Google、CNNICが中間者攻撃用の証明書を発行したと発表

Google、CNNICが中間者攻撃用の証明書を発行したと発表

Googleの公式セキュリティブログによると、GoogleはCNNICがGoogleドメイン名に対して中間者攻撃に使用される複数の証明書を発行したことを発見した。 MCS Group という名のこの中間認証局は、複数の Google ドメイン名に対して偽の証明書を発行しており、MCS Group の中間証明書は中国の CNNIC からのものでした。

この証明書は、信頼された Google ドメイン名を偽装し、ネットワーク ファイアウォールに導入されて、ファイアウォールの背後にあるすべての HTTPS ネットワーク通信をハイジャックし、ブラウザの警告を回避します。

Google は CNNIC に連絡し、CNNIC は 3 月 22 日に、CNNIC が MCS に制約のない中間証明書を発行したと回答しました。MCS は、所有するドメイン名に対してのみ証明書を発行するはずでしたが、MCS はそれをファイアウォール デバイスにインストールし、ターゲット ドメイン名を偽装して中間者プロキシとして機能し、暗号化された接続の傍受 (SSL MITM) を実行しました。企業が法的な理由またはセキュリティ上の理由で従業員の暗号化された接続を監視する必要がある場合、その接続を社内イントラネットに制限する必要があります。しかし、ファイアウォール デバイスは、ユーザーが外部サービスにアクセスするときに、管理下にないドメイン名の証明書を発行します。この方法は、証明書信頼システムの規則に著しく違反しています。この説明は事実と一致していますが、CNNIC は依然として MCS が保持するのに適さない証明書を発行しました。

ルート CA として、CNNIC はほぼすべてのオペレーティング システムとブラウザーから信頼されています。Google は、すべての主流ブラウザーにこれらの状況を通知しました。Google Chrome のすべてのバージョン (Windows、OS X、Linux バージョンを含む) と Firefox は、これらの証明書をブロックします。Firefox はバージョン 37 以降、悪用された安全でない証明書をブロックするための証明書ブラックリストを確立する OneCRL メカニズムを導入しました。

この事件は、インターネット証明書発行メカニズムのオープン性と透明性の必要性を改めて示しています。

Google 英語ブログの原文: デジタル証明書のセキュリティの維持

Mozilla 英語ブログ原文: CNNIC 中間証明書の信頼を取り消す

参考:中国インターネットネットワークインフォメーションセンター(CNNIC)は、中華人民共和国国務院の主管部門の承認を得て 1997 年 6 月 3 日に設立されたインターネット管理およびサービス組織です。中国インターネットネットワーク情報センターは設立当初は中国科学院の監督下にあったが、2014年末に中央サイバースペース事務指導小組弁公室と中国サイバースペース管理局の監督下に変更された。


原題: Google、CNNIC が中間者攻撃用の証明書を発行したと発表

キーワード: Google

<<:  本当に価値のあるコンテンツは必ずしも「人気」があるとは限らない

>>:  マイクロビジネスは死んだ

推薦する

ByteDanceはビッグVのLi Ziqiに数千万ドルを賭けている。その目的は何でしょうか?

Liziqiは幸運な人だと言う人が多すぎます。実際、李子奇の現在の状況は、最初から最も適切な道を選ん...

【WOT2018】Shi Yang: エッジコンピューティングリファレンスアーキテクチャ2.0の実践と考察

[51CTO.comより引用] 2018年5月18日〜19日、51CTO主催のグローバルソフトウェア...

最も一般的な WeChat マーケティング フォーム 10 選、どれがあなたに最適ですか?

新しいメディアの運用に携わる多くの人々は、「活動によって特定のデータがすぐに改善され、短期間で目標を...

Xiaohongshu は電子商取引のライブストリーミングで良い成果を上げることができるでしょうか?

Xiaohongshu は、電子商取引ライブストリーミングの大きな市場に進出したいと考えています。 ...

Containerd の詳細な分析 - CRI

この記事は、DCOS (公開アカウントID: indagate) の許可を得て転載したものです。転載...

AWS が中国で教育テクノロジースタートアップ促進プログラム AWS EdStart を開始

AWS は本日、グローバル テクノロジー サミット (上海) において、教育テクノロジー スタートア...

ゲーム化された製品運用のためのスーパーインセンティブシステム

この記事は2015年に初公開されました。近年、この製品コンセプトに関して新たな補足意見が多く寄せられ...

JVMにおけるJavaポリモーフィズムは次のようになります

多態性オブジェクト指向プログラミング言語では、「ポリモーフィズム」は重要な概念です。オブジェクト指向...

ウェブサイトの再設計をどのように計画し、何に注意すべきでしょうか?

月収10万元の起業の夢を実現するミニプログラム起業支援プラン通常のWebサイトの開発プロセスでは、サ...

推奨: lfchosting-$6.5/月/Xen/4 コア/1g メモリ/15SSD/1T トラフィック

4年後、lfchostingはついにトレンドに従い、新しいSSDハードドライブVPSを導入し、いくつ...

タオバオの技術発展の振り返り(第2部):個人ウェブサイトの時代

個人ウェブサイト2003年4月7日、ジャック・マーは杭州に謎の組織を設立した。彼は10人の従業員に電...

SEO とブランディングは相反するものですか?それとも、この 2 つは互いに補完し合うのでしょうか?

現在のSEOの傾向は、2011年の同時期よりもはるかに実用的です。誰もがテクノロジーに集中しているわ...

検索エンジンは止められない。本当のボスになれるのは誰か?

検索エンジンは誰にとっても最も身近な存在です。インターネットを閲覧する人なら誰でも知っていると推定さ...

より多くの人に WeChat コンテンツをクリックしてもらうにはどうすればよいでしょうか?

初めて WeChat の公開アカウントをフォローしたときの興奮を今でも覚えています。毎日好きな記事が...