热门问题
时间线
聊天
视角
哈薩克斯坦政府實行的中間人攻擊
来自维基百科,自由的百科全书
Remove ads
哈薩克斯坦政府實行的中間人攻擊是指哈萨克斯坦政府通过頒發并劝诱用户安装其颁发的網絡根证书从而解密HTTPS加密流量,發動中间人攻击的事件,自2015年到2020年发生了三次。由于浏览器厂商的抵制,这些尝试未能达到目的。
背景
根证书是HTTPS加密连接的基石,网络浏览器会内置一个可信根证书列表,用于检查某网站的身份和验证加密流量的TLS证书。由于根证书的密钥由可信的第三方证书颁发机构保存,中间人不大可能解密用户的加密流量。然而,如果某国政府要求所有用户安装其颁发的根证书,那么安裝了其證書的用戶,在使用互聯網時,發送的流量可能會被证书颁发者攔截、解密,该国政府从而可以获得加密连接中用户的信息。
VentureBeat网站认为,哈萨克斯坦政府最初針對的目标可能是Google、Facebook和Twitter等網站。[1]
时间线
2015年的第一次尝试中,政府表示該證書是「國家安全證書」。[2][3]
2019年7月,哈萨克斯坦的網絡供應商开始向其用户发送有關網絡證書的消息,並把该证书称为Qaznet Trust Certificate,[4]該證書由国家证书颁发机构Qaznet Trust Network颁发,所有用户都要安装。[5][6][7]这是哈萨克斯坦政府第二次尝试签发根证书。
2019年8月21日,Mozilla公司和Google公司同时宣布,Firefox瀏覽器和Google Chrome将不會接受這張由哈萨克斯坦政府颁发的证书,即使用户手动安装也依然不會接受。[8][9]蘋果公司宣布Safari浏览器也會进行类似的措施。[1][10]截至2019年8月[update],微软迄今尚未对其浏览器採取任何措施,但重申该政府颁发的证书不在旗下浏览器的受信任根存储中,除非用户手动安装,否则不会产生任何影响。[11]
2020年12月,哈萨克斯坦政府第三次尝试引入政府颁发的根证书。[12]各瀏覽器生產商再次宣布,他们不會讓这类证书在浏览器中生效。[13]
Remove ads
参考
Wikiwand - on
Seamless Wikipedia browsing. On steroids.
Remove ads