作者ggg12345 (ggg)
看板AfterPhD
标题Fw: [转]谷歌警告称存在一个未经授权的证书危害所有操作
时间Sun Apr 5 10:15:07 2015
※ [本文转录自 Soft_Job 看板 #1L89dVsh ]
作者: ggg12345 (ggg) 看板: Soft_Job
标题: Re: [转]谷歌警告称存在一个未经授权的证书危害所有操作
时间: Sun Apr 5 10:11:40 2015
: → Lordaeron: 美国政府就一堆ROOT CERT 在BROWSER中了, 如何? 04/04 22:05
: 推 x000032001: 通篇就只提CN 跟US的根凭证有甚麽关系 04/04 22:16
: → ggg12345: 私人企业对员工通信有其监听需求,跨国企业可在防火墙作 04/04 22:42
: → ggg12345: 中间人的合法监听.中间人的位置若是第三方代理服务,那就 04/04 22:45
: → ggg12345: 涉及是否可用动态ip及行动装置.这需求与供应免不了要有! 04/04 22:48
: 推 liddle: 传媒,Google都在美国手上就是区别。没有Snowten谁知道这 04/04 23:00
: → liddle: 些?也没人知道Google已经屈服,Apple在老嬉皮死後也屈服 04/04 23:00
: → liddle: 。 04/04 23:00
: → lovdkkkk: http://goo.gl/bPmdh1 04/04 23:50
: → lovdkkkk: 向中国开战!Google将移除对CNNIC的信任验证 04/04 23:50
: → Lordaeron: 这就是,产品是他的,他想如何就如何. 04/05 00:11
: 推 CGary: US的root cert目前至少还没光明正大被抓到,程式放後门被抓 04/05 00:52
: → CGary: 包後 中国政府也「名正言顺」要求美商交付source code... 04/05 00:52
: → CGary: CNNIC他们内部管理也是一团乱,也该整顿一下了... 04/05 00:53
: → CGary: 认真说我不信甚麽「开战不开战」的 美国公司屈服交资料给美 04/05 00:54
: → CGary: 国政府的多的是 反正就套Eric Schmidt那句话 上网就预期被 04/05 00:54
: → CGary: 看到吧...虽然他有很多安全性机制 但是只要社交工程做得好, 04/05 00:55
: → CGary: 一样有很多後门可走:P 04/05 00:55
: → CGary: 我基本上是一定会砍掉CNNIC的凭证的 因为他们的「历史」实 04/05 00:56
: → CGary: 在是太多了 简单来说太蠢了 随便就抓到他们的问题... 04/05 00:56
: 推 pttworld: 个人操作应该不用太担心的。但感觉不甚好就是了。 04/05 00:59
: → Lordaeron: 高人,US的root cert还没光明正大被抓到? 真高人. 04/05 07:14
=====================
当程式出错或出问题时(有bug), 现在的作法是赶快在网路出个patch 或颁布新版
程式, 要求赶快更新.
跟CNNIC有关的是 DNS server. 最早传出美国攻击伊拉克时, 依拉克的通信瘫涣,
Internet 全部失效或连接乱连. 欧洲传出的消息是美国掌管的 DNS root server
作怪. 随後掌管的 DNS 程式的 VeriSign 要求更新版本.
Client 端要连server 先是用server Domain Name 向local DNS 查询server IP,
全世界的DNS 软体都是同一个来源, 一般的country NIC 不会run 成 root. 但
local DNS 开机时一定先向root 查问各个自治负责区的 name server ip 做成
快速查询的 cache. 如果 root 给错了, 那就相当於让 client 端连到钓鱼网站
去了. 这是 root server 才会有的特异功能, 没经营的当然是不知道.
欧盟各国当然是对着老美闹这个 老美独占root server 这件事, CNNIC 是最早闹
muliple root owner 的国家之一.
防火墙在各个私人企业里也会使用, 内部雇员连到竞争对手那里秘密连通泄漏自身
机密是常有的. 这个root 有此特异功能就被拿来将竞争对手的server 阻挡也是一
种需求. 微软的 DNS root 程式就是保留了这个bug让商业用户利用. 所以世界上
事实存在多个private root DNS server !
网关(firewall)与DNS(目的位置查询)构成拦截, 转向接续到特定网站的特殊需要.
DNS server 有 recursive query 的代理查询并提供快取的功能. 如果有个非法的
Name Server "能"向其他Name server 提供错误讯息, 依靠DNS server 做ip 位置
查询的所有服务就可能乱了套.
为此, VeriSign 就祭起必须向其注册认证并发给证明通行的 certification 老招,
今天的 DNS server 通信来往是用 CA 身份认证与 非对称key 对讯息加解密的方式
来往. 老美总是占据这个查询查证的 root server 位置.
以前是免费提供使用, 现在则是要缴钱加入"不得做怪"的会员才能使用 name server
软体.
有漏洞, 必须自行修正补陋, 可能被宣传为 "还没光明正大被逮个正着".
--
※ 发信站: 批踢踢实业坊(ptt.cc), 来自: 114.37.66.80
※ 文章网址: https://webptt.com/cn.aspx?n=bbs/Soft_Job/M.1428199903.A.DAB.html
※ 发信站: 批踢踢实业坊(ptt.cc)
※ 转录者: ggg12345 (114.37.66.80), 04/05/2015 10:15:07