分类
知识中心

VeriSign为您详解SSL证书配置常见问题(一)

根据Verisign的签署协议中禁止客户在多台服务器上配置同一张SSL证书。如果做负载均衡是需要在每台物理服务器上都配置SSL证书的.如果因为出现违反VeriSign关于负载均衡说明所引起的问题.我们是不负责任的。

 

如何实现用户用访问http时自动跳转到https的访问地址?

 

实现网页的自动跳转有两种方式:

1、增加重定向到https

2、在页面中加入自动跳转代码。例如:<—< meta http-equiv=”Refresh” content=”秒数; url=跳转的文件或地址”>—>

 

多台服务器多个域名,该如何选购SSL证书?

 

一般来讲,一个网站(一个域名)对应一个SSL证书,因为SSL证书是绑定域名的。只有通配型SSL证书和多域型SSL证书才支持多个域名。

通配型SSL证书适合于同一台物理服务器下的同一域名下的多个子域,如您在同一台物理服务器上有多个网站:

www.mydomain.com

secure.mydomain.com

pay.mydomain.com

login.mydomain.com

申请通配型SSL证书时填写的通用名称(Common Name)为: *.mydomain.com 。

与通配型SSL证书只支持子域不同的是,多域型SSL证书支持任何域名,不仅限于子域,如:domain.com、domain.cn、domain.com.cn、domain.net、domain.net.cn、mydomain.com、domain.us、domaina.com等等。不仅适合于有多个域名需要部署SSL证书的单位,更适合于虚拟主机服务提供商为不同单位的不同域名的网站部署SSL证书。

请注意:以上两种证书都使用于同一台物理服务器,如果您有多台物理服务器在使用同一个域名(负载均衡方式),则您需要为多台服务器购买多服务器许可证即可。

 

部分客户端访问IIS服务器时,证书链中的中级证书过期怎么办?

 

这种情况通常发生在IIS服务器上。导致该问题的原因是服务器上存在多张可提供信任关系的中级证书,且其中有已过期的中间级证书。

如果客户端PC系统中证书存储区没有新的中级证书而只有已经过期版本的中级证书的话,客户端浏览器不会主动从服务器上下载新的中级证书文件,而只通过已过期的中级证书去验证服务器证书的有效性。导致客户端报中间级证书已过期错误。

解决方法:删除服务器上计算机账户中“中级证书颁发机构”里已过期的证书,并更新最新的中级证书文件,强制客户端下载最新的证书链文件,使客户端只能通过一条最新的证书链来验证服务器证书的有效性。

 

收到证书批准邮件后,从邮件中提取的证书安装失败,无法安装?

 

1.保存下来的服务器证书文件中,文件代码前后可能有空格或其他无效字符。或者没有将证书头和尾部起始代码包含进来。在Windows环境下,双击尝试打开该证书文件,检查是否能够查看证书信息。

2.原始请求被删除或被新的请求覆盖,私钥丢失。需要吊销替换,重新生成证书文件。

3.私钥管理权限不足,使用管理员权限登陆,并赋予私钥的管理权限。

 

IIS下同一站点不允许同时提交多个请求

 

微软IIS 6.0中每一个站点只允许同时发出一个CSR请求。如果在已有的请求之上重新创建一个新的CSR请求,您的原始请求(和私钥)将被覆盖。

在正式提交CSR请求后,请不要对服务器做证书方面的配置,并可通过私钥备份,保存您的私钥文件。

 

初始VeriSign服务器证书时,CSR中的所有信息都是按照要求正确填写的,但提交后系统无法解析,无法签发证书。

 

客户在填写辨识码时(证书管理密码)使用了特殊字符。

 

服务器需要使用的是 Pem 格式的私钥和证书文件,该如何生成私钥和证书请求。

 

可以安装 Openssl ,使用 Openssl 来生成证书请求。请参考Apahce服务器证书CSR生成指南,在生成私钥文件时,只需要将私钥文件名的后缀定义成 .pem 就可以了。

 

在Apache 上配置VeriSign EV SSL 证书,但VeriSign EV SSL证书有两张中级证书,在Apache 配置文件中出现两个引用中级证书语句时,启动失败。Apache 下,需要将两张中级证书打包成一个证书文件。打包方式:用记事本等文本编辑器打开两张中级证书文件,分别复制证书代码,粘贴到一个记事本文档中。并将该文件配置到 Apapche 配置文件中 SSLCertificateChainFile 路径下。

