瀏覽器如何驗證網站身份並防止冒名頂替者

你是否注意到你的瀏覽器有時會在加密的網站上顯示網站的組織名稱?這是網站擁有擴充套件驗證證書的標誌,表明網站的身份已經過驗證。...

瀏覽器如何驗證網站身份並防止冒名頂替者

你是否注意到你的瀏覽器有時會在加密的網站上顯示網站的組織名稱?這是網站擁有擴充套件驗證證書的標誌,表明網站的身份已經過驗證。

EV證書不提供任何額外的加密強度-相反,EV證書表明已經對網站的身份進行了廣泛的驗證。標準的SSL證書很少提供對網站身份的驗證。

瀏覽器如何顯示擴充套件驗證證書

在一個不使用擴充套件驗證證書的加密網站上,Firefox說這個網站是“執行者(未知)”

瀏覽器如何驗證網站身份並防止冒名頂替者

Chrome沒有顯示任何不同的內容,並表示該網站的身份是由頒發該網站證書的證書頒發機構驗證的。

瀏覽器如何驗證網站身份並防止冒名頂替者

當您連線到使用擴充套件驗證證書的網站時,Firefox會告訴您它是由特定組織執行的。根據這個對話方塊,VeriSign驗證了我們已經連線到了真正的PayPal網站,它是由PayPal,Inc.運營的。

瀏覽器如何驗證網站身份並防止冒名頂替者

當您連線到使用Chrome中EV證書的站點時,該組織的名稱將顯示在您的位址列中。資訊對話方塊告訴我們,貝寶的身份已經由VeriSign使用擴充套件驗證證書進行了驗證。

瀏覽器如何驗證網站身份並防止冒名頂替者

ssl證書的問題

幾年前,證書頒發機構在頒發證書之前通常會驗證網站的身份。證書頒發機構將檢查申請證書的企業是否已註冊,撥打電話號碼,並驗證該企業是否是與網站匹配的合法業務。

最終,證書頒發機構開始提供“僅域”證書。這些更便宜,因為證書頒發機構快速檢查請求者是否擁有特定域(網站)的工作量更少。

釣魚者最終開始利用這一點。網路釣魚者可以註冊域paypall.com網站併購買僅限域的證書。當用戶連線到paypall.com網站,使用者的瀏覽器會顯示標準的鎖圖示,提供虛假的安全感。瀏覽器並沒有顯示僅域證書和涉及更廣泛的網站身份驗證的證書之間的區別。

公眾對證書頒發機構驗證網站的信任度下降——這只是證書頒發機構未能盡職調查的一個例子。2011年,電子前沿基金會發現,證書頒發機構為“localhost”頒發了2000多個證書,localhost這個名稱總是指您當前的計算機。(來源)在壞人手中,這樣的證書會讓中間人的攻擊更容易。

瀏覽器如何驗證網站身份並防止冒名頂替者

擴充套件驗證證書的不同之處

EV證書表示證書頒發機構已驗證網站由特定組織執行。例如,如果網路釣魚者試圖獲取paypall.com網站,請求將被拒絕。

與標準SSL證書不同,只有透過獨立稽核的證書頒發機構才允許頒發EV證書。證書頒發機構/瀏覽器論壇(CA/Browser Forum)是一個由證書頒發機構和瀏覽器供應商(如Mozilla、Google、Apple和Microsoft)組成的自願組織,它釋出了所有頒發擴充套件驗證證書的證書頒發機構都必須遵守的嚴格準則。這在理想情況下可以防止證書頒發機構參與另一場“抄底競賽”,即使用寬鬆的驗證實踐來提供更便宜的證書。

簡而言之,指南要求證書頒發機構核實申請證書的組織是否已正式註冊,它是否擁有相關域,以及申請證書的人是否代表該組織行事。這包括檢查**記錄、聯絡域的所有者以及聯絡組織以驗證請求證書的人是否為組織工作。

相反,僅域證書驗證可能只涉及瀏覽域的whois記錄,以驗證註冊者是否使用相同的資訊。為“localhost”這樣的域頒發證書意味著一些證書頒發機構甚至沒有做那麼多驗證。從根本上說,EV證書是一種嘗試,旨在恢復公眾對證書頒發機構的信任,並恢復其對冒名頂替者的把關角色。

瀏覽器如何驗證網站身份並防止冒名頂替者

  • 發表於 2021-04-09 02:21
  • 閱讀 ( 33 )
  • 分類:網際網路

你可能感興趣的文章

駭客侵入你銀行賬戶的5種方法

... 下面就來看看駭客是如何鎖定你的銀行賬戶以及如何保持安全。 ...

