济宁天气预报
济宁市人力资源和社会保障局
济宁人事考试单位代码
济宁市安全教育平台
济宁违章查询
济宁住房公积金查询
济宁科技网 济宁培训班 济宁银行网上银行 济宁教育网 历史故事 家庭教育 济宁市地图 济宁房产 济宁教育网 济宁人事考试信息网 济宁新闻网
币圈最新消息 济宁信息港
浏览器之家 济宁汽车 睡前小故事
下载吧 股票书籍 花花草草
百应百科 照片恢复 学习通
红警之家 睡前小故事 马伊琍
手机照片恢复 手机数据恢复

黑帽大会:超过60%网站SSL配置不当

时间:2010-08-06 17:14来源:未知 www.yunhepan.com

所有SSL服务器中有一半以上运行较旧的不安全版本的SSL,黑帽大会上详细分析了针对HTTPS浏览器会话的攻击。

关于SSL网站的好消息就是:大多数SSL网站都运行着强盛的加密技巧。坏消息就是:超过60%的网站配置不当。

Qualys公司的工程、网络利用程序防火墙和SSL主管和兼研究人员Ivan Ristic颁布了他对1.2亿注册域名的研究成果。Ristic发明其中2000万注册域名支撑SSL,而只有72万可能包含有效SSL证书,“这是非常小的比例,但是这并不真正意味着只有一小部分网站在应用SSL,据我们所知,”Ristic表现。

更能阐明问题的是,在所有SSL网站中,一半以上在应用SSLv2,这是较旧版本的SSL,并且不安全。只有38%的SSL网站配置良好,而32%在协议中包含之前曝光的重新谈判漏洞。

与此同时,研究人员Robert Hansen and Josh Sokol详细阐明了针对浏览器的HTTPS/SSL的24种利用技巧,利用的是中间人攻击。其中包含:cookie中毒和注入恶意内容到浏览器标签。研究人员警告说,HTTPS并不能保证浏览器的保密性和完整性。

“天并没有塌下来,但是目前来说,SSL是相当脆弱的,”Hansen在黑帽大会中表现,“需要有适当的标签隔离、cookie沙盒等。”他推荐应用单独的浏览器来访问包含敏感信息的网站。

同时,Ristic表现,虽然SSL网站的状态在安全方面来说很“一般”,不过现在SSL还很少被攻击者攻击。“我认为,SSL并不是现在常见的攻击向量,因为还有更多更容易攻击的对象,现在我们应当开端修复SSL的问题,这是可以修复的问题。”

三分之二的SSL网站应用的是默认设置,这使它们很容易受到攻击,“为懂得决这个问题,你应当进步警惕,与最终用户或者供给商交谈,看看是否能实现更好的配置,这可能也是更可行的解决计划,”Ristic表现。例如,对SSL服务器中不安全协议的默认支撑就是一个常见错误问题。

“要配置好SSL服务器只需要花15分钟,为证书选择密钥尺寸,禁用不安全协议,并禁用不安全密码。”

而不安全的SSLv2很容易受到中间人攻击,虽然该版本SSL在大多数主流浏览器中已经禁用,但仍然运行很多SSL网站,“最可悲的就是,超过一半SSL网站支撑SSL2,几年来,我们一直知道这是不安全的。”

他发明,而在SSL网站,反而很少或者不支撑较安全的TLS1.1和1.2协议。

但调查发明,大多数SSL网站都应用了强盛的加密技巧,128位甚至更高。整体而言,Ristic表现,只有38.4%的SSL网站在安全和配置方面能够得到A,而只有61.46%可以得到B或者更低分。Ristic打算颁布此次调查的所有数据,并且打算每年进行一次调查。

相关阅读
  • 应用兼容配置 Windows7系统驱动安装
  • 甲骨文收购Passlogix以加强软件安全性
  • 深度解析网络防护层配置(1)
  • 黑客不爱软件漏洞 更喜欢利用错误配置
  • Array SSL VPN助力神华团体确保远程安全接入
  • HTTPS和SSL协议存在安全漏洞
  • 威瑞信向SSL产品和威瑞信搜索成果供给印章

    • 上一篇:近2亿Facebook用户数据被制作成为BT种子 可公开下载
      下一篇:审计在金融行业的利用趋势分析

      济宁运河畔网版权与免责声明:

      ①凡本网来源于注明来“源于:运河畔或www.yunhepan.com”版权均属运河畔网所有,其他媒体可以转载,且需注明“来源运河畔网”
      ② 凡本网注明“来源:XXX(非济宁运河畔,济宁信息港)”的作品,均转载自其它媒体,转载目的在于传递更多信息,并不代表本网赞同其观点和对其真实性负责。
      ③ 如因作品内容、版权和其它问题需要同本网联系的,请在30日内进行。

      • 全网热点
      • 健康
      • 教育
      • 新闻
      • 美食