喜字厂家
免费服务热线

Free service

hotline

010-00000000
喜字厂家
热门搜索:
技术资讯
当前位置:首页 > 技术资讯

12306网站不受信任实为浏览器不认可其证书

发布时间:2020-03-10 11:27:13 阅读: 来源:喜字厂家

A5交易A5任务 SEO诊断淘宝客 站长团购

网购火车票总被浏览器屏蔽 网站SSL认证无强迫规定

本来每一年只需要支付数千元就可以使用的国际标准网络安全SSL证书,不知何故,始终没能在12306上被使用。而根据《IT时报》记者的调查,12306 提供的根证书SRCA(中铁CA),是其自行发布的证书,其采取的加密方式在三年半前已被微软认定为不安全。截止到发稿,12306并未对记者的 发问做出回应。

今年1月9日,小年夜(1月28日)的火车票开售,12306网站当日点击量高达144亿次。但是,这同时意味着,IE已阻挠该网站内容该内容没有签署有效的安全证书等情况,在这天购票者打开12306时最少出现了上亿次。

本来每一年只需要支付数千元就可以使用的国际标准网络安全SSL证书,不知何故,始终没能在12306上被使用,而根据《IT时报》记者的调查,12306提供的根证书SRCA(中铁CA),是其自行发布的证书,其采取的加密方式在三年半前已被微软认定为不安全。截止到发稿,12306并未对记者的发问做出回应。

◆ 记者调查

12306网站为什么不受信任?

用户投诉:12306总是被浏览器屏蔽

袁元(化名)近日向《IT时报》微博投诉,用IE、360、火狐等多种浏览器打开12306网站时,总会出现Internet Explore已阻挠此网站显示有安全证书毛病的内容内容被阻挠,由于该内容没有签署有效的安全证书等提示,两年前12306刚上线时就发现了这个问题,当时以为是在测试,没想到这么长时间过去了,这个问题仍然存在。

为何浏览器总会如此提示?12306并没有做解释,只在首页上一则网上购票由于安全正告没法登录问题说明的公告中提供了解决方案,为了保证用户顺利进行网站的使用,请在首页下载根证书,按说明进行导入便可。

《IT时报》记者实际操作发现,凡是在IE浏览器中点击购票退票等涉及到支付的页面,都会出现不受信任的提示,即便从首页下载安装根证书时,也会出现网站证书不受信任的提示,如果选择信任该网站并强迫打开该网页,在浏览器的地址栏上也会出现红色的底色,提示用户该网站证书毛病。

袁元是一个程序员,在他看来,12306出现这个问题非常幼稚,安全证书相当于网站的身份证,浏览器在登录网站时会根据证书中提供的信息,逐级验证证书的真伪,以保证证书的真实性和网站的真实性,很难想象,12306作为中国唯一的官方铁路售票网站,居然没有一个让人信任的安全证书。

《IT时报》记者就此问题联系了12306,其客服表示网站能保证安全,用户可以不用担心那些提示。

黑客解读:没有SSL证书等于裸奔

让袁元如此纠结的安全证书究竟是什么?

所谓安全证书,就是通常所说的SSL认证,它是一种国际通用的Web安全标准,主要通过对敏感数据加密来避免各种攻击非法读取重要信息,保证数据的完整性和安全性,包括我们常常遇到的,如数据劫持和钓鱼攻击等,通过SSL,只有授权用户才能读取数据。曾在世界黑客大赛上取得冠军的上海KeenTeam团队主攻手陈良向《IT时报》记者解释,当用户连接到网站时,如果Web站点已加入SSL证书,服务器将受证书保护,并自动传送网站数字证书给用户,此时用户端的网页浏览器程序就会产生一把唯一的会话钥匙码,从而将用户端和网站之间所有的通讯进程加密。

陈良作为黑客专家,常常尝试去攻破一些网站和系统,他告知记者,没有SSL安全证书的网站,一旦被黑客盯上,盗取用户信息是很简单的,由于少了一步破解密码的进程。

◆ 证书疑云

国产证书究竟安不安全?

严格意义上说,12306并不是没有SSL证书,它只是没有一个被浏览器认可的证书。

根据12306网站提示,记者下载了其所推荐的根证书,从其信息中看,这个名为SRCA的证书是由中铁数字证书认证中心发布的根证书,在其介绍中,中铁CA(认证机构)是由工业和信息化部审批通过的合法电子认证服务机构。

不到1成国产CA通过国际标准

据了解,中国目前有34家CA认证机构,都取得了工信部颁发的《电子认证服务许可证》,赛迪智库信息安全研究所所长、中国电子认证服务产业同盟秘书长刘权表示,34家机构都有权颁发企业证书、法人证书、网站SSL证书等,但网站SSL证书比较特殊,并不是每家机构所发放的SSL证书都适应客户端环境,这就是为何有的网站会出现该网站证书不受信任的缘由。

要适应所有客户端环境,就要通过国际Webtrust认证,网站才能把根证书放到微软等操作环境中,用户也不会收到提示。但通过该认证的门坎比较高,中国目前只有深圳市沃通电子认证服务有限公司、上海数字认证中心(上海CA)、中国金融认证中心(CFCA)3家企业通过了认证。不过刘权也说明,没经过Webtrust认证其实不表示不安全,只要是34家机构颁发的证书,安全性基本上没问题。

