成人免费xxxxx在线视频软件_久久精品久久久_亚洲国产精品久久久_天天色天天色_亚洲人成一区_欧美一级欧美三级在线观看

更好還是更壞?Chrome瀏覽器新默認安全策略的兩面性

安全
從Chrome 90開始,用戶將會被自動引導到任何網站的安全版本。這聽上去很好,但它或許并不像我們想象的那么好。

從Chrome 90開始,用戶將會被自動引導到任何網站的安全版本。這聽上去很好,但它或許并不像我們想象的那么好。

[[389951]]

HTTPS也可能保護釣魚網站

Chrome新版本的好處顯而易見。在新版本中,Chrome瀏覽器將默認嘗試加載經過傳輸層安全(TLS)保護的網站版本。這些網站在Chrome Omnibox中顯示出一個封閉的鎖,也就是我們大多數人所熟知的Chrome地址(URL)欄。但壞消息是,一個網站如果僅僅因為被HTTPS保護就完全信任它,是不合理的。

數年前,知名WordPress安全公司WordFence發現,證書頒發機構(CA)向冒充其他網站的釣魚網站頒發了SSL證書。因為這些證書是有效的,所以即使它們是釣魚網站,Chrome仍然會將這些網站報告為安全的網站。

當然,CA不應該向這些虛假網站辦法證書,然而事件已經發生了,往者不可諫。據悉,這個名為Let's Encrypt的免費CA,曾被用來為非法使用 "PayPal "作為其名稱一部分的釣魚網站創建數千張SSL證書。

此外,零信任安全公司MetaCert的創始人兼首席執行官、萬維網聯盟(W3C)URL分類標準的聯合創始人保羅·沃爾什認為,如果認為僅靠HTTPS就足以保證互聯網連接的安全,將會產生很多問題。

"當基于DNS的安全服務剛推出時,大多數網絡都沒有加密,黑客也沒有使用谷歌、微軟、GitHub等可信的域名,所以它們在過去是有效的,但在今天就不那么有效了。"

在今天,82.2%的網站已經被HTTPS保護。

理論上的巨人,行為上的矮子

除了上述存在的客觀情況,沃爾什認為谷歌的執行力也是一個問題。

他認為,谷歌是理論上的巨人,行動上的矮子。他在分析網站安全時發現,基本的URL掛鎖是為了告訴用戶他們與網站的鏈接是加密的。但是,一個掛鎖并不代表任何信任或身份的信息。Chrome的UI設計師應該讓網站身份更加明顯,比如在工具欄上設置一個單獨的圖標來與掛鎖區別開。

換句話說,谷歌現在的設計,可以讓用戶“安全”地進入一個釣魚網站,這樣的安全性不過是徒有其表罷了。

這種情況的發生不僅僅是因為那些擁有真實HTTPS證書的虛假網站。

Modlishka攻擊會在用戶和其想訪問的網站之間創建一個反向代理。它使用戶以為自己連接到了真實的網站,因為可以從合法的網站獲得真實的內容,但反向代理默默地將用戶所有的流量重定向到Modlishka服務器。

這樣就導致了,用戶的憑證和敏感信息,如用戶輸入的密碼或加密錢包地址會自動傳遞給黑客。反向代理也會在網站提示要求用戶提供2FA令牌,黑客就可以實時收集這些2FA令牌,來訪問受害者的賬戶。

除此之外,沃爾什也完全不相信免費和簡易的HTTPS證書是一件好事。

在他看來,大量使用自動發放的免費DV證書的網絡攻擊已經削弱了互聯網的可信計算基礎(TCB)。免費DV證書對網絡安全是一種生存威脅。

沃爾什認為:

  • CA應該收緊他們的身份驗證過程;
  • CA應該減少獲取身份驗證的成本、時間和精力;
  • 谷歌應該為瀏覽器工具欄設計一個有意義的身份驗證圖標區別于掛鎖;
  • 谷歌應該改善用戶體驗,使網站的真實身份能夠被直觀地顯示出來。

只有這樣,網絡才會走上真正安全的道路。

來源:zdnet

 

責任編輯:趙寧寧 來源: FreeBuf
相關推薦

2013-04-23 10:27:40

Chrome瀏覽器

2022-05-23 10:14:52

Deepfake人工智能

2012-06-14 09:36:36

頂級域名域名

2022-01-04 21:56:03

網絡安全量子計算機技術

2014-04-21 10:24:06

2020-05-27 09:25:47

安全防御Windows

2010-01-10 17:50:17

2021-05-17 14:19:50

Chrome瀏覽器網頁同步

2010-03-23 11:25:53

2009-05-26 09:20:06

GoogleChrome瀏覽器

2021-03-25 14:48:29

Chrome谷歌HTTPS

2021-03-26 10:13:51

HTTPSChrome網絡攻擊

2020-05-15 09:20:35

瀏覽器 Chrome Google

2021-04-22 05:39:33

微軟Edge瀏覽器

2011-08-12 15:51:02

刀片服務器優點缺點

2009-05-08 09:08:12

2010-03-23 09:33:10

2020-11-01 16:58:13

瀏覽器緩存

2012-11-01 13:14:26

2009-06-04 09:20:45

點贊
收藏

51CTO技術棧公眾號

主站蜘蛛池模板: 久久久在线视频 | 国产精品久久久久久久久久免费 | 真人女人一级毛片免费播放 | 欧美一级在线 | 中文字幕在线不卡 | 午夜影院视频 | 久草99| 99精品久久 | 国产丝袜一区二区三区免费视频 | 天天色官网 | 国产在线一区二 | 日本黄色大片免费 | 亚洲国产精品一区二区久久 | 国产毛片久久久久久久久春天 | 国产精品久久久久久妇女 | 97精品国产 | 久草院线 | 日韩精品免费一区 | 91黄在线观看 | 亚洲精品免费在线 | 一区视频在线 | 国产四虎 | 在线中文字幕亚洲 | 亚洲综合天堂网 | 亚洲精品99| 美女黄频| 亚洲免费视频网址 | 国产精品观看 | 日日摸日日碰夜夜爽亚洲精品蜜乳 | 黄色一级毛片免费看 | 国产乱码精品一区二区三区忘忧草 | 久久精品电影 | 亚洲国产成人av好男人在线观看 | 国产清纯白嫩初高生视频在线观看 | 亚洲欧美中文日韩在线 | 国产一区二区在线免费观看 | 亚洲精品久久久久久国产精华液 | 成人免费网视频 | 国产精品一区二区在线播放 | 二区三区av| 亚洲欧美在线观看 |