分类
知识中心

VeriSign教您如何选购SSL证书

VeriSign EV SSL证书对金融机构、支付平台、购物平台、知名企业等网络交易频繁的网站作用更为显著。主流浏览器如IE7.0、Firefox 3等可无缝实现VeriSign EV SSL服务器证书全部功能,当网民登陆配置了VeriSign EV SSL证书的网页时,浏览器地址栏将会自动变为绿色,提示网站经过了高级别身份验证,并且地址栏上还会滚动出现网站身份信息及数字证书颁发机构的名称,帮助网民辨别网站真伪,能有效降低钓鱼欺诈网站对公司的安全威胁,提升公司品牌形象。

 

如何判断正规证书提供商资质

 

总部位于美国加州山景城的VeriSign在多个国家设有分支办事机构,并与当地合作伙伴建立良好的服务合作关系。在中国大陆,天威诚信作为VeriSign官方合作伙伴可提供各类SSL证书产品,承担本地区客户服务工作。长达11年的稳定合作关系,让天威诚信数字认证中心(iTrusChina)可以为客户提供更为专业的帮助。点击了解VeriSign全球代理商情况

 

为什么优先选择国际品牌证书

 

低端SSL服务器证书无法与多数浏览器兼容,因此访问时会弹出安全警告或直接禁止客户访问,极大的降低客户登录成功率。同时低端证书一遍无法提供128位的加密强度,因此在安全性上存在重大隐患。对于重要的金融机构、大型购物网站,配置不进行身份验证的低端SSL证书极容易被欺诈仿冒,其品牌价值和信任度将经受严重考验。高端SSl服务器证书可以与浏览器完全兼容,高安全的加密强度及身份验证机制可以确保网站的安全可靠,其最新的EV SSL证书更可以展示绿色地址栏提升网站安全可信度。

 

为什么选择128位强制加密SSL证书

 

40位强度的SSL证书暴力破解耗费4小时,而对于128位SSL证书破解需要一万亿年以上。128位强制型,在消费者登录安全页面时以技术手段强制消费者采用128位加密级别,以提升安全性,能很大程度上减少隐私信息外泄的可能,因此128位强制型SSL证书在市场上倍受青睐。

 

什么要在网站上放置动态站点签章标志

 

VeriSign 站点签章标志(VeriSign Secured® Seal),拥有庞大的用户群,支持13种语言,每天的浏览人次数超过1.5亿次,创新的签章实现技术确保该标志不会被假冒或钓鱼网站非法使用。SSL证书客户将该标志放在网站上,可以时刻提醒在线用户,所有在线提交的数据信息正在受到高强度的加密传输保护,能最最大限度上提升网站可信度。

 

SSL服务器证书一般的应用模式

 

由于443端口的开放,走SSL协议会对服务器带来一定的负载.一般的应用模式是在整个站点的首页开放80端口让用户可以通过 http访问.在主页的页面中做一个连接.跳转到443端口.一般也可以让一台单独的服务器来运行 ssl页面.这样不会对整站的访问造成影响.一般的网银,和在线交易平台基本上都是这种应用.

 

天威诚信的汇款帐号是什么?

 

公司帐号:866381719710001

公司名称:北京天威诚信电子商务服务有限公司

公司开户行:招商银行股份有限公司北京大运村支行

 

天威诚信都提供哪些售后服务?

 

说明 产品名称 服务标准
一级服务 VeriSign所有产品(安全电子邮件证书除外) 7*24小时电话技术支持
5*8小时上门服务(限北京、上海、深圳、杭州、成都)
全年3次电话回访
30天内无条件退订和退款(EV SSL除外)
标准客户关怀服务
更新提醒
有效期内无限次免费重签

 

为什么选择VeriSign

 

VeriSign拥有最为先进的证书安全技术和最为完善的产品线;

VeriSign标志是在世界范围内最被认可的安全标记,多达13种语言版本的动态签章,平均每天展示次数超过1.5亿次;

VeriSign为遍及145个国家和地区,超过100万SSL证书提供安全保护;

95%的财富500强企业,世界最大的40家银行选择VeriSign

VeriSign国际最为知名网络基础架构供应商,其在SSL证书市场占据绝对领导地位;

