zoukankan      html  css  js  c++  java
  • 028_nginx_https证书

    一、

    事件经过

    2017年3月份谷歌和火狐的调查人员发现赛门铁克打破了行业规则误签发127张SSL证书随着调查进一步开展发现误签发的证书数量达到惊人的3万多张。

    这个数字震撼了业界专家因为赛门铁克是市场上最大的CA之一很少有人敢于做出反应。谷歌是第一个对赛门铁克SSL发行程序表示不满的并宣布有意在Chrome中逐步删除对Symantec证书的支持。

    谷歌指出赛门铁克未能正确验证域名对于申请特殊域名SSL证书的申请者身份审核草草了事。此外赛门铁克公司的员工既没有对未经授权发行的证书进行日志审核也没有对这一缺陷进行改进。因此谷歌认为赛门铁克没有足够的监督能力。

    这已经不是谷歌第一次警告赛门铁克错误签发证书的问题

    2015年9月和10月Google发现赛门铁克旗下的Root CA未经同意签发了众多域名的数千个证书其中包括Google旗下的域名和不存在的域名。Google认为该Root CA签发的证书可能被用于拦截、破坏或冒充Google产品或用户的安全通信且赛门铁克在知道以上威胁的情况下也不愿详细说明签发这些证书的用途。

    2015年12月Google发布公告称Chrome、Android及其他Google产品将不再信任赛门铁克(Symantec)旗下的"Class 3 Public Primary CA"根证书。

    最终结果

    起初赛门铁克否认所有不合规行为称之为“夸张和误导”的结果。尽管如此赛门铁克已经预见到不好的结果最终以谈判达成共识。7月28日谷歌宣布了赛门铁克同意的提案将执行时间从原本计划的今年10月份Chrome 62延期至明年4月份(Chrome 66)分阶段实施并最终完全移除对赛门铁克SSL证书的信任。

    第一阶段赛门铁克变成子CA2017年12月1日

    2017年12月1日-赛门铁克与另一个SSL证书颁发机构合作以赛门铁克的名称颁发证书。赛门铁克将在技术上成为一家子CASub CA。

    谷歌和其他浏览器厂商希望将SSL签发权转移到另一个CA的基础设施上防止赛门铁克破坏规则为不应该签发证书的站点颁发证书。与此同时赛门铁克可以默默地准备一个新的基础设施构建其新的SSL业务。然而该公司已经开始考虑出售CA业务。

    第二阶段Chrome 66不信任赛门铁克部分证书2018年4月

    谷歌Chrome 66发布时预计2018年4月将开始第二阶段的惩罚。从Chrome 66版本开始Chrome将不信任2016年6月1日之前签发的所有赛门铁克SSL证书。

    第三阶段Chrome 70完全不信任赛门铁克所有证书2018年10月

    谷歌Chrome 70发布时预计2018年10月Chrome将不信任2017年12月1日之前签发的所有赛门铁克SSL证书。

    谷歌Chrome将删除赛门铁克当前所有根证书赛门铁克收购的其他CA如GeoTrustThawte和Rapid SSL都将遭受同样的惩罚FirFox、Safari等浏览器厂商可能不久后也会跟进。在应用程序或网站上使用了Symantec SSL证书及其旗下GeoTrustThawte和Rapid SSL证书的网站管理者应尽快替换其他全球信任的SSL证书。

    Reference:https://www.cnbeta.com/articles/soft/636841.htm

    二、2018年4月24号有道出现的

    (1)safria浏览器ok的

    (2)Firefox是ok的

    (3)Chrome是报的不安全问题

    (4)公司的

    三、解决方案

    https://knowledge.geotrust.com/support/knowledge-base/index?page=content&id=ALERT2566&pmv=print&actp=PRINT&viewlocale=en_US   #官方回复这个证书问题

    https://www.websecurity.symantec.com/support/ssl-checker   #检查SSL问题网站

    https://knowledge.geotrust.com/support/knowledge-base/index?page=content&actp=CROSSLINK&id=SO22159   #解决方案:登录GeoTrust官方账号进行新的证书的生成

  • 相关阅读:
    Chandy-Lamport_algorithm
    3 differences between Savepoints and Checkpoints in Apache Flink
    列数 行数 表数 限制
    数据收集、传输、元数据管理、作业流调度、海量数据查询引擎、数据可视化
    分析云负载均衡产品
    端口被占用通过域名的处理 把www.domain.com均衡到本机不同的端口 反向代理 隐藏端口 Nginx做非80端口转发 搭建nginx反向代理用做内网域名转发 location 规则
    JSON Web Token
    查看开启端口的应用
    If the parts of an organization (e.g., teams, departments, or subdivisions) do not closely reflect the essential parts of the product, or if the relationship between organizations do not reflect the r
    微服务架构的理论基础
  • 原文地址:https://www.cnblogs.com/itcomputer/p/8934190.html
Copyright © 2011-2022 走看看