Google、フランス政府の偽造CA証明書を発見

Google、フランス政府の偽造CA証明書を発見

Google の公式セキュリティ ブログによると、Google は、フランス情報システムセキュリティ庁 (ANSSI) と関係のある中間 CA 発行者が偽の CA 証明書を発行したことを発見しました。 Google は、証明書を取り消すために Chrome を直ちに更新し、ANSSI および他のブラウザベンダーに通知すると発表しました。

Google はブログ投稿で、中間証明書にはすべての CA 認証が含まれているため、そのような中間証明書を取得した人は誰でもそれを使用して任意の Web サイト証明書を偽造し、ユーザーの承諾を得て暗号化されたネットワーク トラフィックを監視できると指摘しました。たとえば、「Google Gmail の https をクラックするための新しいアイデア」で言及されている攻撃方法。

ANSSIはその後、偽造証明書の発行は人為的なミスであり、ネットワーク全体のセキュリティには影響がなかったとの声明を発表した。

ANSSI 偽造 CA 証明書は、世界で初めて暴露された国家レベルの偽造 CA 証明書による暗号化通信ハイジャック事件であり、ネットワーク セキュリティ業界に悪影響を及ぼしていると報じられています。この偽の CA 証明書は、Google トラフィックを監視し、Gmail、Google HTTPS 検索、Youtube などでフィッシング攻撃、コンテンツのなりすまし、中間者攻撃を実行するなど、Google の暗号化ネットワーク サービスを乗っ取るために使用され、被害者の Google アカウントのパスワードやその他の機能を盗みました。

Google はこの事件をきっかけに証明書の透明性の必要性を強調し、中間者攻撃やオンライン詐欺につながる可能性のある SSL 証明書システムの欠陥を修正する予定です。 Google は、この種の脆弱性に対して、CA フレームワークを使用してこれらの証明書を監視および確認し、不正な CA を排除するか、違法な証明書が侵入しようとしたときにそれらを隔離するという対応をとっています。

マイクロコメント:フランス当局は違法な証明書を使ってGmailアカウントを攻撃した。これは単純すぎるし、時にはナイーブだ。この手法は捕まりやすいだけでなく、暴露された後は恥辱と混乱を招くことになる。中国を見れば、はるかに進んでいる。通信事業者を通じてユーザーを直接乗っ取り、パスワードを盗むのだ。Googleは中国のネットワーク環境を持っていないため、まったく検知できない。その結果、ハッキングされたときに誰がやったのか分からない。そのため、Gmailを使用する中国のユーザーには2段階認証が必須となっている。


Google、フランス政府の偽造CA証明書を発見

キーワード: GOOGLE

<<:  Instapaperが期間限定で無料になる理由

>>:  「ニュースクラウドファンディング」ウェブサイトは短命だと非難され、閉鎖のジレンマに直面した

推薦する

タオバオの1元フラッシュセールは個人のプライバシーを漏らす恐れがある:規制は難しく、違反のコストは低い

[はじめに] ユーザーのプライバシーを保護するために、直接消費者データを保有する Taobao など...

IDC:中国のパブリッククラウドサービス市場は前年比49.7%成長し、世界最速

[[395230]] IDCが4月22日に発表した最新の「世界と中国のパブリッククラウドサービス市場...

U-Mail 電子メール マーケティング: ゴミ箱に捨てられにくい電子メール コンテンツの種類は何ですか?

製品やサービスを宣伝するために大量のメールを送信する過程で、送信したメールの多くがスパム フォルダー...

BATのクラウドでの戦い:百度が先頭、アリババが加速、テンセントが最下位

5月10日、Tencent Cloudは全面的な値下げを発表した。現時点では、BAT はいずれもクラ...

人気のない業界のウェブサイトでも、宣伝にはオリジナルの記事が必要だ

月収10万元の起業の夢を実現するミニプログラム起業支援プラン近年、星智連はウェブサイトの最適化に力を...

Amazon Redshift の紹介

近年、データ ウェアハウスの状況は劇的に変化しており、社内ソリューションの数分の 1 のコストで、極...

Pinterest マーケティングの 7 つのヒント: ユニークなピンボードを作成する

北京時間6月7日、写真共有ソーシャルネットワーキングサイト「Pinterest」は昨年突然人気となり...

クラウド コンピューティングの後半では、オペレーターはオープン ソースをどのように取り入れることができるでしょうか?

[[225474]]編集者注近年、クラウドコンピューティング、SDN、NFVなどの技術の台頭により、...

まとめ: ブラックフライデー + サイバーマンデーのゴールデンウィーク中に購入する価値のあるものは何でしょうか?

毎年のブラックフライデーとサイバーマンデーには、ホスティング業界でさまざまなプロモーションが実施され...

BlazingSwitch - $5.95/512M メモリ/25M 無制限/G ポート/ロサンゼルス

BlazingSwitch は比較的最近設立され、Authorize.net の商用認証に合格してい...

A5SEO 診断: ウェブサイトの外部リンクを購入していますか?ルーティンだけが人々の心を掴むことができるのです!

2018年最もホットなプロジェクト:テレマーケティングロボットがあなたの参加を待っていますSEO は...

5分でわかるKubernetes: すべてのコンポーネントを簡単に理解

以前、サービスメッシュに関する一連のコンテンツについて触れました。しかし、アプリケーション サービス...

myrsk-$6/KVM/3IP/1G メモリ/70G ハードディスク/1T トラフィック/フェニックス シティ

myrskはHostcatに何度も登場しています。同社は2009年に設立されました。以前は通常のVP...