 

分类
网络新闻

天威诚信VeriSign SSL证书维护网络环境安全

随着网络应用的兴起,个人隐私已经越来越多的在“光天化日”之下频繁传递,大量的木马、钓鱼攻击,让用户的隐私信息一览无遗。大到银行账户操作,小至上网闲聊,都可能遭到黑客窥视,账户被盗、信息被篡改、泄密的现象比比皆是。

 

为了保障自身账户安全,用户不得不去购买额外的安全产品,且不说效果如何,在防止邮件被篡改等涉及信息传输安全的方面这些产品大多无能为力,更何况也不该让用户独自应对安全问题。不同功能的网站应当肩负起不同的安全责任,并根据使用过程中信息敏感度以及安全隐患的差异,提供与之相匹配的安全措施。

 

高危网上支付需要严格醒目的安全防护

 

最新数据显示,目前假冒各家银行官方网站的“钓鱼网页”超过1600个,并且还在以每月400个的速度快速增加,加之前一段动态口令曝出的安全漏洞,网银用户已经面临了极大威胁。不仅是银行网页,在金融类、网购以及第三方支付等直接涉及资金账号操作的网站都是“钓鱼网页”的重点仿造对象。因此在为用户提供服务时,保护用户信息传输安全并协助用户鉴别“钓鱼网页”成为了此类网站安全防护的首要目标。

 

以招商银行的网站为例,其采用高安全强度的VeriSign扩展验证EV SSL证书来保护用户提交的数据信息。VeriSign是全球最知名的SSL证书品牌, VeriSign扩展验证EV SSL证书不仅可以在用户和服务器之间建立一条加密通道以保证信息安全传输,同时可以提供每日恶意软件扫描以检测网页上木马等恶意软件的攻击情况。此外,VeriSign扩展验证EV SSL证书还具有绿色地址栏功能:当用户登录安全可信的网站时,该网站地址栏会变为绿色;如果当前网站是钓鱼或可疑网站时,地址栏会变为红色。通过醒目的颜色变化对钓鱼网站加以区别。

 

不仅如此,VeriSign会给予获得VeriSign扩展验证EV SSL证书的网站一个安全标识——VeriSign信任签章。用户点击信任签章后,可以查看包括网站所有者的名称、城市、州/省、国家或地区,以及最近恶意软件扫描的情况,让用户通过大量的验证信息判断网站是否真实可信。

 

招商银行凭借VeriSign扩展验证EV SSL证书对钓鱼网站进行了有力回击,随着用户安全知识的增加,这项技术的防护效果已经愈加明显,中信银行、中国工商银行、北京银行等知名银行的网站也在使用。

 

天威诚信VeriSign SSL证书维护网络环境安全

 

电子邮件与博客等网站安全易被忽视

 

与银行网站的“真金白银”不同,电子邮件、招聘信息这类信息发送频繁的网站暂未受到钓鱼网站的“重视”,所以网站的安全防范也容易被忽视,但一封重要的邮件遭到篡改或窥视同样是极其危险的。建议此类网站采用VeriSign SSL证书,这种服务器证书与VeriSign扩展验证EV SSL证书的主要区别就在于没有绿色地址栏功能,但在确保信息传输安全上同样可靠,网易邮箱的SSL安全登录服务就是这一技术的应用体现。

 

另外,博客以及以人人网、开心网为代表的SNS网站涉及了大量用户信息的在线提交,网站仅凭简单的静态密码难以保障用户账户及个人信息安全,加之这类网站一般都支持发送短链接,更加方便了恶意链接的传播。最近不少名人博客、邮箱被盗已经引起了人们的警惕,对于博客以及SNS网站这种用户信息非常集中的网站,应至少采用VeriSign SSl证书进行安全防护。

 

第三方电子认证服务机构有力支持网站安全建设

 

国内很多网站已经开始通过VeriSign SSL证书保护用户的信息安全,并抵御钓鱼网站侵害。其中大部分VeriSign SSL证书是由VeriSign中国地区的首要合作伙伴天威诚信提供的。天威诚信(iTrusChina)是工信部批准的合法第三方电子认证服务机构,专业从事数字证书等技术和产品服务,与VeriSign已经稳定合作超过11年。

 

