歡迎您光臨本站 註冊首頁

大多數 SSL 證書籤發錯誤的主要原因是軟體錯誤

←手機掃碼閱讀     admin @ 2019-10-14 , reply:0

最近的一項學術研究發現,軟體錯誤和對行業標準的誤解是大多數錯誤簽發 SSL 證書的最主要原因,其所佔比例高達所有錯誤事件的 42%。

這項研究是由印第安納大學布盧明頓分校信息與計算學院的一個團隊撰寫的,他們研究了 379 起 SSL 證書籤發錯誤的實例,並總共發現了 1300 多個事件。

研究人員從公共資源收集了事件數據,例如 Mozilla 的 Bugzilla 跟蹤器與 Firefox 和 Chrome 瀏覽器安全團隊的網上論壇討論區。該研究的目的是研究證書頒發機構(CA)如何遵守行業標準,以及 SSL 證書籤發錯誤背後的最常見原因。

研究小組得出了一個結論,即「大多數錯誤簽發 SSL 證書的事件都是由軟體錯誤引起的」。

在他們分析的 379 個案例中,有 91 個(占 24%)是由 CA 的一個軟體平台中的軟體錯誤引起的,導致客戶收到不兼容的 SSL 證書。

第二個最常見的原因是 CA 誤解了 CA/B 論壇規則,或者 CA 不知道規則已更改,有 69 起案件是這種情況,占所有 SSL 證書籤發錯誤事件的 18%。

而惡意根 CA 導致的問題數據佔比排在第三位,有 52 個 SSL 證書籤發錯誤案例(占所有分析事件的 14%)是 CA 故意作惡,為了利潤而破壞了行業規則,比如他們會給中間人攻擊者出售證書。

第四大最常見的原因是人為錯誤,有 37 例(佔總數的 10%)。

第五位是操作錯誤,其中錯誤是由於 CA 的內部程序錯誤,而不是軟體或人為錯誤,這佔了 29 例,占所有案例的 8%。

第六個根本原因是「非最佳請求檢查(non-optimum request check)」,該術語描述了檢查客戶身份時所犯的錯誤,通常允許流氓客戶假冒另一個實體,例如,惡意軟體作者獲得了 SSL 證書合法的公司。研究人員發現了 24 個此類事件,占所有 SSL 簽發錯誤事件的 6%。

SSL 證書籤發錯誤的第七個最常見的根本原因是「不正確的安全控制」,這是一個通用類別,其中包括所有 CA 被黑或失去對其基礎結構的控制以允許第三方獲得 SSL 證書的情況。

詳情可以查看該研究報告:

https://papers.ssrn.com/sol3/papers.cfm?abstract_id=3425554


[admin ]

來源:OsChina
連結:https://www.oschina.net/news/110541/most-ssl-certificate-misissuance-caused-by
大多數 SSL 證書籤發錯誤的主要原因是軟體錯誤已經有220次圍觀

http://coctec.com/news/soft/show-post-216687.html