热门问题
时间线
聊天
视角

哈萨克斯坦政府实行的中间人攻击

来自维基百科,自由的百科全书

Remove ads

哈萨克斯坦政府实行的中间人攻击是指哈萨克斯坦政府通过颁发并劝诱用户安装其颁发的网络根证书从而解密HTTPS加密流量,发动中间人攻击的事件,自2015年到2020年发生了三次。由于浏览器厂商的抵制,这些尝试未能达到目的。

背景

根证书HTTPS加密连接的基石,网络浏览器会内置一个可信根证书列表,用于检查某网站的身份和验证加密流量的TLS证书。由于根证书的密钥由可信的第三方证书颁发机构保存,中间人不大可能解密用户的加密流量。然而,如果某国政府要求所有用户安装其颁发的根证书,那么安装了其证书的用户,在使用互联网时,发送的流量可能会被证书颁发者拦截、解密,该国政府从而可以获得加密连接中用户的信息。

VentureBeat网站认为,哈萨克斯坦政府最初针对的目标可能是GoogleFacebookTwitter等网站。[1]

时间线

2015年的第一次尝试中,政府表示该证书是“国家安全证书”。[2][3]

2019年7月,哈萨克斯坦的网络供应商开始向其用户发送有关网络证书的消息,并把该证书称为Qaznet Trust Certificate[4]该证书由国家证书颁发机构Qaznet Trust Network颁发,所有用户都要安装。[5][6][7]这是哈萨克斯坦政府第二次尝试签发根证书。

2019年8月21日,Mozilla公司和Google公司同时宣布,Firefox浏览器Google Chrome将不会接受这张由哈萨克斯坦政府颁发的证书,即使用户手动安装也依然不会接受。[8][9]苹果公司宣布Safari浏览器也会进行类似的措施。[1][10]截至2019年8月 (2019-08)微软迄今尚未对其浏览器采取任何措施,但重申该政府颁发的证书不在旗下浏览器的受信任根存储中,除非用户手动安装,否则不会产生任何影响。[11]

2020年12月,哈萨克斯坦政府第三次尝试引入政府颁发的根证书。[12]各浏览器生产商再次宣布,他们不会让这类证书在浏览器中生效。[13]

Remove ads

参考

Loading related searches...

Wikiwand - on

Seamless Wikipedia browsing. On steroids.

Remove ads