bisend

2016:HTTPS成主导——SSL行业年度回顾

2017-01-09 17:42 来源: SSL中国 编辑: effie 发表在 SSL, 新闻 我要评论

2016年是HTTPS取得统治地位的一年。在这重要的一年里,最显著的进展是,我们终于看到互联网正逐步将HTTPS视为默认选项。

过去一年中,数不清的网站和机构已默认使用这个安全的传输协议,其中包括WordPress.org、卫报、Wired、 SourceForge、Blogspot以及其他很多网站。根据Chrome和Mozilla的检测数据,10月份以TLS加密的通信量超过50%。但仍有大量的网站还未加密,很可能还需要很多年我们才能做到完全弃用HTTP。

我们也发现了很多引人注目的攻击:SLOTH、Sweet32和DROWN,这提醒我们老旧的、不安全的算法仍会产生威胁。Nonce Reuse攻击让人们意识到执行漏洞有多致命。而重新出现的HEIST/TIME攻击显示,在加密和压缩方面还存在一个未解决的问题。

在TLS安全方面,证书颁发机构仍是一个值得担忧的问题。沃通和StartCom的案例也在这方面提醒了我们。不过,感谢证书透明机制,现在证书方面的问题能更容易地被检测出来,而且从2017年10月开始,所有新的证书都被要求采用这一机制。

我们十分肯定,2017年最重要的话题将会是:TLS1.3将遍及互联网的各个角落,并能为加密连接带来更大的安全性和更佳的性能!

12月短新闻回顾:

  • 谷歌开发者Adam Langley提出,在TLS1.3中,对每个连接都应要求生成新的临时Diffie-Hellman密钥。重复使用临时密钥会使前向安全性失效,而且过去一直是安全漏洞的根源。Langley的这个建议与另一个建议相抵触,那个建议要求重复使用临时密钥,以便在机构内部对通信进行监视。该建议是对一个金融业游说机构的请求的回应,该游说机构希望能够通过静态密钥对线路上的通信进行解密。根据Langley的说法,“TLS不是被设计成可以由第三方来解密的——这是最根本的。”
  • 在第33届混沌通信大会(33C3)上进行一些关于TLS的讨论,这些讨论包括TLS1.3、证书透明机制和DROWN,以及基于证据的IT安全。
  • WordPress宣布他们将在2017年增加要求HTTPS的功能。他们还将建议主机托管服务提供商默认只提供HTTPS证书。
  • Adam Langley发布了谷歌关于一个基于Curve25519和New Hope的混合后量子密钥交换机制的试验结果。他还宣布谷歌将马上结束这个试验,Chrome浏览器未来的版本也将停止支持混合交换CECPQ1。
  • Thyla van der Mewe和Kenny Patterson发布了一项关于TLS标准化过程中的改变的分析,并得出结论,TLS工作团队采用了一种“分析先于部署”的设计哲学。
  • mitmAP是一个中间人访问点实现,可进行SSL Stripping攻击。
  • 谷歌发布Wycheproof项目,这是一个加密算法实现的分析框架。它可以测试已知一般漏洞的实现。目前,它主要关注Java实现。开发团队的领导者是密码学家Daniel Bleichenbacher,过去他发现过一些针对RSA实现的著名攻击。
  • 谷歌已启动了Daedalus,这是一个用来存储过期证书的证书透明日志,旨在解决过去大量提交到谷歌日志的旧证书造成的一些运行时间方面的问题。
  • Facebook已停止使用SHA-1证书。
  • 有两篇研究文章提出基于超奇异同源问题的后量子签名方案。
  • BearSSL开发者Thomas Pornin写了一篇关于恒定时间加密实现的说明。
  • SourceForge现在在其主机上提供程序帮助网站转向HTTPS。
  • mitmproxy是一个执行有TLS支持的中间人攻击的工具,它的1.0.0版本已发布。
  • 密歇根大学的研究人员分析了影响TLS连接的前向安全性的TLS属性,包括临时密钥重用,会话恢复和会话票证。
  • 苹果公司延迟了其要求App Store中的软件使用App Transport Security功能的计划,该功能提供TLS保护下的连接。
  • Heroku解释了他们怎样通过修改Erlang中的TLS堆栈显著提升了TLS连接的性能。
  • SMACK XMPP库中的一个漏洞使STARTTLS stripping攻击成为可能。4.1.9版本修复了这一漏洞。
  • 依靠一项称为domain fronting的技术,信使服务尝试使用HTTPS来绕过一些国家的网络审查。
  • 检测到一个在某些OpenSSL版本下针对NIST P-256椭圆曲线实现的攻击。
  • Motherboard上的一篇文章呼吁色情网站采用HTTPS。
  • 去年九月,iTunes的Podcast只对极少数证书颁发机构支持HTTPS。其中最著名的是,Let’s Encrypt还未被支持。现在情况变了,使用Let’s Encrypt证书的播客们再也没有借口不默认使用HTTPS了。

