bisend

2016:HTTPS成主导——SSL行业年度回顾

2017-01-09 17:42 来源: SSL中国 编辑: effie 发表在 SSL, 新闻 我要评论

2016年是HTTPS取得统治地位的一年。在这重要的一年里,最显著的进展是,我们终于看到互联网正逐步将HTTPS视为默认选项。

过去一年中,数不清的网站和机构已默认使用这个安全的传输协议,其中包括WordPress.org、卫报、Wired、 SourceForge、Blogspot以及其他很多网站。根据Chrome和Mozilla的检测数据,10月份以TLS加密的通信量超过50%。但仍有大量的网站还未加密,很可能还需要很多年我们才能做到完全弃用HTTP。

我们也发现了很多引人注目的攻击:SLOTH、Sweet32和DROWN,这提醒我们老旧的、不安全的算法仍会产生威胁。Nonce Reuse攻击让人们意识到执行漏洞有多致命。而重新出现的HEIST/TIME攻击显示,在加密和压缩方面还存在一个未解决的问题。

在TLS安全方面,证书颁发机构仍是一个值得担忧的问题。沃通和StartCom的案例也在这方面提醒了我们。不过,感谢证书透明机制,现在证书方面的问题能更容易地被检测出来,而且从2017年10月开始,所有新的证书都被要求采用这一机制。

我们十分肯定,2017年最重要的话题将会是:TLS1.3将遍及互联网的各个角落,并能为加密连接带来更大的安全性和更佳的性能!

12月短新闻回顾:

  • 谷歌开发者Adam Langley提出,在TLS1.3中,对每个连接都应要求生成新的临时Diffie-Hellman密钥。重复使用临时密钥会使前向安全性失效,而且过去一直是安全漏洞的根源。Langley的这个建议与另一个建议相抵触,那个建议要求重复使用临时密钥,以便在机构内部对通信进行监视。该建议是对一个金融业游说机构的请求的回应,该游说机构希望能够通过静态密钥对线路上的通信进行解密。根据Langley的说法,“TLS不是被设计成可以由第三方来解密的——这是最根本的。”
  • 在第33届混沌通信大会(33C3)上进行一些关于TLS的讨论,这些讨论包括TLS1.3、证书透明机制和DROWN,以及基于证据的IT安全。
  • WordPress宣布他们将在2017年增加要求HTTPS的功能。他们还将建议主机托管服务提供商默认只提供HTTPS证书。
  • Adam Langley发布了谷歌关于一个基于Curve25519和New Hope的混合后量子密钥交换机制的试验结果。他还宣布谷歌将马上结束这个试验,Chrome浏览器未来的版本也将停止支持混合交换CECPQ1。
  • Thyla van der Mewe和Kenny Patterson发布了一项关于TLS标准化过程中的改变的分析,并得出结论,TLS工作团队采用了一种“分析先于部署”的设计哲学。
  • mitmAP是一个中间人访问点实现,可进行SSL Stripping攻击。
  • 谷歌发布Wycheproof项目,这是一个加密算法实现的分析框架。它可以测试已知一般漏洞的实现。目前,它主要关注Java实现。开发团队的领导者是密码学家Daniel Bleichenbacher,过去他发现过一些针对RSA实现的著名攻击。
  • 谷歌已启动了Daedalus,这是一个用来存储过期证书的证书透明日志,旨在解决过去大量提交到谷歌日志的旧证书造成的一些运行时间方面的问题。
  • Facebook已停止使用SHA-1证书。
  • 有两篇研究文章提出基于超奇异同源问题的后量子签名方案。
  • BearSSL开发者Thomas Pornin写了一篇关于恒定时间加密实现的说明。
  • SourceForge现在在其主机上提供程序帮助网站转向HTTPS。
  • mitmproxy是一个执行有TLS支持的中间人攻击的工具,它的1.0.0版本已发布。
  • 密歇根大学的研究人员分析了影响TLS连接的前向安全性的TLS属性,包括临时密钥重用,会话恢复和会话票证。
  • 苹果公司延迟了其要求App Store中的软件使用App Transport Security功能的计划,该功能提供TLS保护下的连接。
  • Heroku解释了他们怎样通过修改Erlang中的TLS堆栈显著提升了TLS连接的性能。
  • SMACK XMPP库中的一个漏洞使STARTTLS stripping攻击成为可能。4.1.9版本修复了这一漏洞。
  • 依靠一项称为domain fronting的技术,信使服务尝试使用HTTPS来绕过一些国家的网络审查。
  • 检测到一个在某些OpenSSL版本下针对NIST P-256椭圆曲线实现的攻击。
  • Motherboard上的一篇文章呼吁色情网站采用HTTPS。
  • 去年九月,iTunes的Podcast只对极少数证书颁发机构支持HTTPS。其中最著名的是,Let’s Encrypt还未被支持。现在情况变了,使用Let’s Encrypt证书的播客们再也没有借口不默认使用HTTPS了。

