DigiCert注销逾8万个SSL凭证
支付動態 · 2024-08-05

DigiCert宣布注销未做好适当验证的8万多个凭证,其中以TLS凭证为主,但也包含部分S/MIME凭证,受影响用户必须在本周末前更换新凭证

SSL数位凭证机构(Certificate Authority,CA)DigiCert昨(4)日宣布已注销未做好适当验证的8万多个凭证,并要求用户在本周末前更换新凭证。

撤销凭证的原因是DigiCert未能做好网域控制验证(Domain Control Validation,DCV)。DCV是指DigiCert将凭证发放给客户前,会先验证他们调用凭证的网域名是否具有控管或持有权利。其中一种方法是客户在其网域名的DNS别名(CNAME)纪录加入一组由DigiCert提供的随机值,DigiCert之后会进行DNS查找验证是否找到相同的随机值,符合者才会获得提供网域控制权,即获颁凭证。

而DigiCert提供在DNS CNAME增加随机值的方法之一,是利用前缀(prefix)格式,以底线符号加入随机值。这种格式的前缀是为了确保随机值不会和使用相同随机值的实际网域名搞混。虽然DNS CNAME纪录未前缀加入随机值的概率不高,但仍然存在;最近DigiCert发现在CNAME-based的网域验证案例中,有将近0.4%已通过者其CNAME并未加入底线前缀的随机值。按照CA/Browser Forum(CABF)的规定,这些网域凭证必须在24小时内注销,无一例外。

被注销的凭证主要影响TLS凭证,少部份S/MIME凭证也受影响。若用户S/MIME凭证遭到注销,其电子邮件还是能使用,但无法使用电子邮件加密,因此,在用户未能更换S/MIME凭证前,收件者只能仰赖邮件用户端的信任警告来确保信件的安全性。

根据DigiCert的bugzilla报告,这次事件影响6,807名订阅用户的83,267张数位凭证。

DigiCert要求用户必须在世界协调时间(UTC)8月9日20:30(台湾时间8月10日凌晨4:30)前换用新凭证。TLS/SSL凭证用户可登录DigiCert CertCentral帐号视图被注销的凭证,以及产生新的凭证。S/MIME凭证用户也可在CertCentral帐号下依据指示读取已注销凭证及产生新凭证。

热门文章
灰度世界杯嘉年华狂欢派对吉隆坡站即将开启,业务拓展人脉社交从马来西亚开始
灰度头条
BETFAIR 网络攻击80万用户资料泄露
游戏风向
印度最高法院受理公益诉讼,要求全国禁封“伪装”成社交游戏的赌博平台
游戏风向
斯里兰卡博弈产业大转型,官方:剑指南亚拉斯维加斯
游戏风向
菲律宾博彩技术赛道迎来新变局,B2B 供应模式加速渗透
东南亚资讯
巴西颁布新法赋权央行封锁非法博彩账户及 Pix 交易
支付动态
亚洲游戏市场观察:15大市场热门游戏与用户趋势
线上游戏
越南博彩管控逐步放宽,惟本土需求仍显乏力
东南亚资讯
GGC Awards 2026 璀璨科伦坡:致敬 iGaming 行业的领航者与创新力量
灰度头条
越南在线博彩业政策收紧 催生市场新机遇
东南亚资讯
准备好了将你的收益最大化吗?尝试ProPush.me Constructor!
广告营销
新泽西州7月博彩收入创6.06亿美元新高,颁布禁令
游戏风向
英国确认各垂直行业的赌博税税率
游戏风向
超级PAC筹资4800万美元:体育博彩势力加码
游戏风向
哈萨克斯坦计划对在线赌场促销活动进行处罚
游戏风向
首页
游戏
合作
发现
我的