Google、CNNICが中間者攻撃用の証明書を発行したと発表

Google、CNNICが中間者攻撃用の証明書を発行したと発表

Googleの公式セキュリティブログによると、GoogleはCNNICがGoogleドメイン名に対して中間者攻撃に使用される複数の証明書を発行したことを発見した。 MCS Group という名のこの中間認証局は、複数の Google ドメイン名に対して偽の証明書を発行しており、MCS Group の中間証明書は中国の CNNIC からのものでした。

この証明書は、信頼された Google ドメイン名を偽装し、ネットワーク ファイアウォールに導入されて、ファイアウォールの背後にあるすべての HTTPS ネットワーク通信をハイジャックし、ブラウザの警告を回避します。

Google は CNNIC に連絡し、CNNIC は 3 月 22 日に、CNNIC が MCS に制約のない中間証明書を発行したと回答しました。MCS は、所有するドメイン名に対してのみ証明書を発行するはずでしたが、MCS はそれをファイアウォール デバイスにインストールし、ターゲット ドメイン名を偽装して中間者プロキシとして機能し、暗号化された接続の傍受 (SSL MITM) を実行しました。企業が法的な理由またはセキュリティ上の理由で従業員の暗号化された接続を監視する必要がある場合、その接続を社内イントラネットに制限する必要があります。しかし、ファイアウォール デバイスは、ユーザーが外部サービスにアクセスするときに、管理下にないドメイン名の証明書を発行します。この方法は、証明書信頼システムの規則に著しく違反しています。この説明は事実と一致していますが、CNNIC は依然として MCS が保持するのに適さない証明書を発行しました。

ルート CA として、CNNIC はほぼすべてのオペレーティング システムとブラウザーから信頼されています。Google は、すべての主流ブラウザーにこれらの状況を通知しました。Google Chrome のすべてのバージョン (Windows、OS X、Linux バージョンを含む) と Firefox は、これらの証明書をブロックします。Firefox はバージョン 37 以降、悪用された安全でない証明書をブロックするための証明書ブラックリストを確立する OneCRL メカニズムを導入しました。

この事件は、インターネット証明書発行メカニズムのオープン性と透明性の必要性を改めて示しています。

Google 英語ブログの原文: デジタル証明書のセキュリティの維持

Mozilla 英語ブログ原文: CNNIC 中間証明書の信頼を取り消す

参考:中国インターネットネットワークインフォメーションセンター(CNNIC)は、中華人民共和国国務院の主管部門の承認を得て 1997 年 6 月 3 日に設立されたインターネット管理およびサービス組織です。中国インターネットネットワーク情報センターは設立当初は中国科学院の監督下にあったが、2014年末に中央サイバースペース事務指導小組弁公室と中国サイバースペース管理局の監督下に変更された。


原題: Google、CNNIC が中間者攻撃用の証明書を発行したと発表

キーワード: Google

<<:  本当に価値のあるコンテンツは必ずしも「人気」があるとは限らない

>>:  マイクロビジネスは死んだ

推薦する

華雲データは第30回北京教育機器展示会への参加を招待されました

3月7日、第30回北京教育機器展示会が国家会議センターで開催されました。国内のクラウドコンピューティ...

このツールはKubernetesクラスタをイメージにパッケージ化できる

[[403561]] sealer[ˈsiːlər]は、分散アプリケーションとデータベースミドルウェ...

vaicdn: 申請不要 + 業界全体 + 大規模な帯域幅リソース (香港の単一ノードで最低 1G の帯域幅)、高度な防御を備えた統合 CDN

CDNを主力事業とするvaicdnは、申請の手間を省き、あらゆる業種に開放されており、大手メーカーの...

新浪編集長の後任に関する3つの憶測

10月22日午前、新浪の執行副社長でSina.com編集長の陳童氏は、個人的な理由で辞任し、今後は新...

DC9の低価格「CN2 GIA LIMITED EDITION」VPS再入荷

Bandwagonhostは2019年8月16日にDC9データセンターにロープロファイルVPSを追加...

コンテナを実行するのにDockerイメージは実際には必要ない

これは少し見出しっぽいですが、コンテナ イメージは単なる組織の rootfs であるというのは本当で...

オンライン教育:インターネット金融に続く次の「お金の道」

GoogleはC2C教育製品の発売を計画しており、「Taobao Classmates」が正式に発売...

XSXNet: 20% オフ、月額 4 ドルから、大帯域幅に最適化された回線 VPS、香港/シンガポール/日本のデータセンターが利用可能

現在、xsx.net ( XSXネットワーク、運営歴12年)では、すべてのVPSを20%オフ、月額4...

ウェブサイトのSEO最適化をうまく行いたいなら、ユーザーエクスペリエンスが鍵となります

現在、Baiduのアップデートと調整はますます頻繁になっていると言えます。10月末頃、多数のウェブサ...

クラウド ネイティブはどこにでもあります。デジタル変革で道に迷うことを避けるにはどうすればよいでしょうか?

現在、世界170か国以上が国家デジタル戦略を発表しています。あらゆる業界におけるデジタル変革の必要性...

dreamhost-50% オフプロモーション/無料ドメイン名 + 初年度無料

Dreamhost は、子供たちが学校に戻る前に半額プロモーションを開始します。当初月額 8.95 ...

#割引価格: 100TB-25% オフ/全サーバー/17 データセンター/アジア太平洋地域を含む

UK2 Group 傘下のハイエンド サーバー プラットフォームである 100tb.com は、すべ...

2013年のローカル人材ネットワークのオフラインプロモーションに関する簡単な議論

私は地元の人材ウェブサイトを3年間運営しており、地元最大の人材ウェブサイトも運営しています。私はさま...

Weiboマーケティングを簡単にマスターするための10のコツ

ショートビデオ、セルフメディア、インフルエンサーのためのワンストップサービス多くの人が新浪微博の調子...