bisend

2016:HTTPS成主导——SSL行业年度回顾

2017-01-09 17:42 来源: SSL中国 编辑: effie 发表在 SSL, 新闻 我要评论

2016年是HTTPS取得统治地位的一年。在这重要的一年里,最显著的进展是,我们终于看到互联网正逐步将HTTPS视为默认选项。

过去一年中,数不清的网站和机构已默认使用这个安全的传输协议,其中包括WordPress.org、卫报、Wired、 SourceForge、Blogspot以及其他很多网站。根据Chrome和Mozilla的检测数据,10月份以TLS加密的通信量超过50%。但仍有大量的网站还未加密,很可能还需要很多年我们才能做到完全弃用HTTP。

我们也发现了很多引人注目的攻击:SLOTH、Sweet32和DROWN,这提醒我们老旧的、不安全的算法仍会产生威胁。Nonce Reuse攻击让人们意识到执行漏洞有多致命。而重新出现的HEIST/TIME攻击显示,在加密和压缩方面还存在一个未解决的问题。

在TLS安全方面,证书颁发机构仍是一个值得担忧的问题。沃通和StartCom的案例也在这方面提醒了我们。不过,感谢证书透明机制,现在证书方面的问题能更容易地被检测出来,而且从2017年10月开始,所有新的证书都被要求采用这一机制。

我们十分肯定,2017年最重要的话题将会是:TLS1.3将遍及互联网的各个角落,并能为加密连接带来更大的安全性和更佳的性能!

12月短新闻回顾:

  • 谷歌开发者Adam Langley提出,在TLS1.3中,对每个连接都应要求生成新的临时Diffie-Hellman密钥。重复使用临时密钥会使前向安全性失效,而且过去一直是安全漏洞的根源。Langley的这个建议与另一个建议相抵触,那个建议要求重复使用临时密钥,以便在机构内部对通信进行监视。该建议是对一个金融业游说机构的请求的回应,该游说机构希望能够通过静态密钥对线路上的通信进行解密。根据Langley的说法,“TLS不是被设计成可以由第三方来解密的——这是最根本的。”
  • 在第33届混沌通信大会(33C3)上进行一些关于TLS的讨论,这些讨论包括TLS1.3、证书透明机制和DROWN,以及基于证据的IT安全。
  • WordPress宣布他们将在2017年增加要求HTTPS的功能。他们还将建议主机托管服务提供商默认只提供HTTPS证书。
  • Adam Langley发布了谷歌关于一个基于Curve25519和New Hope的混合后量子密钥交换机制的试验结果。他还宣布谷歌将马上结束这个试验,Chrome浏览器未来的版本也将停止支持混合交换CECPQ1。
  • Thyla van der Mewe和Kenny Patterson发布了一项关于TLS标准化过程中的改变的分析,并得出结论,TLS工作团队采用了一种“分析先于部署”的设计哲学。
  • mitmAP是一个中间人访问点实现,可进行SSL Stripping攻击。
  • 谷歌发布Wycheproof项目,这是一个加密算法实现的分析框架。它可以测试已知一般漏洞的实现。目前,它主要关注Java实现。开发团队的领导者是密码学家Daniel Bleichenbacher,过去他发现过一些针对RSA实现的著名攻击。
  • 谷歌已启动了Daedalus,这是一个用来存储过期证书的证书透明日志,旨在解决过去大量提交到谷歌日志的旧证书造成的一些运行时间方面的问题。
  • Facebook已停止使用SHA-1证书。
  • 有两篇研究文章提出基于超奇异同源问题的后量子签名方案。
  • BearSSL开发者Thomas Pornin写了一篇关于恒定时间加密实现的说明。
  • SourceForge现在在其主机上提供程序帮助网站转向HTTPS。
  • mitmproxy是一个执行有TLS支持的中间人攻击的工具,它的1.0.0版本已发布。
  • 密歇根大学的研究人员分析了影响TLS连接的前向安全性的TLS属性,包括临时密钥重用,会话恢复和会话票证。
  • 苹果公司延迟了其要求App Store中的软件使用App Transport Security功能的计划,该功能提供TLS保护下的连接。
  • Heroku解释了他们怎样通过修改Erlang中的TLS堆栈显著提升了TLS连接的性能。
  • SMACK XMPP库中的一个漏洞使STARTTLS stripping攻击成为可能。4.1.9版本修复了这一漏洞。
  • 依靠一项称为domain fronting的技术,信使服务尝试使用HTTPS来绕过一些国家的网络审查。
  • 检测到一个在某些OpenSSL版本下针对NIST P-256椭圆曲线实现的攻击。
  • Motherboard上的一篇文章呼吁色情网站采用HTTPS。
  • 去年九月,iTunes的Podcast只对极少数证书颁发机构支持HTTPS。其中最著名的是,Let’s Encrypt还未被支持。现在情况变了,使用Let’s Encrypt证书的播客们再也没有借口不默认使用HTTPS了。

