發(fā)布時(shí)間:2017-12-14 瀏覽次數(shù):4618
概述
SHA-1在許多安全協(xié)議中廣泛使用,包括TLS和SSL、PGP、SSH、S/MIME和IPsec。在2005年,密碼學(xué)家就證明SHA-1的破解速度比預(yù)期提高了2000倍,雖然破解仍然是極其困難和昂貴的,但隨著計(jì)算機(jī)變得越來(lái)越快和越來(lái)越廉價(jià),SHA-1算法的安全性也逐年降低,已被密碼學(xué)家嚴(yán)重質(zhì)疑,希望由安全強(qiáng)度更高的SHA-2替代它。
各瀏覽器的響應(yīng)
微軟第一個(gè)宣布了SHA-1棄用計(jì)劃,對(duì)于SSL證書(shū)和代碼簽名證書(shū),微軟設(shè)定了不同的替換時(shí)間表:
1、所有Windows受信任的根證書(shū)頒發(fā)機(jī)構(gòu)(CA)從2016年1月1日起必須停止簽發(fā)新的SHA-1簽名算法SSL證書(shū)和代碼簽名證書(shū);
2、對(duì)于SSL證書(shū),Windows將于2017年1月1日起停止支持SHA1證書(shū)。也就是說(shuō):任何在之前簽發(fā)的SHA-1證書(shū)必須替換成SHA-2證書(shū);
3、對(duì)于代碼簽名證書(shū),Windows將于2016年1月1日停止接受沒(méi)有時(shí)間戳的SHA-1簽名的代碼和SHA-1證書(shū)。也就是說(shuō),Windows仍然接受在2016年1月1日之前使用SAH-1簽名的已經(jīng)加上RFC3161時(shí)間戳的代碼,直到微軟認(rèn)為有可能出現(xiàn)SHA-1攻擊時(shí)。
Google官方博客宣布,將在Chrome瀏覽器中逐漸降低SHA-1證書(shū)的安全指示,逐步停止對(duì)使用SHA-1散列算法證書(shū)的支持。近日,Chrome 39新版本 PC 端發(fā)布,在部分操作系統(tǒng)下,該版本瀏覽器中已開(kāi)始出現(xiàn)“該網(wǎng)站使用的安全設(shè)置已過(guò)期” 提示,在接下來(lái)的6個(gè)月內(nèi)會(huì)變得越來(lái)越嚴(yán)格。最終,使用了有效期至2016年的SHA-1證書(shū)的站點(diǎn)可能會(huì)被給予黃色警告。
Mozilla也做了同樣的決定,在其對(duì)外公布近期更新計(jì)劃中表示:“……現(xiàn)在依然有不少網(wǎng)站使用基于 SHA-1簽名的 SSL 證書(shū),所以我們決定加入微軟和谷歌的陣營(yíng),認(rèn)為應(yīng)在 2016 年 1 月 1 日前停止發(fā)放 SHA-1 證書(shū),在 2017 年 1 月1 日后不再信任此證書(shū)。”
Opera 表示支持谷歌的計(jì)劃。Safari團(tuán)隊(duì)正在觀望并未表態(tài)。
我國(guó)有300萬(wàn)用戶(hù)不支持SHA-2算法
雖然微軟已停止XP系統(tǒng)服務(wù)支持,但我國(guó)仍有2億用戶(hù)使用XP系統(tǒng),其中還有超過(guò)300萬(wàn)Windows XP SP2用戶(hù)仍然不支持SHA-2簽名算法,低端手機(jī)用戶(hù)的數(shù)量更加龐大。景安提供的SSL產(chǎn)品的CA公司作為主辦單位,已經(jīng)在國(guó)際CA瀏覽器論壇2014北京秋季工作會(huì)議上,代表中國(guó)用戶(hù)提出建議,希望各國(guó)際瀏覽器廠商充分考慮中國(guó)國(guó)情,提出針對(duì)性的應(yīng)對(duì)方案,但考慮到全球互聯(lián)網(wǎng)的整體安全,停止使用SHA-1算法也只是時(shí)間問(wèn)題。
景安的建議
景安建議仍不支持SHA-2簽名算法的Windows用戶(hù)在2006年12月31日之前升級(jí)到XP SP3 或棄用Windows XP。同時(shí)建議SSL證書(shū)用戶(hù),檢查您網(wǎng)站部署的SSL證書(shū)是否仍在使用SHA-1簽名算法。檢查的方法很簡(jiǎn)單,通過(guò)瀏覽器地址欄的安全鎖,“點(diǎn)擊安全鎖——查看證書(shū)信息——詳細(xì)信息——簽名算法”,就可以輕松查看您的網(wǎng)站采用了哪種簽名算法。

仍在使用SHA-1簽名算法的SSL證書(shū)用戶(hù),可以關(guān)注各瀏覽器的更新時(shí)間表,及時(shí)更換SHA-2證書(shū)。景安網(wǎng)絡(luò)可以為所有SSL證書(shū)用戶(hù)提供技術(shù)支持和咨詢(xún)服務(wù),為您提供合理的SSL證書(shū)升級(jí)建議。
景安提供的SSL證書(shū)在2011年就已經(jīng)支持簽發(fā)SHA-2證書(shū),用戶(hù)通過(guò)景安網(wǎng)絡(luò)下單購(gòu)買(mǎi)SSL證書(shū)時(shí),可以選擇簽發(fā)SHA-1證書(shū)還是 SHA-2證書(shū)。同時(shí),景安提供的SSL證書(shū)會(huì)按照國(guó)際標(biāo)準(zhǔn)制定的時(shí)間表升級(jí)PKI系統(tǒng),支持從中級(jí)根證書(shū)到用戶(hù)證書(shū)全鏈SHA-2算法支持。(本文引用沃通)
(本文為原創(chuàng)文章,未經(jīng)允許禁止轉(zhuǎn)載抄襲)
在線聯(lián)系售前顧問(wèn),一對(duì)一解答