专栏名称: GoUpSec
升华安全佳,安全看世界。GoUpSec以国际化视野服务于网络安全决策者人群,致力于成为国际一流的调研、分析、媒体、智库机构。
今天看啥Skill
TodayRss-海外RSS稳定源
目录
今天看啥  ›  专栏  ›  GoUpSec

互联网已经裸奔了四个月?三张1.1.1.1幽灵证书引发信任危机

GoUpSec  · 公众号  · 互联网安全  · 2025-09-04 10:35
    

主要观点总结

文章介绍了近期互联网安全圈的一则重大消息:被誉为“互联网最快DNS服务”的Cloudflare的1.1.1.1服务的TLS证书被一家名为Fina RDC 2020的机构违规签发,且这些“幽灵证书”已存在四个月之久。这些证书被微软等操作系统和浏览器默认信任,使数以千万计的Windows用户面临潜在的中间人攻击风险。事件曝光后,微软迅速采取行动阻止这些证书,但对此事件的失误原因保持沉默。网络安全专家指出,这些证书的攻击潜力及事件对互联网信任体系的严重影响。

关键观点总结

关键观点1: Cloudflare的TLS证书被违规签发

被誉为“互联网最快DNS服务”的Cloudflare的1.1.1.1服务的三份TLS证书被一家名不见经传的机构Fina RDC 2020违规签发。这些证书已存在四个月,直到最近才被曝光。

关键观点2: 幽灵证书威胁Windows用户安全

由于微软根证书信任计划中的漏洞,这些“幽灵证书”被所有Windows操作系统和Edge浏览器默认信任,导致数以千万计的Windows用户面临潜在的中间人攻击风险。

关键观点3: 微软及其他公司的反应

微软迅速采取行动,要求证书颁发机构立即采取行动,并通过禁止列表阻止这些证书。谷歌和Mozilla表示其浏览器从未信任过这家CA,无需用户采取任何措施。目前尚不清楚苹果的证书信任计划是否受到影响。

关键观点4: 网络安全专家的观点

网络安全专家指出,这些证书的攻击潜力以及事件对互联网信任体系的严重影响。持有这些证书的攻击者可以发动大规模的“中间人攻击”。此外,事件暴露了当前互联网信任体系中令人不寒而栗的系统性漏洞。

关键观点5: 事件的影响与启示

这次事件为整个互联网敲响了警钟,暴露了互联网信任体系的脆弱性。事件提醒我们,数字信任体系的重建异常艰难,需要各方共同努力加强互联网安全。


免责声明:本文内容摘要由平台算法生成,仅为信息导航参考,不代表原文立场或观点。 原文内容版权归原作者所有,如您为原作者并希望删除该摘要或链接,请通过 【版权申诉通道】联系我们处理。

原文地址: 访问原文地址
总结与预览地址:访问文章预览/总结
文章地址: 访问文章快照