写点什么

SHA-1 将延后停用

  • 2015-12-31
  • 本文字数:694 字

    阅读完需:约 2 分钟

很长一段时间以来,SHA-1 哈希函数一直被用于加密和保证数据完整性。令人遗憾的是,近年来,该算法已被证实有足够攻击者发起攻击的漏洞,用户应该使用一种更新的协议(SHA-256)取代它。几年来,企业一直致力于采用一种替代方案,但有个问题是,需要处理数以百万计的使用了这个停用的函数的设备。如果企业强制推行一种更为安全的协议,那么他们就要冒着拒绝那些没有能力更新系统的设备访问的风险。如果企业什么都不做,那么用户就会继续暴露,而且没有动力更新系统或者寻找替代方案。

根据来自 Facebook 的 Alex Stamos报道,他们已经确认,有3%~7% 的用户使用着不支持新协议的浏览器。他们已经实现了一种技术,可以的话就使用SHA-256,而只把SHA-1 作为最后的选择。Twitter 也报道了类似的用户数量,这些用户受他们使用的老设备所限,只能使用SHA-1。

通过同 CloudFlare 合作,这三家公司已经向 CA/Browser 论坛(浏览器证书颁发机构论坛)提交了一份修正案,针对那些受限于 SHA-1 的用户,提供了一种解决用户需求的过渡方案:

  1. 该提案会确保所有的主流设备继续向 SHA-256 迁移。
  2. 在域同时支持 SHA-256 时,仅允许使用原有的合法 SHA-1 证书。
  3. 原有的合法 SHA-1 证书只有在特定的情况下才可以使用,而且到 2019 年 3 月仍然会废止。
  4. 增加原有合法证书中序列号的随机化,降低 SHA-1 证书遭碰撞攻击的可能性。
  5. 如果在攻击事件中发现 SHA-1 证书使用不当,那么证书所有者会终止这些原有合法证书的使用。

当然,尽管提案允许,但除了策略考量外,用户还是会受 SHA-1 的弱点所影响,所以对于受影响的用户而言,尽快升级浏览器和 / 或设备还是很重要的。

查看英文原文: Postponing the Retirement of SHA-1

2015-12-31 18:002186
用户头像

发布了 1008 篇内容, 共 426.3 次阅读, 收获喜欢 346 次。

关注

评论

发布
暂无评论
发现更多内容

Linux如何使用libudev获取USB设备VID及PID

夜猫西街

与前端训练营的日子 -- Week16

SamGo

学习

APM 行业认知系列 - 七 - 定义 DevOps 的17种方式

东风微鸣

DevOps APM Trace 可观察性

APM 行业认知系列 - 八 - DevOps 的25个优点

东风微鸣

DevOps APM Trace 可观察性

APM 行业认知系列 - 十六

东风微鸣

DevOps APM Trace 可观察性

APM 行业认知系列 - 十四

东风微鸣

APM Trace 可观察性

CNCF:2020年报(摘要)

行人23

cncf

四象齐备,百花含苞:5GtoC繁华图

脑极体

互联网小拼,这一生的故事,你要看看吗《打工人的那些事》

谙忆

作业-用例文档

让我思考一会儿

mathtype的几个操作技巧

克比

币掌柜量化交易机器人系统开发

spring framework

sunpengjian

滴普技术荟-云原生基座OpenKube开放容器实践(八):flannel-vxlan模式原理解析

滴普技术荟-云原生基座OpenKube开放容器实践(九):K8S的ServiceIP实现原理

滴普技术荟-云原生基座OpenKube开放容器实践(六):理解linux虚拟网络设备tun

deepin20 安装英伟达闭源驱动的步骤详解

夜猫西街

APM 行业认知系列 - 九

东风微鸣

DevOps APM Trace 可观察性

用例(UC,Use Case)

🙃

产品经理 产品经理训练营

从CMDB到服务目录

李小腾

云原生 研发效能 生产力 CMDB 配置管理

Github Action 快速上手指南

Zhendong

Java GitHub

APM 行业认知系列 - 十 - 十一

东风微鸣

DevOps APM Trace 可观察性

APM 行业认知系列 - 十五

东风微鸣

DevOps APM Trace 可观察性

Linux批量kill进程

富富

awk kill进程

滴普技术荟-云原生基座OpenKube开放容器实践(五):linux配置跨主机容器通信

滴普技术荟-云原生基座OpenKube开放容器实践( 七):flannel-udp模式原理分析

未来10年的预测与灰犀牛

hong

APM 行业认知系列 - 十二 - 十三

东风微鸣

APM Trace 可观察性

如何根据「数据范围」调整自己用什么算法 ...

宫水三叶的刷题日记

Java 面试 LeetCode 刷题 数据结构与算法

APM 行业认知系列 - 十七 - 完结篇

东风微鸣

APM Trace 可观察性

0 Go语言从入门到精通

xcbeyond

28天写作 Go 语言

SHA-1将延后停用_安全_Jeff Martin_InfoQ精选文章