劣币驱除良币?数字证书,我们该信谁?
创始人
2024-06-20 20:10:19
0

【51CTO.com独家特稿】国内知名安全软件厂商360安全卫士在2009年12月30日发出警报,目前国内某些公司颁发的数字证书为木马程序签名,从而使木马程序绕过防火墙和安全软件的检测,对用户带来极大危害。此言一出,引起国内各方的强烈反响和激烈争论。

争论总体来自三个方面。一方面是用户,大多数用户对数字证书的了解不多,但至少都知道数字证书和数字签名是一种安全和信任的表示,如果数字证书和数字签名都不能相信,那么我们在互联网上如何识别恶意软件和网站呢?另一方面来自安全软件厂商,绝大多数安全软件厂商都会采用数字证书对自己的软件进行签名,一来是未来保护自己的著作权不被侵犯,二来是为了塑造在用户心中的信任感。

但如果数字签名不可信,那么软件市场就会陷入一个“劣币驱除良币”的局面,大量优质软件和可信程序会因为少数恶意软件对用户的侵害,也丧失用户的信任。第三方面是权威的数字认证中心,他们是数字证书的颁发机构。对于360安全卫士的指责他们大多感到很无奈,毕竟是极个别没有资质的厂商颁发的数字证书造成了这种局面,而这对整个行业的可信度都产生了极坏的影响。

问题的焦点在于,他们究竟是谁,他们是否能代表整个数字认证行业,他们的行为是如何产生的,会对用户和软件厂商带来怎样的危害?据笔者了解,数字认证行业(CA)属于互联网基础行业,其与域名、主机服务和网络安全一样是构成目前互联网安全与信任体系的支柱。

从法律上说,在国内要经营数字认证业务,必须通过国家工业与信息化部的批准,而目前国内具备这种资格的公司仅有20余家,其中绝大部分是地方CA,仅有北京天威诚信电子商务服务有限公司(天威诚信数字认证中心)等少数几家CA机构具有全国运营的能力。

那么,这些没有资质的公司颁发的数字证书会带来什么问题呢?数字证书并不是一种单纯的商品,它是一整套互联网信任体系的具体表现形式,其背后除了需要强大的技术支撑外,更需要来自操作系统、浏览器厂商的支持,尤其是需要一套专业、完整、严谨、公正的鉴证服务体系。没有这些,数字证书不过是一个简单的程序,它就和我们现实生活中“东南亚办证集团”办理的各类证书一样,不具备任何可信度和法律保障。如果放任这类非授权CA机构颁发的数字证书,那么将会让恶意软件横行,互联网信任体系崩溃,进而让互联网无法承载任何权威信息传播和电子交易。

一些不规范的证书大部分有两种来源,一种是自己开发的数字证书,他们没有操作系统和浏览器根内置,不被操作系统和浏览器信任,会频繁报错。这类证书并不可怕,另外一种是从国外CA厂商购入的数字证书,经过重新技术和市场的包装,再以知名证书品牌的名义向市场兜售,而且价格低得惊人。这类证书可以轻易绕过操作系统和浏览器,给用户带来不可挽回的重大损失。

那么我们应该如何识别数字证书,我们又该信任哪些数字证书呢?数字证书的种类很多,我们无法一一阐述,以这次曝光严重的代码签名证书和SSL服务器证书来看,无论是用户还是网站、软件公司的采购人员,都需要注意以下几点:

选择国际知名的产品,这些产品在全球通用,获得全球信任保障体系的支撑,如Verisign(国内的银行基本上都是用这个牌子的证书)、Geotrust、Thawte(google用的这个)等品牌;

选择这些品牌在国内的授权代理机构购买,这些授权机构基本上都是国家批准的CA中心,他们具有完善、专业的鉴证流程和团队,是数字证书可信度的基本保障,如Verisign在国内的首要合作伙伴天威诚信;

不要因为低廉的价格而选择一些没有资质的公司和其所颁发的数字证书,贪一时的小便宜将会对公司、产品的信任度带来极大的危害;用户在安装软件的过程中一定要学会识别数字证书和数字签名,避免安装一些没有数字证书或数字证书不可信的软件产品,给自己带来损失。

经过十年的发展,中国互联网行业焕发出前所未有的活力和生机,而互联网的信任环境又非常脆弱。网络诚信环境的建设需要来自各方的共同努力,尤其是相关安全、信任服务厂商的自律。

【编辑推荐】

  1. 诈骗新招:黑客修改医师考试分数
  2. 微软2010年第一次补丁重点锁定Windows2000
  3. 正反观点验证2010年10大安全挑战
  4. 赛门铁克产品不能识别2010年 新年病毒特征码标记为过期
  5. 图文详解攻击BitLocker引导过程
  6. SSL窃听攻击实操 拿下vip.sohu.com
  7. Red Hat Enterprise Linux4.0功能与安全
  8. 安全使用RedHat Linux系统
  9. Red Hat PXE Server DHCP包远程拒绝服务漏洞 

相关内容

热门资讯

如何允许远程连接到MySQL数... [[277004]]【51CTO.com快译】默认情况下,MySQL服务器仅侦听来自localhos...
如何利用交换机和端口设置来管理... 在网络管理中,总是有些人让管理员头疼。下面我们就将介绍一下一个网管员利用交换机以及端口设置等来进行D...
施耐德电气数据中心整体解决方案... 近日,全球能效管理专家施耐德电气正式启动大型体验活动“能效中国行——2012卡车巡展”,作为该活动的...
Windows恶意软件20年“... 在Windows的早期年代,病毒游走于系统之间,偶尔删除文件(但被删除的文件几乎都是可恢复的),并弹...
20个非常棒的扁平设计免费资源 Apple设备的平面图标PSD免费平板UI 平板UI套件24平图标Freen平板UI套件PSD径向平...
德国电信门户网站可实时显示全球... 德国电信周三推出一个门户网站,直观地实时提供其安装在全球各地的传感器网络检测到的网络攻击状况。该网站...
着眼MAC地址,解救无法享受D... 在安装了DHCP服务器的局域网环境中,每一台工作站在上网之前,都要先从DHCP服务器那里享受到地址动...
为啥国人偏爱 Mybatis,... 关于 SQL 和 ORM 的争论,永远都不会终止,我也一直在思考这个问题。昨天又跟群里的小伙伴进行...