Google、CNNICが中間者攻撃用の証明書を発行したと発表

Google、CNNICが中間者攻撃用の証明書を発行したと発表

Googleの公式セキュリティブログによると、GoogleはCNNICがGoogleドメイン名に対して中間者攻撃に使用される複数の証明書を発行したことを発見した。 MCS Group という名のこの中間認証局は、複数の Google ドメイン名に対して偽の証明書を発行しており、MCS Group の中間証明書は中国の CNNIC からのものでした。

この証明書は、信頼された Google ドメイン名を偽装し、ネットワーク ファイアウォールに導入されて、ファイアウォールの背後にあるすべての HTTPS ネットワーク通信をハイジャックし、ブラウザの警告を回避します。

Google は CNNIC に連絡し、CNNIC は 3 月 22 日に、CNNIC が MCS に制約のない中間証明書を発行したと回答しました。MCS は、所有するドメイン名に対してのみ証明書を発行するはずでしたが、MCS はそれをファイアウォール デバイスにインストールし、ターゲット ドメイン名を偽装して中間者プロキシとして機能し、暗号化された接続の傍受 (SSL MITM) を実行しました。企業が法的な理由またはセキュリティ上の理由で従業員の暗号化された接続を監視する必要がある場合、その接続を社内イントラネットに制限する必要があります。しかし、ファイアウォール デバイスは、ユーザーが外部サービスにアクセスするときに、管理下にないドメイン名の証明書を発行します。この方法は、証明書信頼システムの規則に著しく違反しています。この説明は事実と一致していますが、CNNIC は依然として MCS が保持するのに適さない証明書を発行しました。

ルート CA として、CNNIC はほぼすべてのオペレーティング システムとブラウザーから信頼されています。Google は、すべての主流ブラウザーにこれらの状況を通知しました。Google Chrome のすべてのバージョン (Windows、OS X、Linux バージョンを含む) と Firefox は、これらの証明書をブロックします。Firefox はバージョン 37 以降、悪用された安全でない証明書をブロックするための証明書ブラックリストを確立する OneCRL メカニズムを導入しました。

この事件は、インターネット証明書発行メカニズムのオープン性と透明性の必要性を改めて示しています。

Google 英語ブログの原文: デジタル証明書のセキュリティの維持

Mozilla 英語ブログ原文: CNNIC 中間証明書の信頼を取り消す

参考:中国インターネットネットワークインフォメーションセンター(CNNIC)は、中華人民共和国国務院の主管部門の承認を得て 1997 年 6 月 3 日に設立されたインターネット管理およびサービス組織です。中国インターネットネットワーク情報センターは設立当初は中国科学院の監督下にあったが、2014年末に中央サイバースペース事務指導小組弁公室と中国サイバースペース管理局の監督下に変更された。


原題: Google、CNNIC が中間者攻撃用の証明書を発行したと発表

キーワード: Google

<<:  本当に価値のあるコンテンツは必ずしも「人気」があるとは限らない

>>:  マイクロビジネスは死んだ

推薦する

知虎は忘れ去られたのか?

短編動画がインターネットのコンテンツ基盤となり、ライブストリーミング電子商取引がインターネットの最も...

アプリの収益モデル:無料の付加価値が主流だが、組み込み広告も急成長中

モバイル分析会社App AnnieとIDCが最近発表した調査レポートによると、モバイルアプリからの無...

サイトを持続可能にするために訪問者を誘導する方法を学ぶ

サイトのオンラインプロモーションの効果を測定する際に最も重要なデータは何でしょうか? それは間違いな...

cloudive-2g メモリ KVM/50g ハードディスク/1T トラフィック/月額 7 ドル

Cloudive はトルコに登録された会社で、KVM ベースのサービス、40G ネットワークへのアク...

友好的なリンクを交換するのに、本当にそこまで真剣になる必要があるのでしょうか?

最近、私のウェブサイトは以前ほど頻繁に更新されておらず、現在のランキングは比較的安定しています。この...

アリペイ雲奇大会が「ショールーム」をオープン:2,000平方メートルの展示エリアで技術を活用し、50種類以上の生活問題を解決

ここでは、携帯電話で顔をスキャンするだけで、ミニプログラム、ブロックチェーン、アントフォレスト、スマ...

中小企業におけるクラウドコンピューティングの現状と今後の動向

感染症流行の影響が3年目に突入する中、中小企業の多くは生き残りをかけた戦いに直面している。結局、これ...

Baiduスナップショットの説明内容が実際のウェブページの説明内容と一致しない理由

今朝、Runming SEOに質問した人がいました。ウェブサイトは毎日記事を更新し、すべて含まれてい...

Kafka のストレージメカニズムと信頼性

目次1. Kafka の紹介とインストール構成2. Kafka のストレージメカニズムと信頼性Kaf...

myserverplanet-3.59 USD/1G RAM/40G HDD/1T トラフィック

Hostcat は、myserverplanet のボスから特別な VPS を受け取りました。1G ...

ウェブサイトのおすすめ: Airtime は、「友達の友達」と出会えるソーシャル ウェブサイトです

2年前に人気だったチャットルーレット「Chatroulette」を覚えていますか?18歳のロシア人創...

Baidu スナップショットが更新されないことに対するウェブマスターの誤解 - A5 Webmaster Network

最近、私はグループ内のウェブマスターとコミュニケーションを取っていました。多くのウェブマスターが、自...