 

聚焦云计算,扫描二维码,关注HostUCan云计算

标签:

相关文章

IDC:2018年亚太区80%银行将进入混合云
03/22
到目前为止,世界各地的金融机构仍然在云的边缘徘徊,因为安全,监管和成本等因素迫使他们采取了“等待观察”的方法。但是IDC的研究报告指出,金融机构目前对云采用的态度和看法可能在改变。
中国电信2016年净利润180亿元 同比下降10.2%
03/22
中国电信公布截止至2016年12月31日的年度业绩,其经营收入为人民币3,522.85亿元,同比增长6.4%;公司股东应占利润为人民币180.04亿元,同比下降10.2%,较剔除出售铁塔资产一次性收益的2015年净利增长11.7%;每股基本净利润为人民币0.22元。中国电信将按照相当于每股0.105港元的标准宣派2016年度股息。
Twitter视频直播API将面向企业和媒体开放
03/21
明天Twitter将会开放一个视频直播API(应用程序编程接口),让媒体出版商提供视频直播服务可以变得更加方便。有了API,企业可以将专业广播、视频编辑设备与Twitter连接,获得更强大的整合功能,比Twitter现有产品Periscope Producer更强大。
到2023年,SDN运营商市场将达到95亿美元
03/21
根据Research and Markets最新发布的数据显示,到2023年全球运营商软件定义网络(SDN)的市场预计将达到95亿美元。在“全球运营商SDN市场-驱动因素,机遇,趋势预测:2017-2023”中,Research and Markets预测运营商SDN市场将在未来六年内以42.3%的年复合增长率增长。报告中显示,增长的原因是运营商转向虚拟化来处理越来越多的连接设备、增长的数据流量以及通过虚拟化来解决网络复杂性。
沃达丰与印度电信巨头Idea正式达成230亿美元合并交易
03/21
据《福布斯》北京时间3月20日报道,英国电信巨头沃达丰在周一正式宣布与印度第三大电信运营商Idea Cellular合并,合并交易价值230亿美元。合并后的公司将成为印度最大的电信公司,沃达丰印度公司与Idea Cellular共拥有客户近4亿,覆盖了全印度移动用户的三分之一。
cloud_hosting
评论
还没有评论,快来抢沙发吧!
weibo qrcode
IDC点评网官网微信号
weibo qrcode
HostUCan云计算微信号
作者介绍
effie
访问量: 3384
文章: 16

作者热门文章

bluehost
ssl

热门文章

服务推荐

云服务器专题
云服务器即云主机,是近年特别热门的主机产品,最新排名请看»
云存储专题
云存储稳定性高,成本低,扩展性好等特点,查找云存储优惠请看»
SSL证书专题
SSL数字证书,可以提高网站安全性,DV,OV,EV等产品报价请看»
美国主机专题
热门美国主机eHost速度快,价格便宜,更多最新热门美国主机请看»
inmotionhosting
host1plus
在线咨询 广告合作 回到顶部