bisend

2016:HTTPS成主导——SSL行业年度回顾

2017-01-09 17:42 来源: SSL中国 编辑: effie 发表在 SSL, 新闻 我要评论

2016年是HTTPS取得统治地位的一年。在这重要的一年里,最显著的进展是,我们终于看到互联网正逐步将HTTPS视为默认选项。

过去一年中,数不清的网站和机构已默认使用这个安全的传输协议,其中包括WordPress.org、卫报、Wired、 SourceForge、Blogspot以及其他很多网站。根据Chrome和Mozilla的检测数据,10月份以TLS加密的通信量超过50%。但仍有大量的网站还未加密,很可能还需要很多年我们才能做到完全弃用HTTP。

我们也发现了很多引人注目的攻击:SLOTH、Sweet32和DROWN,这提醒我们老旧的、不安全的算法仍会产生威胁。Nonce Reuse攻击让人们意识到执行漏洞有多致命。而重新出现的HEIST/TIME攻击显示,在加密和压缩方面还存在一个未解决的问题。

在TLS安全方面,证书颁发机构仍是一个值得担忧的问题。沃通和StartCom的案例也在这方面提醒了我们。不过,感谢证书透明机制,现在证书方面的问题能更容易地被检测出来,而且从2017年10月开始,所有新的证书都被要求采用这一机制。

我们十分肯定,2017年最重要的话题将会是:TLS1.3将遍及互联网的各个角落,并能为加密连接带来更大的安全性和更佳的性能!

12月短新闻回顾:

  • 谷歌开发者Adam Langley提出,在TLS1.3中,对每个连接都应要求生成新的临时Diffie-Hellman密钥。重复使用临时密钥会使前向安全性失效,而且过去一直是安全漏洞的根源。Langley的这个建议与另一个建议相抵触,那个建议要求重复使用临时密钥,以便在机构内部对通信进行监视。该建议是对一个金融业游说机构的请求的回应,该游说机构希望能够通过静态密钥对线路上的通信进行解密。根据Langley的说法,“TLS不是被设计成可以由第三方来解密的——这是最根本的。”
  • 在第33届混沌通信大会(33C3)上进行一些关于TLS的讨论,这些讨论包括TLS1.3、证书透明机制和DROWN,以及基于证据的IT安全。
  • WordPress宣布他们将在2017年增加要求HTTPS的功能。他们还将建议主机托管服务提供商默认只提供HTTPS证书。
  • Adam Langley发布了谷歌关于一个基于Curve25519和New Hope的混合后量子密钥交换机制的试验结果。他还宣布谷歌将马上结束这个试验,Chrome浏览器未来的版本也将停止支持混合交换CECPQ1。
  • Thyla van der Mewe和Kenny Patterson发布了一项关于TLS标准化过程中的改变的分析,并得出结论,TLS工作团队采用了一种“分析先于部署”的设计哲学。
  • mitmAP是一个中间人访问点实现,可进行SSL Stripping攻击。
  • 谷歌发布Wycheproof项目,这是一个加密算法实现的分析框架。它可以测试已知一般漏洞的实现。目前,它主要关注Java实现。开发团队的领导者是密码学家Daniel Bleichenbacher,过去他发现过一些针对RSA实现的著名攻击。
  • 谷歌已启动了Daedalus,这是一个用来存储过期证书的证书透明日志,旨在解决过去大量提交到谷歌日志的旧证书造成的一些运行时间方面的问题。
  • Facebook已停止使用SHA-1证书。
  • 有两篇研究文章提出基于超奇异同源问题的后量子签名方案。
  • BearSSL开发者Thomas Pornin写了一篇关于恒定时间加密实现的说明。
  • SourceForge现在在其主机上提供程序帮助网站转向HTTPS。
  • mitmproxy是一个执行有TLS支持的中间人攻击的工具,它的1.0.0版本已发布。
  • 密歇根大学的研究人员分析了影响TLS连接的前向安全性的TLS属性,包括临时密钥重用,会话恢复和会话票证。
  • 苹果公司延迟了其要求App Store中的软件使用App Transport Security功能的计划,该功能提供TLS保护下的连接。
  • Heroku解释了他们怎样通过修改Erlang中的TLS堆栈显著提升了TLS连接的性能。
  • SMACK XMPP库中的一个漏洞使STARTTLS stripping攻击成为可能。4.1.9版本修复了这一漏洞。
  • 依靠一项称为domain fronting的技术,信使服务尝试使用HTTPS来绕过一些国家的网络审查。
  • 检测到一个在某些OpenSSL版本下针对NIST P-256椭圆曲线实现的攻击。
  • Motherboard上的一篇文章呼吁色情网站采用HTTPS。
  • 去年九月,iTunes的Podcast只对极少数证书颁发机构支持HTTPS。其中最著名的是,Let’s Encrypt还未被支持。现在情况变了,使用Let’s Encrypt证书的播客们再也没有借口不默认使用HTTPS了。