  • 發佈於 2021-03-18 07:54
  • 閲讀 ( 70 )

密碼管理器如何保護您免受網路釣魚欺詐

...無論是1Password、LastPass、Dashlane、Bitwarden,甚至是您的web瀏覽器內建的密碼儲存功能,這都是正確的。 如果你為一個網站儲存一個登入名,比如大通網或者亞馬遜網站,您的密碼管理器將記住它,並在您登入時自動為您填寫大通...

  • 發佈於 2021-04-02 20:25
  • 閲讀 ( 49 )

谷歌chrome為什麼說網站“不安全”?

...資料包。 這是因為網站設定為使用安全SSL加密。您的web瀏覽器使用HTTP協議連線到傳統的未加密網站,但在連線到安全網站時使用HTTPS(字面意思是HTTP和SSL)。網站所有者必須先設定HTTPS,然後它才能在他們的網站上工作。 HTTPS...

  • 發佈於 2021-04-05 05:02
  • 閲讀 ( 64 )

什麼是trustd,為什麼它在我的mac上執行?

...什麼是證書呢?這是一種數字簽名,使用者可以使用它來驗證網站身份並防止冒名頂替者。例如,當使用Safari時,這些證書確認您正在檢視的URL實際上來自您請求的域。這些證書還用於用HTTPS加密您的web流量。您可以透過單擊URL...

  • 發佈於 2021-04-07 03:26
  • 閲讀 ( 59 )

如何從windows、macos或linux連線到ssh伺服器

...用ssh命令的更多資訊。您可以透過在終端鍵入manssh或在web瀏覽器中檢視來訪問它。

  • 發佈於 2021-04-07 14:38
  • 閲讀 ( 62 )

什麼是https,我為什麼要在意?

...”。它是標準的“超文字傳輸協議”的安全版本,您的web瀏覽器在與網站通訊時使用該協議。 http如何讓你處於危險之中 當您使用常規HTTP連線到網站時,瀏覽器會查詢與該網站對應的IP地址,並連線到該IP地址,並假定它連線...

  • 發佈於 2021-04-08 04:21
  • 閲讀 ( 52 )

為什麼你不能僅僅透過開啟一封郵件就被感染(不再)

...全的 電子郵件本質上是文字或HTML文件(網頁)。就像在瀏覽器中開啟文字檔案或網頁應該是安全的一樣,開啟電子郵件也應該是安全的。無論您使用的是Hotmail、Gmail、Yahoo Mail、Outlook、Thunderbird,還是其他基於web或桌面的電子郵...

  • 發佈於 2021-04-09 03:09
  • 閲讀 ( 50 )

網站上那些“批准封條”其實並不意味著什麼

...fee安全認證-技術上它不是惡意軟體,所以通過了。 信任瀏覽器位址列中的綠色名稱-僅此而已 相關:瀏覽器如何驗證網站身份和防止冒名頂替 你唯一可以信任的就是你的網路瀏覽器。如果在你的位址列旁顯示一個綠色的名字,...

  • 發佈於 2021-04-11 05:22
  • 閲讀 ( 52 )

如何(以及為什麼)將otr用於私人即時訊息

...話將被加密。 otr的工作原理 相關:什麼是加密,它是如何工作的? 像所有的軟體一樣,OTR並不完美。libpurple(Pidgin和Adium中都使用的mssaging庫)中的任何漏洞或OTR外掛本身的漏洞都可能允許攻擊者破壞您的安全會話。如果****...

  • 發佈於 2021-04-11 09:00
  • 閲讀 ( 36 )

5 web上https和ssl安全的嚴重問題

...的絕對數量 相關:什麼是HTTPS,我為什麼要關心? 您的瀏覽器具有內建的可信證書頒發機構列表。瀏覽器只信任這些證書頒發機構頒發的證書。如果你來https://example.com,位於的web伺服器example.com網站會向您提供一個SSL證書,您...

  • 發佈於 2021-04-11 11:29
  • 閲讀 ( 53 )

作家榜

  1. admin 0 文章
  2. 孫小欽 0 文章
  3. JVhby0 0 文章
  4. fvpvzrr 0 文章
  5. 0sus8kksc 0 文章
  6. zsfn1903 0 文章
  7. w91395898 0 文章
  8. SuperQueen123 0 文章

相關推薦