NVIDIA 初创加速计划,免费加速您的创业启动 了解详情
写点什么

SHA-1 将延后停用

  • 2015-12-31
  • 本文字数:694 字

    阅读完需:约 2 分钟

很长一段时间以来,SHA-1 哈希函数一直被用于加密和保证数据完整性。令人遗憾的是,近年来,该算法已被证实有足够攻击者发起攻击的漏洞,用户应该使用一种更新的协议(SHA-256)取代它。几年来,企业一直致力于采用一种替代方案,但有个问题是,需要处理数以百万计的使用了这个停用的函数的设备。如果企业强制推行一种更为安全的协议,那么他们就要冒着拒绝那些没有能力更新系统的设备访问的风险。如果企业什么都不做,那么用户就会继续暴露,而且没有动力更新系统或者寻找替代方案。

根据来自 Facebook 的 Alex Stamos报道,他们已经确认,有3%~7% 的用户使用着不支持新协议的浏览器。他们已经实现了一种技术,可以的话就使用SHA-256,而只把SHA-1 作为最后的选择。Twitter 也报道了类似的用户数量,这些用户受他们使用的老设备所限,只能使用SHA-1。

通过同 CloudFlare 合作,这三家公司已经向 CA/Browser 论坛(浏览器证书颁发机构论坛)提交了一份修正案,针对那些受限于 SHA-1 的用户,提供了一种解决用户需求的过渡方案:

  1. 该提案会确保所有的主流设备继续向 SHA-256 迁移。
  2. 在域同时支持 SHA-256 时,仅允许使用原有的合法 SHA-1 证书。
  3. 原有的合法 SHA-1 证书只有在特定的情况下才可以使用,而且到 2019 年 3 月仍然会废止。
  4. 增加原有合法证书中序列号的随机化,降低 SHA-1 证书遭碰撞攻击的可能性。
  5. 如果在攻击事件中发现 SHA-1 证书使用不当,那么证书所有者会终止这些原有合法证书的使用。

当然,尽管提案允许,但除了策略考量外,用户还是会受 SHA-1 的弱点所影响,所以对于受影响的用户而言,尽快升级浏览器和 / 或设备还是很重要的。

查看英文原文: Postponing the Retirement of SHA-1

2015-12-31 18:001762
用户头像

发布了 1008 篇内容, 共 374.6 次阅读, 收获喜欢 341 次。

关注

评论

发布
暂无评论
发现更多内容

阿里云块存储团队卓越工程实践

阿里技术

经验分享 语言 & 开发

【Nacos源码之配置管理 十一】服务端LongPollingService推送变更数据到客户端

石臻臻的杂货铺

nacos 10月月更

技术解读:现代化工具链在大规模 C++ 项目中的运用 | 龙蜥技术

OpenAnolis小助手

c++ 开源 龙蜥技术 优化技术 ThinLTO

Dapr简介-分布式应用运行时

久歌

架构 servicemesh 技术架构 dapr

跟着卷卷龙一起学Camera--RGBNIR sensor 01

卷卷龙

ISP camera 10月月更

公司合同管理软件有哪些?

优秀

合同管理软件

使用rust实现的持久kv存储

杨光跃

rust KV存储引擎

【愚公系列】2022年10月 Go教学课程 025-递归函数

愚公搬代码

10月月更

MySQL高级--性能优化之索引

Java学术趴

10月月更

企业集成方案

久歌

企业架构 企业集成

【Nacos源码之配置管理 十】客户端长轮询监听服务端变更数据

石臻臻的杂货铺

nacos 10月月更

MySQL高级--性能优化开篇

Java学术趴

10月月更

MySQL高级--性能优化之Explain分析SQL

Java学术趴

10月月更

JFrog Xray 与 Amazon Security Hub 集成

亚马逊云科技 (Amazon Web Services)

安全 DevSecOps

一天梳理完react面试高频题

beifeng1996

React

软件工程基础知识总结

老张

软件工程

Vue组件入门(二)props和emit

Augus

Vue3 10月月更

什么是数字体验平台(DXP)?

Baklib

客户体验 数字体验

明道云伙伴大会2022/秋,免费门票限量领

明道云

低代码 零代码 aPaaS

跟着卷卷龙一起学Camera--RGBNIR sensor 02

卷卷龙

ISP camera 10月月更

面试官:你是怎样进行react组件代码复用的

beifeng1996

React

【一Go到底】第十一天---流程控制

指剑

Go golang 10月月更

跟着卷卷龙一起学Camera--夜景拍照01

卷卷龙

ISP camera 10月月更

sql注入--通过修改数据完成注入--一文详细讲解

贤鱼很忙

Web SQL注入 10月月更

Spring Boot「03」使用 Maven 管理并构建项目

Samson

Java spring Spring Boot 学习笔记 10月月更

得物 × StarRocks:潮流网购社区的极速 OLAP 实践

StarRocks

数据库、

【网络安全篇】php伪协议-漏洞及其原理

贤鱼很忙

php 网络安全 Web 10月月更

融云 uni-app 原生插件,生态丰富、高效集成

融云 RongCloud

sdk 集成 uri app

SAAS公司的金额续费率怎么算

久歌

企业架构 SaaS 数字化

MySQL高级--性能优化之索引使用

Java学术趴

10月月更

使用 Scrapy 框架来爬取数据

智趣匠

spider scrapy框架 10月月更

SHA-1将延后停用_安全_Jeff Martin_InfoQ精选文章