Google、フランス政府の偽造CA証明書を発見

Google、フランス政府の偽造CA証明書を発見

Google の公式セキュリティ ブログによると、Google は、フランス情報システムセキュリティ庁 (ANSSI) と関係のある中間 CA 発行者が偽の CA 証明書を発行したことを発見しました。 Google は、証明書を取り消すために Chrome を直ちに更新し、ANSSI および他のブラウザベンダーに通知すると発表しました。

Google はブログ投稿で、中間証明書にはすべての CA 認証が含まれているため、そのような中間証明書を取得した人は誰でもそれを使用して任意の Web サイト証明書を偽造し、ユーザーの承諾を得て暗号化されたネットワーク トラフィックを監視できると指摘しました。たとえば、「Google Gmail の https をクラックするための新しいアイデア」で言及されている攻撃方法。

ANSSIはその後、偽造証明書の発行は人為的なミスであり、ネットワーク全体のセキュリティには影響がなかったとの声明を発表した。

ANSSI 偽造 CA 証明書は、世界で初めて暴露された国家レベルの偽造 CA 証明書による暗号化通信ハイジャック事件であり、ネットワーク セキュリティ業界に悪影響を及ぼしていると報じられています。この偽の CA 証明書は、Google トラフィックを監視し、Gmail、Google HTTPS 検索、Youtube などでフィッシング攻撃、コンテンツのなりすまし、中間者攻撃を実行するなど、Google の暗号化ネットワーク サービスを乗っ取るために使用され、被害者の Google アカウントのパスワードやその他の機能を盗みました。

Google はこの事件をきっかけに証明書の透明性の必要性を強調し、中間者攻撃やオンライン詐欺につながる可能性のある SSL 証明書システムの欠陥を修正する予定です。 Google は、この種の脆弱性に対して、CA フレームワークを使用してこれらの証明書を監視および確認し、不正な CA を排除するか、違法な証明書が侵入しようとしたときにそれらを隔離するという対応をとっています。

マイクロコメント:フランス当局は違法な証明書を使ってGmailアカウントを攻撃した。これは単純すぎるし、時にはナイーブだ。この手法は捕まりやすいだけでなく、暴露された後は恥辱と混乱を招くことになる。中国を見れば、はるかに進んでいる。通信事業者を通じてユーザーを直接乗っ取り、パスワードを盗むのだ。Googleは中国のネットワーク環境を持っていないため、まったく検知できない。その結果、ハッキングされたときに誰がやったのか分からない。そのため、Gmailを使用する中国のユーザーには2段階認証が必須となっている。


Google、フランス政府の偽造CA証明書を発見

キーワード: GOOGLE

<<:  Instapaperが期間限定で無料になる理由

>>:  「ニュースクラウドファンディング」ウェブサイトは短命だと非難され、閉鎖のジレンマに直面した

推薦する

「百度スナップショット問題に関するいくつかの説明」の解釈

「Baidu スナップショットの問題に関するいくつかの説明」の元のテキストの一部: 「新しくクロール...

SEOは興味深い西への旅です

冬休みが到来し、決して飽きることのない『西遊記』が主要テレビ局のスクリーンに戻ってきました。唐和尚と...

コンテンツマーケティングのための優れたアイデアの最終保存

この記事はコンテンツ マーケティングに当てはまります。ビジネスマンであれば、将来のためにベスト ピッ...

ソーシャルマーケティングの話はやめましょう。口コミこそが王様です

インターネット以前の時代、人々が製品を購入するかどうかを決める際に一般的に参考にしていたのは 2 つ...

WeChatプロモーションと新規顧客獲得のための運用アイデアと実践スキル!

ユーザー運用の3つの重要なタスクは、「新規ユーザーの誘致」、「維持」、「活性化の促進」です。この記事...

zgovpsはどうですか?ロサンゼルスグローバルVPSシリーズVPS実テストデータ共有!

昨日、zgovps はロサンゼルス データ センターを拠点とする純粋に国際的な VPS シリーズ「ロ...

Facebook が HTML5 を放棄してネイティブ アプリに切り替えた 4 つの理由

少し前にFacebookはネイティブiOSアプリケーションをリリースしましたが、これは旧バージョンに...

実践的な共有: ウェブサイトの直帰率を効果的に削減するためのいくつかの鍵!

直帰率は、ウェブサイトが訪問者に人気があるかどうかを示す重要な指標であり、検索エンジンによるウェブサ...

クラウドアプリケーション配信の最新アプローチの詳細

リモートワーク ポリシーにより、従業員がどこで働いていても、一貫した高品質のエクスペリエンスを提供す...

hostress-$2.79/kvm/512m メモリ/10g SSD/250G トラフィック/G ポート/ロサンゼルス

hostress.net は新しい会社です。ドメイン名は昨年 7 月に登録されました。会社は 201...

WeChatインターネットプロモーション体験7+1

以下の内容は、あなた(読者)のために丁寧に書かれた実践的な経験です。役に立つ助けと予期せぬインスピレ...

WordPress の Google リッチ スニペット エラーを修正する

最近、 Google リッチ スニペット テスト ツールを使っていたところ、デフォルトの WordP...

SEMer: クリエイティブライティングの最高峰

競合する多くのプロモーションアイデアの中で、あなたのプロモーションアイデアを目立たせるにはどうすれば...

この記事では、Kubernetesのさまざまなコンポーネント間の通信メカニズムについて説明します。

Kubernetes についてある程度理解できたので、この記事では引き続きシステム レベルで Kub...

クラウドネイティブセキュリティを構築するための6つの重要な機能

クラウド コンピューティングは、その固有のスケーラビリティ、柔軟性、および高性能コンピューティング機...