在此有力支持下,国内网站可以更加方便有效的维护网站安全,为用户提供安全可信的上网环境。无论是与用户利益直接相关的银行网站还是供用户休闲交流的博客网站,都应当担负起自身应尽的责任。

分类
金融

昆仑银行网站可信服务

昆仑银行的前身是克拉玛依市商业银行,2009年4月,中国石油增资控股克拉玛依市商业银行,银行资本规模从1.8亿元增长到31亿元,2009年底资产规模达到216亿元;2010年经再次增资扩股,银行资本规模翻一番达到了60亿元,资产规模将达到500亿元。一家地方企业,一夜之间成为中石油旗下金融板块的代表成员,角色的快速转换的昆仑银行短短几年间在公司、个人金融业务方面飞速增长,并不断拓宽业务范围。迅猛发展同时,昆仑银行在健全公司治理、完善管理基础、加强风险管理、强化内控建设、拓展主营业务等方面下大力度落实。其中为提升网站信息安全,保护用户个人信息以实现确保昆仑银行网站提供的各项在线业务服务稳定高效的进行,昆仑银行与国内权威认证机构天威诚信展开合作。

 

解决方案

天威诚信为昆仑银行提供了以VeriSign扩展验证EV SSL证书为核心的网站可信服务。通过在昆仑银行个人网上银行登录等涉及用户个人信息在线提交的网页部署VeriSign扩展验证EV SSL证书,确保信息数据传输过程中避免遭到窃取或篡改,并帮助用户有效鉴别真实的银行网站,识破钓鱼网站的仿冒伎俩。

部署VeriSign扩展验证EV SSL证书之后,可通过SSL技术建立高加密强度的信息传输通道,同时让网站显示出无法仿冒的安全特征:地址栏以“https”开头、地址栏右侧出现金色锁形标记,点击标记可查看服务器证书与颁发机构信息,确认网站真实身份。当然还有非常醒目的地址栏颜色变化——VeriSign扩展验证EV SSL证书独有的绿色地址栏功能以绿色代表安全、红色代表危险的规则为用户提供直观的安全提示,即便钓鱼网站伪装的再好,也要在绿色地址栏前原形毕露。

VeriSign是全球数字认证领域最知名的品牌,受到众多世界百强企业及大型银行的信赖。在中国,VeriSign SSL证书已广泛应用于国内许多涉及用户敏感信息传输的网站。天威诚信作为国内权威认证机构同时也是VeriSign中国大陆区的首要合作伙伴,可提供VeriSign全系列证书产品以及专业的本土化服务团队。在双方超过11年的稳定合作中,已为国内上百家知名企业提供了网站可信服务。

 昆仑银行网站可信服务-1

· 地址栏右侧金色锁形标记,点击即可查验网站身份信息

· 绿色地址栏功能通过醒目颜色变化提示网站安全,让信任一目了然

· 地址栏自动出现“https://”加密标志,提示网站已建立加密通道

 

带来的价值

高强度数据加密传输保护用户网银账号、银行卡等个人信息安全,为用户建立安全的银行业务操作环境;众多安全特征与详实的网站身份信息展示,帮助用户轻松辨别钓鱼网站。所有安全功能无需繁复的认证环节或记忆额外密码,简单有效的使用特点无损于银行网上业务的便捷优势,提升用户体验。网站整体信息安全的加强,让基于银行网站的各项在线业务得以更加稳定高效的进行。

 

相关成功客户

工商银行、中国农业银行、招商银行、北京银行、中信银行

分类
网络新闻

电子银行反欺诈的思考 VeriSign SSL证书保障网上交易

当前电子银行面临的安全风险

 

国际金融危机正深刻改变着全球经济金融的发展格局,全球化、信息化、网络化,已经成为经济复苏时期,金融行业保持旺盛活力的关键。电子银行已经成为中国银行业发展的要支点和增长引擎,据不完全统计,电子银行的交易金额已经占到银行交易总金额超过50%。

 

电子银行业的迅速发展,得益于完善的互联网和电子商务体系。经过了十年的发展,目前我国商业银行的业务的竞争也日趋激烈。网银交易安全性与良好的用户体验,成为吸引用户的关键。

 

由于网银业务的特殊性,用户和银行都通过一个开放的互联网进行金融交易,并不实际接触,这给网银的安全性带来了新挑战。针对网银攻击也越来越普遍,从初期针对网银服务器直接的攻击已经转向针对防御比较薄弱网银用户的攻击。攻击手段也从简单的设置钓鱼网站窃取客户资料,转换到通过组合各种攻击手段,获取用户的身份与认证信息,再通过网银登录用户帐号,以窃取用户资金账户。

 

针对网银攻击已经形成一种有组织的网络攻击形式,黑客集团通常会使用多种攻击手段,进行组合使用,来攻击网银系统。主要攻击手段如下:

 

· 木马攻击:通过特别定制针对网银客户端的木马发起攻击

· 网络钓鱼攻击:注册大量仿冒银行网站,骗取网银客户认证信息

· 黑客攻击:通过某个应用或者操作系统漏洞,达到控制网银客户端的目的

· 中间人攻击:通过某种欺诈方式,在网银用户和网银系统之间形成一个交易中间人系统,任何网银系统交易,都通过中间人完成,并且对中间人透明,用户交易可以被中间人劫持或者修改。

· 行为欺诈攻击:通过网银快速转账功能,实现跨行洗钱/非法转账

 

近期出现电子银行反欺诈案件主要以网络钓鱼+中间人组合攻击为主,通过社会工程学手段,通过手机短信,仿冒某网银系统发出大量网银令牌升级信息,将用户吸引假冒网银系统钓鱼网站,欺骗用户输入用户名与口令信息,当用户输入正确信息后,利用中间人攻击的方法,冒充用户登录网银,并且实现非法资金划转。

 

虽然事后该银行力图通过关闭钓鱼网站的方式来避免网银客户继续上当,但是由于钓鱼网站数量多达数百个,无法短时间一一关闭,因此还是造成巨大损失。

 

赛门铁克电子银行反欺诈方案,希望各个层面监控针对网银的威胁,希望解决电子银行面临的诸多风险。

 

网上银行反欺诈过程中需要关注不同层面

 

赛门铁克通过对大量网银攻击案例的调查发现,通常攻击者的攻击过程分成3个阶段

 

1、 准备阶段:准备和收集网银信息与弱点,准备攻击工具

2、 攻击阶段:发动攻击,并且获取客户信息进行资金窃取

3、 清除痕迹:清除攻击痕迹,并且消灭罪证

针对如上三个网银攻击阶段,赛门铁克提出了有针对性的防御手段,分成如下3个不同的阶段:

 

事前预防阶段

攻击者行为:收集网银信息、设置欺诈网站、刺探网银弱点

攻击现象:发送垃圾邮件/信息、钓鱼网站出现、客户端异常访问

防御重点:钓鱼网站的早期发现、阻止钓鱼网站蔓延

防御位置:网银用户端

 

事中防御阶段

攻击者行为:通过事前阶段得到获取到用户信息,实施资金窃取

攻击现象:大量钓鱼网站/木马出现,用户信息大量失窃

防御重点:分辨并且阻止非法交易进行

防御位置:网银认证/交易系统

 

事后审计追踪阶段

攻击者行为:清除攻击痕迹、销毁攻击记录

攻击现象:钓鱼网站快速关闭、注册信息记录被销毁

防御重点:保持完整交易记录、追查攻击者来源

防御位置:网银交易系统/审计系统

赛门铁克的端对端网银防护方案

 

赛门铁克认为针对网银的防欺诈过程,需要根据上文提到网银的攻击特点,进行全方位的防御,单独的位置和单独技术手段针对现有的组合欺诈手段都无法奏效。例如试图通过关闭钓鱼网站的服务来解决网银欺诈的问题,就无法解决问题,由于攻击者通过免费的域名服务设置TK域名的网站,开通成本几乎为零,但是关闭该网站的成本为它十倍。而且钓鱼网站通常一段时间后就自行消失,无从关闭。

 

赛门铁克电子银行交易监控平台能够对网上银行的交易进行全面监控,动态识别欺诈攻击的不同阶段,依据一定的反欺诈监控规则,识别交易的风险级别,动态实施安全措施。对于风险级别较高、可疑欺诈交易,实时给予提示、预警或中止。监控平台可快速部署安全策略,及时更新可疑IP地址、可疑账户等数据,得到全面提升网银安全性的目的。

电子银行反欺诈的思考 VeriSign SSL证书保障网上交易-1

赛门铁克提供网银反欺诈解决方案,将在以下四个不同的位置进行欺诈防御:

 

· 网银用户客户端:

· 通过赛门铁克端点工具,阻隔已知或者未知钓鱼网站链接/与木马

· 即使发布可疑钓鱼网站信息到客户端

· 互联网网站互信

· 通过VeriSign SSL证书,明确网站的安全性身份

· 网银客户端访问该网站会有明确提示。

· 网银用户认证系统

· 通过多因素认证系统,确认用户身份

· 通过和用户历史登录规律比对,发现用户登录异常

· 网银交易转账系统

 

a. 通过对网银交易和登录记录进行自动学习,了解用户行为特征

b. 对于与用户历史操作不符合的操作进行提示,通过人工或者短信方式介入用户确认,达到阻止欺诈交易的目的

 

此外赛门铁克拥有全球最大的智能监控网络,能实时捕获网络的异常情况,包括垃圾邮件,木马和欺诈的情况,将这些有害的攻击者信息进行统一,并且发布给赛门铁克各个防御组件,实现有效的统一防御的目的。

电子银行反欺诈的思考 VeriSign SSL证书保障网上交易-2

赛们铁克公司真正实现了借助互联网的优势构建安全防护体系,帮助银行等金融机构建立互联网上的安全防御,为电子银行类的基于互联网的业务保驾护航。

分类
金融

支付宝网站可信服务

    支付宝公司从2004年建立开始,始终以“信任”作为产品和服务的核心。不仅从产品上确保用户在线支付的安全,同时让用户通过支付宝在网络间建立起相互的信任。

    截止到2010年12月,支付宝注册用户突破5.5亿;支持使用支付宝交易服务的商家已经超过46万家;涵盖了虚拟游戏、数码通讯、商业服务、机票等行业,如此广泛的应用足以说明网上买卖双方对诚信交易的渴望。

    然而,第三方支付平台在不法分子的恶意伪造下,长期凭借诚信担保辛苦建立的可信形象大打折扣,无数以假乱真的钓鱼网站在迷惑用户的同时动摇了第三方支付生存的根本——诚信。

    支付宝作为国内最大的第三方支付平台,具有极高的知名度和庞大的用户群体,因此常被不法分子当做伪造的重点对象。为此,支付宝与天威诚信围绕确保用户权益、巩固网站可信形象展开合作。

 

解决方案

    北京天威诚信电子商务服务有限公司为支付宝网站提供了基于网站可信服务的网站安全认证解决方案。以服务器证书作为网站服务器唯一的电子身份标识,遵循国际标准,采用严格的人工鉴证方式验证网站及其所有者的真实身份, 并采用安全站点签章作为网站可信的标志,帮助网站用户直观的验证网站身份是否真实。

    天威诚信在支付宝网站涉及用户账号密码等敏感信息的网页配置了VeriSign SSL证书,使用户能通过服务器证书鉴别网站身份的真实性。同时依靠VeriSign 证书建立的SSL链接保证所有用户与服务器间传输的信息都经过高强度加密,确保了信息传输安全。

    VeriSign是全球数字认证领域最知名的品牌,目前全球超过百万台服务器已经部署了VeriSign服务器证书。天威诚信作为VeriSign中国大陆区的首要合作伙伴,可以提供VeriSign全系列证书产品,双方稳定合作已超过11年,为国内上百家知名企业提供服务。

 支付宝网站可信服务-1

地址栏“https”开头与锁色锁头安全标记

 支付宝网站可信服务-1

VeriSign网站可信标志

 

· 地址栏自动出现“https://”加密标志,提示网站已建立加密通道

· 地址栏右侧金色锁头标记,点击展示企业和证书签发机构身份信息

· VeriSign网站可信标志,点击查看丰富验证信息

 

带来的价值

    支付宝采用SSL证书有效保护用户信息安全,增强用户在线交易信心,从安全角度优化了作为第三方支付平台的网站可信形象。通过与国内权威认证机构天威诚信的合作以及全球数字认证领域知名品牌VeriSign的产品支持,支付宝网站获得了强有力的安全保障,为巩固网站可信形象、推行更优质稳定的支付服务提供了有利条件。

 

相关成功客户

    阿里巴巴,搜付,快钱,钱袋

分类
知识中心

SSL证书意义及应用

反击欺诈钓鱼网站SSL证书意义何在

 