 

聚焦云计算,扫描二维码,关注HostUCan云计算

标签:

相关文章

2017世界云计算日•中国站开放报名通道,五折参会券限时抢购
04/25
2017 世界云计算日•中国站(WHD.china),将于5月23日在北京拉开帷幕。目前,官方报名注册通道已经正式开通,欢迎各位新老用户报名注册参会。现在注册报名,还可享5折优惠,小伙伴们,赶紧来报名参会吧!
微软或推Windows 10云端系统 与谷歌Chrome OS展开竞争
04/24
微软将于5月2日举办以教育行业为主题的活动。业内人士猜测,微软将首次公开展示Windows 10 Cloud云端系统。Windows 10 Cloud被认为是一种简单资源平台,将与谷歌Chrome OS展开竞争。近期,Chrome OS正在开拓教育类市场。来自Windows Central的消息暗示了微软将挑战Chromebook。该网站发布的硬件配置信息显示,Windows 10 Cloud的最低配置和性能要求与Chromebook相仿。
加快全球布局,云安全初创公司Dome9获SoftBank1650万美元战略投资
04/21
Gartner最近的报告显示,2017年全球公共云服务市场将增长18%,市场规模达到2470 亿美元。同时Gartner预测,公共云服务市场最高的增长将来自云计算基础设施服务(也称为基础设施即服务,IaaS),今年将增长36.8%,市场总量达到346亿美元。市场足够大,分蛋糕的企业自然也不少。Dome9 Security就是一家提供云端基础设施服务的公司。
微软拟6000万美元收购以色列云监控公司Cloudyn
04/21
据科技博客VentureBeat北京时间4月21日报道,以色列财经日报《Calcalist》称,微软公司正准备报价收购以色列云监控和分析创业公司Cloudyn,收购价介于5000万美元至7000万美元之间。Cloudyn创建于2012年,其软件即服务(SaaS)平台提供了分析和优化工具,帮助企业自动开启监控他们云成本的流程。Cloudyn的工具旨在改进云计算的性能和效率,帮助企业在多个运营和财务指标上收集实时数据。
Chrome要内置广告拦截?被欧盟反垄断官员盯上了
04/21
据金融时报报道,谷歌正考虑为其被广泛使用的网络浏览器Chrome引入广告拦截设置,对此欧盟委员会竞争专员玛格莉特·维斯塔格(Margrethe Vestager)20日宣称,她会密切关注谷歌这个新功能及其影响。
cloud_hosting
评论
还没有评论,快来抢沙发吧!
weibo qrcode
IDC点评网官网微信号
weibo qrcode
HostUCan云计算微信号
作者介绍
effie
访问量: 4314
文章: 16

作者热门文章

bluehost
ssl

热门文章

服务推荐

云服务器专题
云服务器即云主机,是近年特别热门的主机产品,最新排名请看»
云存储专题
云存储稳定性高,成本低,扩展性好等特点,查找云存储优惠请看»
SSL证书专题
SSL数字证书,可以提高网站安全性,DV,OV,EV等产品报价请看»
美国主机专题
热门美国主机eHost速度快,价格便宜,更多最新热门美国主机请看»
inmotionhosting
host1plus
在线咨询 广告合作 回到顶部