ITBEAR科技资讯
网站首页 科技资讯 财经资讯 分享好友

大多数 SSL 证书签发错误的主要原因是软件错误

时间:2019-10-14 17:22:23来源:IT之家编辑:星辉

最近的一项学术研究发现,软件错误和对行业标准的误解是大多数错误签发SSL证书的最主要原因,其所占比例高达所有错误事件的42%。

 

这项研究是由印第安纳大学布卢明顿分校信息与计算学院的一个团队撰写的,他们研究了379起SSL证书签发错误的实例,并总共发现了1300多个事件。

研究人员从公共资源收集了事件数据,例如Mozilla的Bugzilla跟踪器与Firefox和Chrome浏览器安全团队的网上论坛讨论区。该研究的目的是研究证书颁发机构(CA)如何遵守行业标准,以及SSL证书签发错误背后的最常见原因。

研究小组得出了一个结论,即“大多数错误签发SSL证书的事件都是由软件错误引起的”。

在他们分析的379个案例中,有91个(占24%)是由CA的一个软件平台中的软件错误引起的,导致客户收到不兼容的SSL证书。

第二个最常见的原因是CA误解了CA/B论坛规则,或者CA不知道规则已更改,有69起案件是这种情况,占所有SSL证书签发错误事件的18%。

而恶意根CA导致的问题数据占比排在第三位,有 52个SSL证书签发错误案例(占所有分析事件的14%)是CA故意作恶,为了利润而破坏了行业规则,比如他们会给中间人攻击者出售证书。

第四大最常见的原因是人为错误,有37例(占总数的10%)。

第五位是操作错误,其中错误是由于CA的内部程序错误,而不是软件或人为错误,这占了 29例,占所有案例的8%。

第六个根本原因是“非最佳请求检查(non-optimum request check)”,该术语描述了检查客户身份时所犯的错误,通常允许流氓客户假冒另一个实体,例如,恶意软件作者获得了SSL证书合法的公司。研究人员发现了24个此类事件,占所有SSL签发错误事件的6%。

SSL证书签发错误的第七个最常见的根本原因是“不正确的安全控制”,这是一个通用类别,其中包括所有CA被黑或失去对其基础结构的控制以允许第三方获得SSL证书的情况。

详情可以查看该研究报告:

https://papers.ssrn.com/sol3/papers.cfm?abstract_id=3425554

更多热门内容
Atomos推出Ninja Phone支架,iPhone 15 Pro秒变专业监屏
【ITBEAR科技资讯】4月13日消息,阿童木(Atomos)今日发布了一款外接支架,名为 Ninja Phone,其售价定为399美元(折合人民币约为2893元)。该款外接支架配备了转码器功能,使得苹果 iPhone 15 Pro / Max 能够作为“专业监屏”连接到相机上。此外,用户还需购买一款售价为5

2024-04-13

映泰推出英特尔锐炫A750 OC显卡:双风扇设计,性能强劲
【ITBEAR科技资讯】4月12日消息,映泰公司今日正式发布了旗下第二款基于英特尔锐炫技术的显卡——A750 OC。这款显卡以传统而低调的双风扇设计亮相,为市场带来了新的选择。早在2023年的ComputerX台北电脑展上,映泰便已经展示了一款锐炫A380 ITX显卡,其创新的设计和出

2024-04-12

英特尔推出Panther Lake‘PTL-U’处理器测试工具
【ITBEAR科技资讯】4月12日消息,英特尔正在紧锣密鼓地筹备其下一代Panther Lake系列处理器,并已在官网上推出了一款专为PTL-U芯片设计的测试工具。业界普遍预期,该系列处理器将在2025年正式亮相。Panther Lake不仅是英特尔技术进步的象征,更标志着该公司生产策略的重

2024-04-12