热门问题
时间线
聊天
视角
哈薩克政府實行的中間人攻擊
来自维基百科,自由的百科全书
Remove ads
哈薩克政府實行的中間人攻擊是指哈薩克政府通過頒發並勸誘用戶安裝其頒發的網絡根證書從而解密HTTPS加密流量,發動中間人攻擊的事件,自2015年到2020年發生了三次。由於瀏覽器廠商的抵制,這些嘗試未能達到目的。
背景
根證書是HTTPS加密連接的基石,網絡瀏覽器會內建一個可信根證書列表,用於檢查某網站的身份和驗證加密流量的TLS證書。由於根證書的金鑰由可信的第三方證書頒發機構儲存,中間人不大可能解密用戶的加密流量。然而,如果某國政府要求所有用戶安裝其頒發的根證書,那麼安裝了其證書的用戶,在使用互聯網時,傳送的流量可能會被證書頒發者攔截、解密,該國政府從而可以獲得加密連接中用戶的資訊。
VentureBeat網站認為,哈薩克政府最初針對的目標可能是Google、Facebook和Twitter等網站。[1]
時間線
2015年的第一次嘗試中,政府表示該證書是「國家安全證書」。[2][3]
2019年7月,哈薩克的網絡供應商開始向其用戶傳送有關網絡證書的訊息,並把該證書稱為Qaznet Trust Certificate,[4]該證書由國家證書頒發機構Qaznet Trust Network頒發,所有用戶都要安裝。[5][6][7]這是哈薩克政府第二次嘗試簽發根證書。
2019年8月21日,Mozilla公司和Google公司同時宣布,Firefox瀏覽器和Google Chrome將不會接受這張由哈薩克政府頒發的證書,即使用戶手動安裝也依然不會接受。[8][9]蘋果公司宣布Safari瀏覽器也會進行類似的措施。[1][10]截至2019年8月[update],微軟迄今尚未對其瀏覽器採取任何措施,但重申該政府頒發的證書不在旗下瀏覽器的受信任根儲存中,除非用戶手動安裝,否則不會產生任何影響。[11]
2020年12月,哈薩克政府第三次嘗試引入政府頒發的根證書。[12]各瀏覽器生產商再次宣布,他們不會讓這類證書在瀏覽器中生效。[13]
Remove ads
參考
Wikiwand - on
Seamless Wikipedia browsing. On steroids.
Remove ads