开发者社区 问答 正文

Mozilla表态将停止信任WoSign和StartCom签发的新证书





[font=Tahoma, "]  由于SHA-1签名证书不再安全,主要浏览器开发商要求所有CA在2016年1月1日之后停止签发SHA-1证书,然而沃通CA在2016年1月1日之后仍然签发了SHA-1证书,通过故意倒填日期,将这些证书伪装成是在2016年前签发的。 [font=Tahoma, "]  另一个问题是WoSign收购StartCom,即使有充足的证据证明WoSign CA已经100%收购StartCom CA,公司CEO王高华仍然拒绝承认,直到最后WoSign的母公司奇虎360现身才予以承认。 [font=Tahoma, "]  但王高华又坚称StartCom独立运营,其原始系统没有发生改变,然而有充分的技术证据证明StartCom在被收购一个半月后,它就开始使用WoSign的基础设施签发证书。 [font=Tahoma, "]  StartCom的网站StartSSL.com在2015年12月18日关闭升级系统,到12月22日重新开放时它就切换到了WoSign的系统。

展开
收起
mytsing520 2016-09-28 08:39:07 2771 分享 版权
阿里云 AI 助理回答

关于您提到的沃通CA(WoSign)和StartCom的相关问题,涉及两个主要方面:

  1. SHA-1签名证书问题

    • 沃通CA在2016年1月1日后继续签发了SHA-1签名的证书,这一做法违背了主要浏览器开发商的安全要求。这些浏览器厂商规定自2016年起应停止签发SHA-1证书,因为SHA-1算法已被视为不安全。沃通通过倒填日期的方式,将这些SHA-1证书伪装成在截止日期前签发,企图规避新的安全标准。
  2. WoSign收购StartCom及其运营情况

    • WoSign对StartCom的收购起初未被公司CEO王高华公开承认,即便存在明确证据表明WoSign已全面控制StartCom。最终,这一收购事实由WoSign的母公司奇虎360确认。
    • 王高华虽坚持声称StartCom保持独立运营且系统未变,但技术分析显示,StartCom在被收购后大约一个半月,其系统实际上已经开始使用WoSign的基础设施来签发证书。这一转变发生在StartCom网站StartSSL.com于2015年12月18日关闭进行系统升级之后,至12月22日重新开放时,已经切换到WoSign的系统上运行。

综上所述,这些问题揭示了WoSign与StartCom之间复杂的收购关系及在遵循行业安全标准方面的不当行为,特别是关于SHA-1证书的签发,以及在企业透明度方面的不足。这些事件对两家机构的信誉造成了负面影响,并提醒用户和组织在选择证书颁发机构时需审慎考虑其合规性和透明度。

有帮助
无帮助
AI 助理回答生成答案可能存在不准确,仅供参考
0 条回答
写回答
取消 提交回答
问答分类:
问答地址: