分类
知识中心

SSL握手协议过程详解

第一阶段:构建安全能力

客户端-client_hello:

客户端可以支持的最高 SSL 版本号;

客户端生成的 32 字节随机数;

会话标识符 ID;

客户端可以支持的密码套件列表;

客户端可以支持的压缩方法列表。

服务器-server_hello:

SSL 版本号,以接收到的客户端 SSL 版本和服务器支持的最高版本中的较低者为准;

服务器生成的一个32字节的随机数;

会话标识符 ID;

从收到的客户端密码套件列表中选择一个密码套件(包括密钥交换算法、对称加密算法和摘要算法);

从收到的客户端压缩方法列表中选择一种压缩方法。

第二阶段:服务器端验证和密钥交换

服务器证书

包含公钥信息或完整证书链到 CA 的服务器端数字证书

服务器-server_key_exchange:

可选,取决于密钥协商算法。 如果发送给客户端的服务器证书数据不足以根据第一阶段选择的密钥交换算法协商密钥,则该步骤对于密钥协商元素是不够的。

服务器证书请求:

可选,请求验证客户端证书信息,单向数据认证(仅认证服务器)没有这一步。

服务器-server_hello_done:

通知客户端版本号和加密套件协商结束。

第三阶段:客户端认证和密钥交换

客户证书:

可选,客户端数字证书,在双向数据认证中,服务器需要验证客户端身份的合法性。

客户端-client_key_exchange:

客户端根据密钥交换算法、密钥协商参数或预主密钥(服务器公钥加密)交换密钥。

客户端证书_验证:

可选的,客户端用客户端的私钥对交换的握手消息和会话密钥的摘要值进行加密并发送给服务器。

第 四阶段:完成

客户端-change_cipher_spec:

更改密码格式信息并告诉服务器使用会话密钥加密消息。

客户完成:

向服务器宣布握手协议完成。

服务器-change_cipher_spec:

更改密码格式信息并告诉客户端使用会话密钥加密后续消息。

服务器完成:

向客户端宣布握手协议的完成。

分类
知识中心

SSL 检查对组织防御的重要性

“在 COVID-19 大流行期间,网络犯罪分子正在无情地攻击关键行业。” 根据 Zscaler 最新的威胁研究报告,在未来五年内,绕过传统安全控制的加密流量(SSL)攻击将增加 260%。 SSL威胁攻击的行业主要包括:

医疗:16亿(25.5%)

金融保险:12亿(18.3%)

制造业:11亿(17.4%)

政府:9.52 亿(14.3%)

服务:7.3亿(13.8%)

据了解,新冠疫情蔓延促使勒索软件对加密流量的攻击增加了五倍; 作为最常用的 SSL 攻击之一,网络钓鱼尝试在 2020 年前 9 个月达到了 1.93 亿次; 同时,30% 的基于 SSL 的攻击欺骗了受信任的云提供商。 网络犯罪分子利用 Dropbox、谷歌、微软和亚马逊等可信云提供商的声誉,通过加密渠道分发恶意软件,在躲避检测方面变得越来越复杂。

这项研究表明,随着公司越来越擅长加密网站数据,越来越多的网络攻击使用 SSL证书 来隐藏其恶意活动。 如果不及时进行安全检查,加密流量将非常危险。

合法站点的入侵和大多数证书的滥用是网络犯罪分子可以使用加密通道进行攻击的重要原因。 天威真诚提醒您,在访问网站时不要只看“小锁”标志,更重要的是点击证书信息查看域名拥有者姓名,这样才能辨别网站的真伪 所有者。

值得一提的是,从身份认证的角度来看,可以免费获得的域名验证型DV SSL证书往往会自动与申请人或机构信息以及通过程序申请的域名信息进行匹配。 只要匹配一致,就可以获得证书。 人工审核。 这种证书只能验证域名的所有权,而不能验证组织机构,即不能验证服务器的身份,从而留下了很多安全漏洞和隐患。 黑客只需验证域名信息即可轻松获取证书,从而给自己披上了可信的外衣。 这时候https仍然可以起到加密传输的作用,只是信息传输的目的被真实网站的服务器改变了。 成为黑客的“钓鱼”服务器,信息加密就像皇帝的新衣。 黑客对用户敏感信息的抓取变得像追财物一样容易,因此最容易被网络犯罪分子利用。 组织验证型OV SSL证书和扩展验证型EV SSL证书类型可以实现良好的身份认证功能,表明业务背后运营商的真实身份。

SSL 加密在保护敏感数据、打击非法信息盗窃和黑客攻击以及帮助公司满足合规要求方面发挥着至关重要的作用。 但是,随着越来越多的攻击依赖SSL/TLS来避免被传统网络监控工具审查,企业和用户必须提高安全意识,谨慎识别和谨慎选择,采取多种措施确保所有数据得到保护。

分类
知识中心

金融行业国产SSL证书使用状况

随着互联网的快速发展,对于大多数网民来说,网上银行、网上证券交易、网上保险等金融行为早已成为日常生活的一部分,这些行为都不同程度地涉及到用户的个人属性和资金。 对于交易、合同等敏感信息,当这些金融机构提供的网络和Web应用没有足够的安全措施防止黑客窃取数据时,就会发生严重的安全事件。

对网络安全的威胁包括未加密的数据、操纵数据、欺骗等。使用最新的安全技术是防止它的好方法。 SSL证书作为保障信息安全的核心技术,在身份认证、信息完整性、保密性和不可否认性等方面发挥着关键作用。 有效防止敏感信息泄露、财产损失或业务中断,对维护财务信息至关重要。 安全意义重大。

同时,随着技术能力的提升和政策的推动,我国信息安全产品国产化趋势不断加强。 金融行业作为国家安全的重要组成部分,正在成为国内SSL证书品牌vTrus的开拓者和践行者。

以网上证券交易系统为例。 是指证券公司推出的为企业用户和个人用户提供证券交易服务的信息系统。 一般提供交易指令、交易退货查询、资金划拨、财务信息、实时行情等。 等综合服务。 与传统交易渠道相比,网上证券交易系统可以为更广泛的客户群体实时提供各种信息,让用户足不出户就可以安全、便捷地使用金融服务,得到广泛应用。

在网上证券交易过程中,vTrus作为天威诚信建设通过国际WebTrust审核认证的国产品牌SSL证书发挥着重要作用:

(1)通过动态令牌或数字证书客户端工具实现用户和经纪人的身份认证,确保身份的真实性和合法性。

(2)客户端与交易系统之间建立SSL加密传输通道,保证数据在互联网传输过程中的保密性。

(3)数字签名技术和哈希函数保证交易信息不被篡改,保证交易信息的完整性。

(4) 通过数字证书和数字签名技术,保证了用户和经纪人之间交易的不可否认性。

高效、安全、稳定的金融体系是经济快速发展的基本要素。 据统计,暗网泄露的个人信息有60%以上来自金融行业。 金融业已成为黑客最青睐的目标。 提醒您,面对日益严峻的网络安全形势,企业必须技术与管理并重,积极落实信息安全防护措施。

分类
知识中心

国产品牌SSL证书为数字基础设施保驾护航

说到2020年的中国经济,必定是“新基建”。 目前,新型基础设施已被纳入国家战略,成为推动经济高质量发展的有效途径。 加快推进新型基础设施建设是经济转型和社会发展的长远规划。

但引用中国工程院院士倪光南的话:“新基建”趋势下,网络安全是重中之重。 新基建下,万物互联,新基建的“提速”也意味着安全形势更加复杂,安全范围更加广泛。

2020年,网络安全领域已经成为没有火药的战场。 网络安全作为数字经济发展的新动力,为各行各业的信息化保驾护航,是整个数字化进程中不可或缺的一部分。 按照国家网络安全法规、战略和分级保护体系的要求,推广安全可靠的产品和服务,筑牢网络安全底线,是历史使命。 每个人都应该提高防范国际市场风险的能力。

基于此,天威诚信打造并通过国际WebTrust审核认证的国产SSL证书品牌vTrus应运而生。 与国际CA产品相比,国内vTrus品牌产品战略适合国内用户,验证和审核通过率更高,本地化服务完善,兼容性达到国际一线标准。 此外,天威诚信拥有20年CA运营经验。 技术服务能力超越国际主流CA。 随着当前动态不断发展,用户越来越倾向于选择国产和本土品牌。

国内证书应用场景

行业覆盖

政府机关、教育医疗、公安系统、军工系统、网络运营商、物联网等核心机构。

商业场景

核心业务系统,APP移动端业务,涉及注册、交易、用户信息采集、支付等关键业务节点。

国内兼容性保障解决方案

VTrus品牌提供符合兼容性要求的RSA算法和符合国密要求的SM2算法双证书解决方案:

支持国家加密算法环境,额外部署基于RSA算法的vTrus国产服务器证书。 浏览器和客户端通过兼容性自动适配,支持国家加密算法。 浏览器优先启用SM2国家加密算法证书;
SM2国密算法证书支持单证书模式和双证书模式两种颁发模式,适应各种业务场景的部署模式;
提供SM2服务器端升级保障,支持多种软硬件兼容模式。

分类
知识中心

什么是TLS/SSL证书?

什么是TLS/SSL证书

运输层安全(TLS)证书-最常称为SSL,或数字证书-是安全可靠的互联网的基础。TLS/SSL证书通过加密浏览器、您访问的网站和网站服务器之间发送的数据来保护互联网连接。它们确保数据是私下传输的,无需修改、丢失或被盗。

TLS是安全套接层(SSL)的后续技术,在2015年被多个漏洞破坏后被替换。大多数人使用通用术语SSL,因为它更广为人知。

为什么网站需要使用TLS/SSL证书

TLS/SSL证书是所有主要Web浏览器的标准,以确保用户获得更安全的互联网体验。由TLS/SSL证书保护的网站更受互联网用户信任,因为它们加密并保护传输到其网站和从其网站传输的私人信息。它们还代表或证明您的网站的品牌标识。从这个意义上说,TLS/SSL证书既是在线品牌的身份保护措施,也是在线传输私人数据的公司的安全措施。

域名验证型

域验证型DV SSL证书提供最低级别的身份验证,这意味着匿名实体可以获得证书。

组织验证型

组织验证型OV SSL证书提供额外的验证,以确保品牌保护。

扩展验证型

扩展验证EV SSL证书保证了品牌保护的最高标准。使用EV SSL证书,品牌向客户承诺交易是安全的。

高保证EV和OV证书保护您的品牌

EV TLS/SSL证书保护企业和品牌,因为它们证明网站所有者是其网站的正版所有者。

在获得EV证书之前,用户必须证明他们拥有代表其业务组织、Web域名、物理地址和业务实体的合法权利,以及其他14项标准。

OV证书是EV的次要证书,因为它们需要类似的身份验证方法,包括验证Web 域名以及关联业务组织(如Inc.、Corp、LLC)等。但是,OV证书只需要9种验证方法,而EV所需的14种方法则需要9种方法。

当个人信息在线时,只有最高级别的证书才能使用

EV SSL证书合同OV SSL证书被2000年全球81%的企业、89%的财富500强公司和全球100家最大银行中的97家使用。高保证EV SSL证书和OV TLS/SSL证书用户名单包括IT公司、公用事业公司、零售、房地产、保险、汽车、电信、医院和医疗保健公司。

TLS/SSL证书可改进SEO

安全的互联网是更好的互联网,这已经不是什么秘密了。这就是为什么大多数主要浏览器需要TLS/SSL证书,并提升由数字证书保护的网站的结果。这包括所有主要搜索引擎和所有浏览器类型。

TLS/SSL证书使用情况比较

应用

信息网站和博客

不收集付款或敏感信息的网站需要HTTPS来保持用户活动甚至私人博客。

登录面板和表单

TLS/SSL加密和保护用户名和密码,以及用于提交个人信息、文档或图像的表格

结账页面

如果客户知道您的结账区(以及他们共享的信用卡信息)是安全的,则更有可能完成购买。
推荐TLS/SSL证书类型
OV(组织验证)TLS/SSL证书-第二高的真实性水平和接下来最严格的组织检查。 OV(组织验证)TLS/SSL证书-第二高的真实性和最严格的组织检查。 EV(扩展验证)TLS/SSL证书-最高真实性和最严格的身份检查。

常见问题

TLS/SSL证书的工作原理如何?

TLS/SSL证书在网站/服务器和浏览器之间建立了加密连接,称为"SSL握手"。对于访问您的网站,这个过程是无形的和即时的。​

域名验证型

域验证型DV SSL证书提供最低级别的身份验证,这意味着匿名实体可以获得证书。

组织验证型

组织验证型OV SSL证书提供额外的验证,以确保品牌保护。

扩展验证型

扩展验证EV SSL证书保证了品牌保护的最高标准。使用EV SSL证书,品牌向客户承诺交易是安全的。

TLS/SSL 证书是否适用于所有设备、系统和版本?

浏览器

正如网站被设计成设备和浏览器不可知论者一样,TLS/SSL 也得到了所有主要 Web 浏览器的支持。

服务器

任何服务器都可以支持 TLS/SSL 证书。 在握手过程中,由浏览器决定 服务器的安全性。

电子邮件

大多数基于云的电子邮件提供商都使用 TLS/SSL 加密。组织还可以安装 TLS/SSL 证书以保护私人电子邮件服务器。

我的网站需要 TLS/SSL 证书吗?

是的,大多数在互联网上开展业务的网站都需要数字TLS/SSL证书来加密和安全传输的私人数据。TLS/SSL证书保护您的业务和客户的私人信息。此外,如果没有证书,大多数主要浏览器都会在地址栏中显示"不安全"消息。拥有不安全的网站可能会阻止客户完成购买或与公司开展业务。如果您想向客户发出最高安全性和品牌真实性的信号,我们建议使用EV SSL证书或OV SSL证书。

为什么我的网站在浏览器地址栏中显示”不安全”消息?

任何没有安全TLS/SSL证书的网站都会在浏览器地址栏中显示”不安全”消息。在网站上修复”不安全”消息的唯一方法是安装TLS/SSL证书。

分类
安全播报

如何防范网络钓鱼攻击

每个人都认为他们不会成为网络钓鱼攻击的受害者。 然而,事实真的如此吗?

如今,网络钓鱼攻击早已被公认为公司和个人面临的最常见的安全威胁之一。 这绝不是毫无根据的。

事实上,根据 Verizon 的一项调查,“32% 的企业数据泄露与网络钓鱼电子邮件有关。” 我们不得不承认,网络钓鱼攻击越来越多,而且比以前更加复杂和多变。 网络犯罪分子通过这种攻击方式,获得了足够的机会来最大化利润。

什么是网络钓鱼攻击?

网络钓鱼攻击是一种典型且常见的欺诈攻击。 攻击发起者通常伪装成真实的人、系统或公司,通​​过电子邮件或其他通信渠道散布可以执行各种功能的恶意链接。 或附件,从受害者那里提取登录凭据或帐户信息; 或自动下载恶意软件,让受害者用恶意软件感染他的计算机,并以捕获最终用户的敏感数据为最终目标。

如何防止网络钓鱼攻击?

01、最好的办法就是提高警惕

在单击任何链接并在任何网站上输入您的帐户详细信息之前,您需要格外小心。 请务必仔细检查电子邮件收件人。 通过识别被操纵和伪造的电子邮件地址,您可以避免陷入大量网络钓鱼电子邮件。

其次,只有在 100% 确定其真实性时,您才能在任何网站上输入您的帐户详细信息和密码。 在输入您的帐户详细信息时,请始终寻找 HTTPS 安全网页,以防止自己成为域诈骗的受害者。

02.仔细查看网站,注意安全证书警告

假冒网络钓鱼网站通常经过精心设计并伪装成具有 SSL 证书的假冒网站。 在提供登录认证或账号等任何个人信息前,请仔细检查地址栏中的证书信息。 同时,在访问网站时注意安全证书警告。 当网站的SSL证书过期或失效时,浏览器会显示安全警告,提示当前登录网站的安全证书无效,或者是不受信任的CA机构颁发的SSL证书。 您应该停止浏览或检查网站的真实性。

03、关注那些我感兴趣的邮件

网络钓鱼攻击通常伪装成人们感兴趣的文档或电子邮件,例如银行记录、密码更改请求、用户订阅电子邮件,甚至是公司 IT 部门发送的电子邮件。

在下载任何附件(尤其是不请自来的电子邮件)之前,请务必检查。 为保险起见,请多次检查发件人的电子邮件地址,并注意高风险附件文件。

04. 了解网络钓鱼技术

互联网专家强调,鱼叉式网络钓鱼攻击呈上升趋势。 网络钓鱼诈骗通常针对大量人群并在大范围内撒网,希望其中少数人成为受害者。 鱼叉式网络钓鱼针对特定的个人或小团体,并且更为复杂,并且经常进行假冒攻击。

网络犯罪分子将继续取得进步,使用各种方法使他们的网络钓鱼电子邮件更加真实。 如果您跟不上最新技术,您可能会处于危险之中。 因此,通过及时了解当前的网络钓鱼情况,您可能会尽快识破这些骗局。

05、注意邮箱域名

注意发件人的电子邮件地址。 如果电子邮件地址似乎不是来自真实公司提供的帐户,或者似乎与您之前从该公司收到的电子邮件不一致,那么这可能是一个潜在的危险信号。 这可能是一封非常有说服力的电子邮件,但如果仔细观察,电子邮件域可能不合法。

06、注意语法错误

识别欺诈性电子邮件的最简单方法之一是通过不正确的语法。 黑客并不愚蠢——他们的目标是针对那些不是很细心或没有受过教育的人,因为他们更有可能成为受害者。

07.检查链接的文本是否与合法的URL匹配

仔细检查链接到文本的 URL。 如果与显示的 URL 不一致,则表示您可能已被重定向到您不想访问的网站。 如果链接与电子邮件的上下文不匹配,请不要相信它。

SSL证书的存在不会告诉您有关网站合法性的任何信息。 SSL/TLS 证书用于对浏览器和服务器之间的连接进行加密,从而防止黑客入侵。

为了检查网站是否安全,我们需要确定 URL 是否来自未知来源。 我们建议您在单击 URL 之前交叉检查它。

遗憾的是,这个世界上从来就没有所谓的万无一失,尤其是在新冠疫情的影响下,经济形势每况愈下,与冠状病毒相关的网络钓鱼活动迅速增加,网络钓鱼诈骗不断演变。 天威真诚地提醒您,我们所能做的就是确保使用强大的安全解决方案,以降低钓鱼邮件攻击的风险。

分类
知识中心

什么是SSL证书?

什么是 SSL 证书及其工作原理?

SSL 证书创建加密连接并建立信任。 在线业务最重要的组成部分之一是创建一个值得信赖的环境,让潜在客户对购买充满信心。SSL 证书通过建立安全连接创建信任基础。为了向访问者保证他们的连接是安全的,浏览器提供特殊的视觉提示,我们称之为EV指示器,从绿色挂锁到品牌网址栏。

SSL 证书有一对钥匙:公钥和私钥。这些密钥协同工作,以建立加密连接。证书还包含所谓的"主体",即证书/网站所有者的身份。

要获得证书,您必须在服务器上创建证书签名请求 (CSR)。此过程会在服务器上创建私钥和公钥。您发送给 SSL 证书发行人(称为证书管理局或 CA)的 CSR 数据文件包含公钥。CA 使用 CSR 数据文件创建数据结构来匹配您的私钥,而不会影响密钥本身。CA 从没见过私钥。

收到SSL证书后,请将其安装在服务器上。您还安装一个中间证书,通过将其与CA的根证书绑住来建立SSL证书的可信度。安装和测试证书的说明将因服务器而异。

证书链它通过中间证书将服务器证书与 CA 的根证书连接起来。

SSL 证书最重要的部分是,它是由值得信赖的 CA(如 DigiCert)以数字方式签名的。任何人都可以创建证书,但浏览器只能信任来自其受信任的 CA 列表中的组织中的证书。浏览器附带一个预先安装的受信任的 CA 列表,称为受信任根 CA 商店。为了添加到受信任的 Root CA 商店,从而成为证书管理局,公司必须遵守浏览器制定的安全和认证标准并接受审核。

CA 向组织及其域名/网站颁发的 SSL 证书验证受信任的第三方已验证该组织的身份。由于浏览器信任 CA,浏览器现在也信任该组织的身份。浏览器让用户知道网站是安全的,用户可以感到安全浏览网站,甚至输入他们的机密信息。

什么是安全套接层 (SSL)?

安全套接层 (SSL) 是一种标准安全技术,用于在服务器和客户端之间建立加密链接,通常是 Web 服务器(网站)和浏览器,或邮件服务器和邮件客户端(例如 Outlook)。它比 TLS 或运输层安全(SSL 的后续技术)更广为人知。

SSL 允许安全传输敏感信息,如信用卡号、社会保险号和登录凭据。通常,浏览器和 Web 服务器之间发送的数据以纯文本发送,因此您很容易被窃听。如果攻击者能够拦截在浏览器和 Web 服务器之间发送的所有数据,他们可以看到并使用该信息。

更具体地说,SSL 是一个安全协议。协议描述了应如何使用算法。在这种情况下,SSL 协议将确定链接和传输数据的加密变量。

所有浏览器都能够使用 SSL 协议与安全的 Web 服务器进行交互。但是,浏览器和服务器需要所谓的 SSL 证书才能建立安全连接。

SSL 每天在互联网上保护数百万人的数据,尤其是在在线交易期间或传输机密信息时。互联网用户已经将其在线安全与带有 SSL 安全网站的锁图标或带有扩展验证 SSL 安全网站的绿色地址栏联系起来。SSL 安全网站也以"https"而不是"http"开头。

什么是安全套接层 (SSL)?

当浏览器尝试访问由 SSL 保护的网站时,浏览器和 Web 服务器会使用称为"SSL 握手"的过程建立 SSL 连接。请注意,用户看不到 SSL 握手,并且会立即发生。

从本质上讲,有三个密钥用于设置 SSL 连接:公共、私钥和会话密钥。任何使用公钥加密的都只能用私钥解密,反之亦然。

由于使用私钥和解密需要大量的处理能力,因此它们仅在 SSL 握手期间才用于创建对称会话密钥。安全连接后,会话密钥用于加密所有传输的数据。

1、浏览器连接到使用SSL(https)安全的Web服务器(网站)。浏览器请求服务器自行识别。

2、服务器发送其SSL证书的副本,包括服务器的公钥。

3、浏览器根据受信任的CA列表检查证书根,并且该证书未过期、未撤销,其通用名称对其连接到的网站有效。如果浏览器信任该证书,则它会创建、加密并使用服务器的公钥发回对称会话密钥。

4、服务器使用其私钥解密对称会话密钥,并发回与会话密钥加密的确认,以启动加密会话。

5、服务器和浏览器现在用会话密钥加密所有传输的数据。

我的证书是SSL还是TLS

SSL协议一直用于加密和安全传输的数据。每次发布新的、更安全的版本时,只有版本编号被更改以反映更改(例如SSLv2.0)。但是,当从SSLv3.0更新时,它不是调用新版本SSLv4.0,而是改名为TLSv1.0。我们目前在TLSv1.3上。

由于SSL仍然是更广为人知、更常用的术语,在引用证书或描述传输数据的保护方式时使用TLS/SSL。当您从我们那里购买SSL证书(例如组织验证型SSL证书、扩展验证型SSL证书等)时,您实际上会获得TLS证书(RSA或ECC)

TLS/SSL证书使用情况比较

应用

信息网站和博客

不收集付款或敏感信息的网站需要 HTTPS 来保持用户活动甚至私人博客。

登录面板和表单

TLS/SSL 加密和保护用户名和密码,以及用于提交个人信息、文档或图像的表格

结账页面

如果客户知道您的结账区(以及他们共享的信用卡信息)是安全的,则更有可能完成购买。
推荐TLS/SSL证书类型
OV(组织验证) TLS/SSL 证书 – 第二高的真实性水平和接下来最严格的组织检查。 OV(组织验证) TLS/SSL 证书 – 第二高的真实性和最严格的组织检查。 EV(扩展验证) TLS/SSL 证书 – 最高真实性和最严格的身份检查。
什么是SSL证书?

浏览器安全锁

仅仅在地址栏中看到安全锁已经不够了

通过单击网址栏中的锁标识,您可以验证网站所有者的身份。不幸的是,如今大多数网络钓鱼网站都使用挂有锁标识的DV证书,这就是为什么必须超越URL栏的安全锁锁。如果网站不愿意在证书中显示他们的身份,您不应该愿意与他们共享任何身份信息。如果你看到组织的名字,现在你可以做出更好的决定,你信任谁。

分类
知识中心

SSL证书过期有什么严重后果

在网站上安装SSL证书可以为网站的正常运行提供安全保障,并对用户与网站之间传输的数据进行加密,不仅有效保护用户的个人隐私信息不被泄露,还可以防止 网站免受网络钓鱼攻击。
但是,SSL证书要想发挥其加密作用,就必须保证不被不法分子破解。 因此,SSL 证书具有有效期。 SSL证书过期后,需要重新颁发,以确保每次更换新的SSL证书。 未来,犯罪分子没有足够的时间来破解,SSL证书总能发挥它的加密作用。

SSL 证书过期的后果

既然SSL证书会过期,不及时更新会怎样?

SSL证书过期对用户最直观的影响就是浏览器会提示“不安全”。 一旦发生这种情况,用户可能会选择遵循浏览器的指导,关闭网站,甚至以后不再打开您。 网站,造成用户流失。

同时,网站SSL证书到期,意味着您的网站不再受SSL证书保护。 网站数据在网络传输过程中相当于“裸奔”,随时冒着网站数据和用户信息被不法分子窃取的风险。

因此,网站运维人员一定要注意SSL证书过期问题,在证书即将过期前准备好SSL证书续期,以免网站因SSL证书过期而丢失。

分类
代码签名证书配置指南

DigiCert Java 代码签名证书操作指南

设置并使用您的Oracle Java代码签名证书
在 Java 中,设置您的 DigiCert代码签名证书的过程包括 (1) 创建 Java 密钥和证书签名请求 (CSR),然后 (2) 将您的 DigiCert 生成的代码签名证书文件安装到产生 CSR 的密钥文件。

如果您已经设置了代码签名证书,并准备签署您的 Java .jar 文件

Java CSR 创建和代码签名证书安装
在开始之前
确保您已在服务器或本地计算机上安装了 Java 开发套件 (JDK)。您可以在这些指令中运行命令,无论您在哪里有可用的关键操作员命令。

创建 CSR 后,请务必跟踪您的密钥文件。此文件包含您的私钥。此外,您还需要密钥文件来安装您颁发的 DigiCert代码签名证书。

如果您计划从 Windows 服务器运行这些指令中的命令,请使用命令提示。确保您的 JDK 垃圾箱文件夹已处于 PATH 环境中,例如,C:[程序文件]java+jdk1.7.0_02]bin。您还可以将目录更改为 JDK 垃圾箱文件夹,并直接从那里运行密钥。如果您使用此选项,在创建新密钥文件和 CSR 文件后,您将需要将其移动到更有用的位置。

创建 Java 密钥文件和 CSR
如果您熟悉在 Java 环境中使用TSL/SSL证书,则为代码签名证书创建密钥库和 CSR 是相同的。

1、在命令提示中,运行下面的命令以创建密钥文件和密钥。

keytool -genkey -alias server -keyalg RSA -keysize 4096 -keystore keystore.jks

2、按提示输入以下信息。

此命令创建一个名为Keystore.jks的 Java 密钥文件。

Enter keystore password:
Re-enter new password:
What is your first and last name?
[Unknown]: Firstname Lastname or YourCompanyName
What is the name of your organizational unit?
[Unknown]: YourDepartment
What is the name of your organization?
[Unknown]: YourCompanyName or Firstname Lastname
What is the name of your City or Locality?
[Unknown]: YourCity
What is the name of your State or Province?
[Unknown]: YourState or YourProvince
What is the two-letter country code for this unit?
[Unknown]: CN
Is CN=YourCompanyName or Firstname Lastname, OU=YourDepartment, O=YourCompanyName or Firstname Lastname, L=YourCity, ST=YourState, C=CN correct?
[no]: yes
Enter key password for <server>
(RETURN if same as keystore password):

3、在命令提示中,运行下面的命令,从密钥生成 CSR。

此命令创建一个私人密钥和一个CSR,并保存他们作为一个.jks文件。并作为一个.csr文件。

密码与第 2 步中使用的密码相同。

keytool -certreq -alias server -file csr.csr -keystore keystore.jks
Enter keystore password:

在将代码签名证书订单与 DigiCert 一起放置时,请打开 csr.csr文件与任何文本编辑器。然后,复制并粘贴内容到我们的订单表中的 CSR 框中。

注意:
抓住密钥。不要忘记密钥密码。您需要此密码来安装您的 DigiCert代码签名证书。每次使用证书签署代码时,您还需要密钥密码。

安装您的 DigiCert 代码签名证书
一旦您拥有 DigiCert 的签名代码签名证书文件,请将其安装在创建 CSR 时创建的密钥库中。

在命令提示中,运行下面的命令来安装证书。

keytool -import -trustcacerts -alias server -file YourName.p7b -keystore keystore.jks

您将收到一条消息,说明:”在密钥安装了证书回复。
如果被要求信任证书,类型 Y或是。
您已经安装了代码签名证书,并已准备好签署代码。
用发货人签署 Java .jar 文件
在您创建的密钥正确安装证书管理局 (CA) 签名代码签名证书后,您已准备好开始签名代码。使用发号器在.jar文件上签名并验证签名。

在命令提示中,运行下面的命令以签署您的文件。

使用用于生成密钥机的密码替换您的密码。在生成 CSR 时,用指定的适当别名替换您的Alias。

如果您使用我们的 Java 密钥 CSR 向导,则自动为您生成的别名是服务器。

jarsigner -tsa http://timestamp.digicert.com -keystore c:\path\to\your\keystore.jks -storepass YourPassword c:\path\to\your\file.jar YourAlias

注意:此命令不提供任何输出以指示您的代码已成功签名。
在命令提示中,运行罐签 – 验证命令如下,以验证.jar文件成功签署。

jarsigner -verify -verbose -certs c:\path\to\your\file.jar

您将看到包含下面行的输出,确认代码已成功签名。

s = signature was verified

分类
知识中心

http与https有什么区别?

存在“s”差异的原因是该网站配置了 SSL 证书。 只要网站配置了SSL证书,http://就会变成https://。 那么什么是 SSL 证书呢?

这是一种数字证书,用于为 Web 服务器与浏览器和客户端之间的加密链接建立加密技术。 HTTPS协议通过配置和应用SSL证书来保证互联网数据传输的安全性。

通俗地说,带有 https:// 的 URL 将被加密。 当您访问本网站时,登录信息和个人信息都将被加密。 别人想用技术手段窃听你的个人信息,或者网站发给你的信息几乎是不可能的。

此外,用户在与网站交换数据时,不会被他人篡改。 用户向网站发送的数据就是网站接收的数据。 网站的身份也可以很容易地被用户识别。 用户知道他们正在访问他们想要访问的网站,而不是钓鱼网站。

SSL 证书的力量

不要小看它,它只是一个额外的“s”。 一个知名网站每年至少要花费数万美元购买 SSL 证书。 很多网站之所以愿意花这么多钱,绝对是因为这种数字证书可以为网站提供很高的价值。 那么,SSL证书有什么用呢?

1. 保证网站安全

当网站配置了 SSL 证书时,用户的网络浏览器将生成一个唯一的“会话密钥代码”来加密用户与网站之间的所有通信,防止其被窃听。

这样既保证了网站的安全,又避免了信息泄露,同时也避免了触犯国家法律的风险。

2.辨别真假

网站配置了SSL证书后,会得到一个“绿锁”标志。 当用户看到它时,他们知道该网站是一个真实的网站,这对公司树立品牌形象和建立用户信任非常有帮助。 它还可以帮助用户识别钓鱼网站,避免损失。

3. 反流量劫持

所谓流量劫持,比如你输入百度的域名,就打开了谷歌的网站。 这就是流量劫持。 黑客会使用各种恶意软件和木马对浏览器进行修改,通过锁定主页和不断弹出窗口来强制用户访问某些网站,从而造成用户流量的损失。

网站遭遇流量劫持后,黑客可以轻松获取各种密码、个人信息,甚至可以植入密码窃取个人财产。

网站配置了 SSL 证书后,将对服务器的身份进行认证。 因此,当发生流量劫持,连接到错误的服务器时,进程会自动终止连接,最终使流量劫持无法进行。

4. 优先纳入

2014 年 8 月:谷歌宣布优先收录和排名 HTTPS 网站; 2015年3月:百度全站强制开启HTTPS连接; 搜索引擎是大多数网站的主要流量入口,启用https是大势所趋。

业界高度重视https

现在纯http网站已经很少见了。 这是因为随着互联网的发展,网络安全越来越受到重视。 2015年,阿里宣布旗下所有电商平台全站启用https; 2017年,微信小程序宣布必须使用https。

在浏览器安全要求方面,如果网站不是https,则直接标记为【不安全】。 在法律法规方面,英国和美国政府在2016年要求所有政府业务平台强制使用https。

也许你再也看不到http站点了,但它对网络安全来说是件好事。

互联网安全无小事。 一个小s里面有很多东西。 你明白其中的奥秘吗?