截至2009年6月,中国网民规模达到3.38亿,较2008年底增长13.4%。同期,中国使用网络购物的网民规模达到8788万,使用网上支付的网民规模达到7571万人,均超过网民增速。但与此同时,只有不到三成的网民认为在网上交易是安全的,不到四成的网民在网上注册时愿意填写真实资料。不断发生的钓鱼欺诈网站,各类网上安全事件,让网民产生对于在线交易的不信任,必然影响在线交易行为。

 

SSL证书作为一个安全产品,推出已经有十余年的历史,SSL证书可以在客户端浏览器和Web服务器之间建立起一条SSL安全加密通道。此时,用户在线输入的信用卡号、交易密码等机密信息在网络传输过程中将不会被查看、窃取和修改。

 

    SSL证书颁发时,证书颁发机构通过域名、企业身份验证等方式面向拥有真实合法身份的安全网站颁发服务器证书。当网民登录网站时不但可以放心的自己输入个人信息,同时也可以确定网站的真实身份,避免误入钓鱼欺诈网站的虎口。

 

国内SSL证书应用情况如何

 

    经过多年发展,尤其是近几年网上支付及网上交易业务的日趋频繁,国内SSL证书市场已拥有稳定的客户群体,VeriSign品牌证书已经拥有较高的品牌认知度。考虑到安全因素,国内绝大多数知名网上银行、基金交易平台、网上购物商城等均部署了高端VeriSign SSL证书以提升网站安全性。随着最为先进的扩展验证EV SSL证书的推出,天威诚信正协助高端客户升级SSL证书产品,进一步提升网站安全可信度。

 

为什么优先选择高端品牌SSL证书

 

对于绝大多数网民来讲,安全高效的互联网对于客户的信心保障远胜过铺天盖地的广告宣传。而低端SSL服务器证书由于无法与绝大多数浏览器兼容,当客户访问网站时会自动弹出安全警告或直接禁止访问,这一过程将极大的降低客户对于网站安全可靠性的信任,从而造成客户流失。同时低端证书也无法提供128位的加密强度,在安全性上给客户及企业造成重大安全隐患。尤其是一些10分钟快速颁发的低端SSL证书产品,对于金融机构、大型购物网站来说,使用该类低端证书将严重损害公司的品牌价值,因为该类证书缺少必要的网站真实身份验证,客户将无法判断网站的真实性,误以为已经登录安全站点。

 

    高端SSl证书,如VeriSign从1996年便开始于浏览器厂商展开合作,其证书可与绝大多数主流浏览器完全兼容,并且高安全的加密技术及严格的身份验证机制可以确保部署SSL证书的网站安全可靠。VeriSign最新的VeriSign扩展验证(EV)SSL证书更可以在浏览中通过绿色地址栏进行展示,客户可以随时判断网站安全可信度。

 

如何顺利获得安全可靠的SSL证书

    总部位于美国加州山景城的VeriSign在多个国家设有分支办事机构,并与当地合作伙伴建立良好的服务合作关系。在中国大陆,天威诚信数字认证中心(iTrusChina)作为VeriSign官方合作伙伴可提供旗下各类SSL证书产品,承担本地区客户服务工作。天威诚信在北京、上海、深圳均建有专业的服务团队,可提供本地化技术支持。长达10年的稳定合作关系,让天威诚信更加了解国内客户需求状况,更有效的提供专业的帮助。

分类
知识中心

EVSSl绿色上网通道,拒绝恶意忽悠

    网络骗子通过制作外形逼真的网页假冒金融站点、知名购物网站、游戏网站事件屡见不鲜,更有甚者公然仿冒公益网站,打着慈善的幌子开始招摇撞骗,人民的爱心惨遭亵渎。骗子真可谓机关算尽,他们正克隆一切可以带来“利益”的网页,账号、密码等一切有价值的个人信息。来自反钓鱼工作组(APWG)的报告显示钓鱼网站有增无减,面对此景,无辜的网民又能奈何。在一个网上商贸蓬勃发展,同时网络诚信体系相对缺失的中国,我们怎么才能拒绝骗子们的恶意忽悠。

 

擦亮双眼,借色辨真假

 