 

聚焦云计算,扫描二维码,关注HostUCan云计算

标签:

相关文章

黑客是如何潜入HBO电视网的网络的?
08/10
据英国卫报报道,上周攻破HBO网络的黑客表示,他们用了6个月才实现了这一壮举。在一年的时间中,他们花费了50万美元购买零时差攻击,以获取各公司网络的访问权限。攻击者称,通过勒索各大企业,他们在一年时间内赚取了1200万美元到1500万美元。
Symantec出售SSL证书业务给Digicert
08/03
美国西部时间8月2号,Symantec在一份新闻稿中发表声明:DigiCert将收购Symantec的网站安全业务和相关的PKI(公钥基础设施)解决方案。在保护企业防止高级网络威胁侵入其网络绝对必要的时候,通过此项收购,Symantec的客户将受益于DigiCert,一家专注于交付领先的身份验证和加密解决方案的公司。
必盛互联老用户尊享福利 GeoTrust OV证书仅需千元
08/01
您的网站还没安装SSL证书?不要担心!必盛互联每款主机均免费提供Let’s Encrypt/TrustAsia DV证书,且支持一键安装,快捷方便。但对中小企业、电商网站而言,为了树立良好的品牌形象及提高网站可信度,则应选择安全性更高的OV/EV证书。必盛互联为了感谢用户一直以来的支持,特别推出老用户感恩优惠活动,两款热卖OV/EV SSL证书,直降700元,让您买到高性价比的知名品牌SSL证书(https://www.bisend.cn/ssl-certificate),助力全站部署SSL证书,提升网站安全性与信誉度。
腾讯1.56亿入股英国游戏开发商,王者荣耀要出海了
07/31
腾讯以1770万英镑(约合1.563亿人民币)对英国游戏开发商Frontier Developments (以下简称:Frontier )进行了战略投资。据悉,腾讯以每股523.2便士的价格认购了Frontier新发行的339万股普通股,占Frontier 已发行股本的9%,这意味着腾讯成为继Frontier CEO David Braben之后的第二大股东。
李克强深耕双创生态系统:中国正成“创客天堂”
07/26
中国蓬勃发展的“互联网+”和消费升级早已让越来越多外国人看到开展新事业的商机,越来越多海外“创客”来到中国。而中国优越的“双创”环境,正促使他们的创业梦想成真。正如李克强总理所言:“我们的创业创新是开放的,要总结经验,吸引更多国家的企业带着资金来、带着技术来、带着人才来,在合作中实现共赢。”文章转自:新京报,特约记者 穆伊。
cloud_hosting
评论
还没有评论,快来抢沙发吧!
weibo qrcode
关注微信号:
HostUCan云计算
作者介绍
Effie
访问量: 6493
文章: 16

作者热门文章

bluehost
ssl

热门文章

服务推荐

云服务器专题
云服务器即云主机,是近年特别热门的主机产品,最新排名请看»
云存储专题
云存储稳定性高,成本低,扩展性好等特点,查找云存储优惠请看»
SSL证书专题
SSL数字证书,可以提高网站安全性,DV,OV,EV等产品报价请看»
美国主机专题
热门美国主机eHost速度快,价格便宜,更多最新热门美国主机请看»
inmotionhosting
host1plus
在线咨询 广告合作 回到顶部