Google、フランス政府の偽造CA証明書を発見

Google、フランス政府の偽造CA証明書を発見

Google の公式セキュリティ ブログによると、Google は、フランス情報システムセキュリティ庁 (ANSSI) と関係のある中間 CA 発行者が偽の CA 証明書を発行したことを発見しました。 Google は、証明書を取り消すために Chrome を直ちに更新し、ANSSI および他のブラウザベンダーに通知すると発表しました。

Google はブログ投稿で、中間証明書にはすべての CA 認証が含まれているため、そのような中間証明書を取得した人は誰でもそれを使用して任意の Web サイト証明書を偽造し、ユーザーの承諾を得て暗号化されたネットワーク トラフィックを監視できると指摘しました。たとえば、「Google Gmail の https をクラックするための新しいアイデア」で言及されている攻撃方法。

ANSSIはその後、偽造証明書の発行は人為的なミスであり、ネットワーク全体のセキュリティには影響がなかったとの声明を発表した。

ANSSI 偽造 CA 証明書は、世界で初めて暴露された国家レベルの偽造 CA 証明書による暗号化通信ハイジャック事件であり、ネットワーク セキュリティ業界に悪影響を及ぼしていると報じられています。この偽の CA 証明書は、Google トラフィックを監視し、Gmail、Google HTTPS 検索、Youtube などでフィッシング攻撃、コンテンツのなりすまし、中間者攻撃を実行するなど、Google の暗号化ネットワーク サービスを乗っ取るために使用され、被害者の Google アカウントのパスワードやその他の機能を盗みました。

Google はこの事件をきっかけに証明書の透明性の必要性を強調し、中間者攻撃やオンライン詐欺につながる可能性のある SSL 証明書システムの欠陥を修正する予定です。 Google は、この種の脆弱性に対して、CA フレームワークを使用してこれらの証明書を監視および確認し、不正な CA を排除するか、違法な証明書が侵入しようとしたときにそれらを隔離するという対応をとっています。

マイクロコメント:フランス当局は違法な証明書を使ってGmailアカウントを攻撃した。これは単純すぎるし、時にはナイーブだ。この手法は捕まりやすいだけでなく、暴露された後は恥辱と混乱を招くことになる。中国を見れば、はるかに進んでいる。通信事業者を通じてユーザーを直接乗っ取り、パスワードを盗むのだ。Googleは中国のネットワーク環境を持っていないため、まったく検知できない。その結果、ハッキングされたときに誰がやったのか分からない。そのため、Gmailを使用する中国のユーザーには2段階認証が必須となっている。


Google、フランス政府の偽造CA証明書を発見

キーワード: GOOGLE

<<:  Instapaperが期間限定で無料になる理由

>>:  「ニュースクラウドファンディング」ウェブサイトは短命だと非難され、閉鎖のジレンマに直面した

推薦する

2018 年にクラウド コンピューティング アーキテクチャはどのように発展するでしょうか?

今日の変化と将来の発展予測は、ますます多くの企業が「クラウド」を積極的に採用し、クラウド コンピュー...

エッジコンピューティングの支出は2026年までに3,170億ドルに達する

IDC は、今年最も大きな投資が見られた 3 つのユースケースとして、コンテンツ配信ネットワーク、仮...

XaaS時代の到来: クラウドサービスが爆発的に成長

XaaS 時代が到来 (写真提供: Tencent Technology)テンセントテクノロジーニュ...

DevOps 実装の核心と 13 の経験のまとめ

前回の記事では、Devops の概念と、Devops を適用することで企業がもたらすメリットについて...

インフォグラフィック: 新技術の不適切な使用による 5 つのマーケティングの失敗

Weibo、WeChat、QR コード、AR など、新しいテクノロジーや新しいプラットフォームが次々...

特典: directspace-VPS 1年間購入で1年間無料/サーバーレンタル/ホスティング/半年購入で半年無料

directspace は、ロサンゼルス データ センター (自社運営データ センター) の開設を記...

winnervps-シンガポール/インドネシア/Xen/512m メモリ/1000M ポート/月額 5.25 米ドル

winnervps.com は現在、主に VPS を提供するホスティング プロバイダーです (インド...

スナップショットが2度目の復元。Baiduが再びその威力を発揮するのか?

現在、中国のほとんどのウェブサイトはBaiduで自然ランキングされています。最近の不安定さにより、ウ...

ウェブマスターのSEO体験の共有

検索エンジンのアルゴリズムがますます洗練されるにつれて、ウェブサイトの品質に対する要求も高まっていま...

インターネットマーケティングを始める方法を教えます

今日のインターネット社会では、電子商取引であれ、伝統的な実店舗の経営者であれ、多くの人が本当のインタ...

SEO業界のプロのSEO担当者として、私たちはいくつかの問題について明確に理解しておかなければなりません。

ご存知のとおり、電子商取引の継続的な発展に伴い、ウェブサイトの運用とメンテナンスのSEO最適化は、草...

2020 年に知っておくべきハイブリッド クラウドの統計 10 項目

ハイブリッド クラウド戦略を採用している企業はいくつありますか?いくつかの統計を調べてみましょう。統...

古いサイトから新しいサイトへの 301 リダイレクトを使用できますか?

SEO 最適化において、301 リダイレクトは頻繁に使用される機能です。その主な目的は、ウェブサイト...

ftlcloud (スーパークラウド): 米国のクラウドサーバー、月額9元から、1Gメモリ/1コア/20gハードディスク/10M帯域幅無制限/10G防御

ftlcloudは現在、夏のプロモーションを実施しています。米国サンノゼデータセンターのクラウドサー...

スナップショットの更新が遅い問題を解決する方法

多くのウェブサイト最適化担当者は、ウェブサイトのスナップショットが更新されない状況に遭遇したことがあ...