Webtrust是由全球两大著名注册会计师协会AICPA(美国注册会计师协会)和CICA(加拿大注册会计师协会)共同制定的安全审计标准,主要对互联网服务商的系统及业务运作逻辑安全性、保密性等总计7项内容进行近乎严苛的审查和鉴证。只有通过Webtrust国际安全审计认证,根证书才能预装到主流的浏览器而成为一个全球可信的认证机构。

记者了解到,目前,国内外都有颁发经过Webtrust认证的SSL证书的机构,比如国外有威瑞信、Globalsign等,国内有CFCA、上海CA等。对申请证书的流程,各方机构都表示只要经过提供营业执照、填写申请表等简单的步骤,在机构接受申请后进行审核,材料真实并且网站运营正常的话,只需3天就可拿到证书,基本没技术难度,费用一般是每一年3000-4000元,申请成功以后,就会实现安全通道加密等功能。

微软对1024位加密说NO

12306没通过的还有微软这一关。其根证书信息显示,采取的公钥长度是1024位,但《IT时报》记者查看了京东商城、淘宝、苏宁等网站证书发现,其公钥长度均为2048位。理论上,公钥长度越长,加密信息越难被破解。

2010年,被广泛应用于数字证书的1024位RSA非对称密钥算法被认为可能已被破解,美国国家标准技术研究院(NIST )要求2010年12月31日之前停止使用1024位RSA算法,微软则通知全球所有受信任的根证书颁发机构(CA),必须尽快从1024位的根证书向2048位迁移,并于2010年12月31日把所有1024位根证书从受信任根证书中删除。陈良表示,也许正基于此,1024位的12306根证书被IE浏览器默许为不被信任。

◆ 延伸浏览

SSL认证非强迫 全靠网站自觉

石先生本欲从淘宝网购一批iPod,可货没得手,支付宝账户里近2万元的货款却不翼而飞,缘由是上了一个假淘宝网页,这是最近产生的一个真实案例。

4月29日,北京市政府宣布此日为首都网络安全日,在多元化的网络时代,安全备受重视,却又仿佛最被忽视。人们总是被一波又一波的信息泄漏事件弄得草木皆兵,却总是搞不清,究竟怎样才能算是登录一个安全的网站。

对网站访问者而言,有很多办法来判断网站的真伪,比如不要点击搜索的链接,直接输入网址等等,但要求所有上网者都有如此敏锐的判断力仿佛难度太高,SSL安全证书是网站方提供的最简单的辨识方法。

上海CA工作人员龚小姐告知记者,SSL网站安全证书的功能不但于此,CA作为第三方认证机构,会记录下网站的每一步操作记录,如果使用了合法CA的认证服务,根据《电子签名法》,举证的责任由合法CA完成。龚小姐说,对一些专业性要求较高的垂直网站,如医疗类、金融类等网站,如果在运营进程中出现违规操作现象,查实后,证书会有被撤消的可能。

近年来,随着网站的大规模增长和钓鱼网站的大肆横行,中国政府部门愈来愈重视网站信息安全。早在2012年,中国政府就开始试点对所有省市级的政府门户网站进行网站安全认证。

记者登录了一些经常使用的购物网站,在美团网上,记者选择了上海杨浦区某KTV店销售的代金券,点击购买、付款,渠道畅通,没有出现无安全证书的字眼。随后,记者又登录了凡客诚品,选择男装的一款卫衣,加入购物车,并顺利付款。另外,在京东、1号店等记者也均未发现问题。

随后,记者又登录了中华人民共和国中央人民政府门户网站,和广东、河南、北京、上海、江苏、浙江、武汉、天津、贵州、广州、惠州、无锡等省市政府门户网站,1一点开新闻专题政策服务等栏目,均未发现无安全证书的现象。

龚小姐告知记者,目前很多大中型企业、网站,尤其是金融、证券、购物等网站对安全比较重视,但小企业对此重视度不够。就上海CA而言,每一个月的申请认证量不是很高,我们现在每一个月申请网站安全认证的企业在几十家左右。更加关键的缘由是,对网站安全认证并不是一条强制性的规定,全靠网站自觉。

◆ 记者手记

上不被信任的网站怕甚么?

在写这篇稿件的时候,记者头脑里常常显现出第一次在12306上买票时的情形:当浏览器跳出不安全提示时,记者第一反应是上了假网站,但又没找到其它网站,胆颤心惊中完成了全部购票进程。在随后的几次购票中,12306都出现这个提示,现在也仿佛习以为常了,乃至当其它网站出现类似提示时,也都视而不见。

可如今转念一想,这样的后果会是什么?首先,用户会对这个网站的合法性产生怀疑,网站很难取得用户的信任;其次,钓鱼网站很容易模仿,由于真网站、假网站都会报证书毛病,用户根本分辨不出来;最后,如果信息传输进程没有加密或加密手段不够高明,很容易被黑客中途截获并泄漏。

既然有这么多可能的后果,12306为什么不尽早消除购票者的后顾之忧呢?解决方法有2:出资购买符合国际标准的SSL证书,一年3四千元应当不贵吧;或提升自己证书的实力,到达国际标准。两年多时间,居然甚么都不做,真是尽显铁老大风范。

中国国新控股有限责任公司

中国平安财产保险股份有限公司广东分公司

中国工商银行股份有限公司牡丹卡中心长沙分中心