写点什么

SHA-1 将延后停用

  • 2015-12-31
  • 本文字数:694 字

    阅读完需:约 2 分钟

很长一段时间以来,SHA-1 哈希函数一直被用于加密和保证数据完整性。令人遗憾的是,近年来,该算法已被证实有足够攻击者发起攻击的漏洞,用户应该使用一种更新的协议(SHA-256)取代它。几年来,企业一直致力于采用一种替代方案,但有个问题是,需要处理数以百万计的使用了这个停用的函数的设备。如果企业强制推行一种更为安全的协议,那么他们就要冒着拒绝那些没有能力更新系统的设备访问的风险。如果企业什么都不做,那么用户就会继续暴露,而且没有动力更新系统或者寻找替代方案。

根据来自 Facebook 的 Alex Stamos报道,他们已经确认,有3%~7% 的用户使用着不支持新协议的浏览器。他们已经实现了一种技术,可以的话就使用SHA-256,而只把SHA-1 作为最后的选择。Twitter 也报道了类似的用户数量,这些用户受他们使用的老设备所限,只能使用SHA-1。

通过同 CloudFlare 合作,这三家公司已经向 CA/Browser 论坛(浏览器证书颁发机构论坛)提交了一份修正案,针对那些受限于 SHA-1 的用户,提供了一种解决用户需求的过渡方案:

  1. 该提案会确保所有的主流设备继续向 SHA-256 迁移。
  2. 在域同时支持 SHA-256 时,仅允许使用原有的合法 SHA-1 证书。
  3. 原有的合法 SHA-1 证书只有在特定的情况下才可以使用,而且到 2019 年 3 月仍然会废止。
  4. 增加原有合法证书中序列号的随机化,降低 SHA-1 证书遭碰撞攻击的可能性。
  5. 如果在攻击事件中发现 SHA-1 证书使用不当,那么证书所有者会终止这些原有合法证书的使用。

当然,尽管提案允许,但除了策略考量外,用户还是会受 SHA-1 的弱点所影响,所以对于受影响的用户而言,尽快升级浏览器和 / 或设备还是很重要的。

查看英文原文: Postponing the Retirement of SHA-1

2015-12-31 18:002392
用户头像

发布了 1008 篇内容, 共 448.1 次阅读, 收获喜欢 346 次。

关注

评论

发布
暂无评论
发现更多内容

眼耳鼻舌身意,严肃地聊一聊元宇宙的“技术拼图”

脑极体

浅谈Linux虚拟文件系统

lecury

Linux 文件系统 经验分享、

「架构实战营」模块一作业

Vincent

「架构实战营」

MySQL探秘(四):InnoDB的磁盘文件及落盘机制

程序员历小冰

MySQL 文件读写 28天写作 12月日更

【Redis集群原理专题】分析一下相关的Redis集群模式下的脑裂问题!

码界西柚

redis 分布式系统脑裂 集群 脑裂 12月日更

了解 JVM 的方法调用

Ayue、

JVM 技术专题合集

域控安全之域渗透

网络安全学海

网络安全 信息安全 渗透测试 WEB安全 漏洞挖掘

纯css实现117个Loading效果(下)

德育处主任

css3 大前端 纯CSS css特效

纯css实现117个Loading效果(中)

德育处主任

CSS css3 大前端 纯CSS

音视频学习合集

Fenngton

内容合集 签约计划第二季

给弟弟的信第2封|关于时间管理这件事

大菠萝

28天写作

浅谈Linux线程模型

lecury

Linux 线程 经验分享、

浅谈Linux Cgroups机制

lecury

Linux Cgroups 经验分享、

面试官说:你来设计一个短链接生成系统吧

秦怀杂货店

Java 系统架构 系统 短链接

Arthas阿里开源的Java诊断工具

Ayue、

JVM 技术专题合集

自定义 View:绘制垂直正弦函数

Changing Lin

12月日更

全方位认识 JVM

Ayue、

内容合集 技术专题合集

流处理引擎Flink:编程 - 程序结构

正向成长

音视频学习--SRTP优化

Fenngton

音视频 传输协议 签约计划第二季

JVM 性能诊断工具

Ayue、

JVM 技术专题合集

乔布斯家app下架上架杂记

张老蔫

28天写作

操作系统:Linux下的防火墙

程序员架构进阶

Linux 操作系统 防火墙 Firewalld 12月日更

JVM类加载机制

Ayue、

JVM 技术专题合集

JVM性能调优之内存优化与GC优化实战

Ayue、

JVM jvm调优 技术专题合集

浅谈Linux内存管理

lecury

Linux 内存管理 经验分享、

Linux内核技术分享

lecury

内容合集 签约计划第二季

【LeetCode】赎金信Java题解

Albert

算法 LeetCode 12月日更

程序员写作模版献给懵逼的你

jerry

浅谈Linux进程模型

lecury

Linux 进程 经验

升级【爸爸程序员】了?用Python给自己的宝贝下载200+绘本动画吧!

梦想橡皮擦

12月日更

25个带有酷炫动画的创意404错误页面,快给你的网站换上吧(持续更新)

海拥(haiyong.site)

大前端 28天写作 404 签约计划第二季 12月日更

SHA-1将延后停用_安全_Jeff Martin_InfoQ精选文章