 

聚焦云计算,扫描二维码,关注HostUCan云计算

标签:

相关文章

如何一键安装Let’s Encrypt等免费SSL证书?
01/22
Let’s Encrypt 免费发放SSL数字证书后,在全球站长圈里掀起了一阵热潮,仅一年时间证书发放量就达到1000万个,而这一数字还在不断增长。除了Lets外,还有什么安全性更高的免费SSL证书呢?如何最简化安装流程呢?
LinkedIn网页被微软收购后大变样:更具实用性和互动性
01/20
微软旗下职业社交网站LinkedIn 1月19日开始改版桌面网站,希望增强实用性和用户互动性。微软表示,此次改版是“自LinkedIn诞生以来最大幅度的桌面改版”。新的LinkedIn桌面网站在导航栏设计了7大核心区域:主页、消息、职位、通知、我、我的网络和搜索。“更多”图标则提供了其他区域的链接,包括LinkedIn Learning、群组、幻灯片共享等。
获阿里云领投的数千万A轮融资,剑指混合云的ZStack还有更大的野心
01/19
2016年伊始,36氪曾报道过的云厂商ZStack获得由阿里云领投,找钢网胖猫创投、紫竹小苗基金跟投的数千万元A轮投资。距离36氪上次报道已经过去了一年,那么这一年的时间ZStack做出了什么样的成绩,让阿里云对其再次抛出橄榄枝。
Snapchat的势头越来越好,替它们投放广告的公司给出了证据
01/19
WPP的掌舵人Martin Sorrell爵士(他在中国有自己独立的名字,苏铭天)觉得,在吸引广告主方面,靠阅后即焚起家的Snapchat已经对Facebook产生威胁。作为全球最大传播公司的CEO,苏铭天的依据是该集团过去一整年替客户花在Snapchat上的钱已经相当可观。
Panzura公司获E轮3200万美元发展资金
01/16
根据我们得到的消息,Panzura公司在2016年迎来了创纪录的良好发展态势,其新增超过100家企业客户并将销售渠道与联盟关系扩展至AWS、谷歌、IBM以及微软Azure等云巨头领域。该公司在去年年内新增超过26 PB企业存储数据,其产品则已经被部署至33个国家的多个行业与政府机构当中。
cloud_hosting
评论
还没有评论,快来抢沙发吧!
weibo qrcode
IDC点评网官网微信号
weibo qrcode
HostUCan云计算微信号
作者介绍
effie
访问量: 1655
文章: 15

作者热门文章

bluehost
ssl

热门文章

服务推荐

云服务器专题
云服务器即云主机,是近年特别热门的主机产品,最新排名请看»
云存储专题
云存储稳定性高,成本低,扩展性好等特点,查找云存储优惠请看»
SSL证书专题
SSL数字证书,可以提高网站安全性,DV,OV,EV等产品报价请看»
美国主机专题
热门美国主机eHost速度快,价格便宜,更多最新热门美国主机请看»
inmotionhosting
host1plus
在线咨询 广告合作 回到顶部