    网民切忌不要只凭外观相信一个网站,因为仿冒一个站点的外观对于网络骗子来讲简直轻而易举,尽管有些网站上留有详细的联系方式,但这一切均有可能是骗子精心不下的秘局。但对于网民来讲不看网页,我们怎么判断一个网站的真假呢。可以说是由于国内缺少对于网站的真实性和安全性的保护,造成了国内钓鱼站点等安全事件的泛滥,我们的红盾标志、各种网站诚信标志仅仅从网站身份角度解决了部分问题,由于缺乏技术保障造成“诚信标志”事件层出不穷。网民想轻松识别网站真假依然困难重重。

 

    相对于国内略显单一的安全响应措施,国际上最为普遍的做法是依托安全厂商间的技术合作,其中最为重要的是第三方数字认证中心,如全球最值得信任的网络基础架构供应商—VeriSign,为了帮助网站赢得网民信任,他们为网站颁布一个类似“身份证明”的SSL服务器证书,不要小看该证书,它可是大有来头,全球范围有超过1百万台服务器部署了VeriSign的服务器证书。数字认证中心通过严格审核企业真实信息、验证网站域名才可以面向网站颁发“身份证明”。服务器证书作为一项安全技术手段,自诞生之日起10年来,不但可以标识网站的真实身份,更可通过SSL安全链接协议确保客户与网站间数据传输的安全。SSL服务器证书既是一个网站身份证明,更是一个可靠的安全技术。目前,我们在国内知名的购物网站和金融站点上均可以看到他的身影。而他的最新一代扩展验证EV SSL证书凭借着其独特本领横空出世,我们不仅会看到传统金色小锁的标志,更可以在IE7.0、 Firefox3.0、Opera9.5等最新一代浏览器上看到扩展验证EV SSL证书独特的变化,通过严格身份验证的网站将获得绿色地址栏的待遇,网民只要在交易时观察地址栏颜色变化就可以判断网站的安全与否。浏览器厂商与数字认证中心的联手,正让假冒网站无处躲藏。

 EVSSl绿色上网通道,拒绝恶意忽悠-1

看清标志,网民商户齐参与

 

    为了保护我们自己的权利,网民曾想过各种方法,打开钱夹为电脑购置最新的杀毒软件,修补所有系统漏洞,网民为自己的电脑已做了许多,但信息一旦在互联网上公开传输,没有SSL服务器证书的帮助面对曾出不穷的钓鱼站点,我们隐私信息依然难以保全。究其原因,因为任何保护均是双方向的,网民一方面要善于武装自己,另一方面商家同样要帮助为网民创造安全的交易环境。对于一个负责人的商家来说,客户的登陆账号及个人隐私信息的保护是最为重要的,在关键页面配置相应的安全保护技术并对客户以安全提示是必须的。其实一个与扩展验证EV SSL证书产品配合使用的站点签章(如下图所示)就可以很好的提示网民网站的安全可信度,网民通过点击标志验证网站真实身份,最为重要的是该标志无法从技术上进行仿造。也正因为如此,仅VeriSign安全标识每天便接受消费者超过1.5亿次的浏览。

 EVSSl绿色上网通道,拒绝恶意忽悠-2

数字认证机构,克尽职守

 

    SSL服务器证书在发展过程中,同国外市场一样也经历过着各种冲击,一些数字认证中心为争夺市场,发放一些价低质次的证书产品,令国内本就不太安全的市场再起波澜。而扩展验证EV SSL证书作为保护网民利益和网站信誉的一项最新安全手段,数字认证中心不能再有丝毫马虎。天威诚信数字认证中心作为VeriSign在国内的首要合作伙伴自从扩展验证EV SSL证书正式在国内受理颁发后,经常要帮助客户解答各种申请扩展验证EV SSL证书过程中的疑问,相对严格的网站身份鉴别环节,往往得不到一些网站运营商的理解。但天威诚信和VeriSign的共同职责便是为国内用户营造一个可信的网络环境,帮助网站赢得并留住客户,一张安全的“网站身份证”对网民的帮助永远胜于一个“劣质网站安全证明”对于客户信心的打击。

分类
知识中心

五个问题让您了解安全技术前沿

1、 绿色地址栏扩展验证EV SSL证书价值何在

 

    VeriSign 作为SSL证书技术的领导者,最先推动扩展验证EV SSL证书技术的发展。扩展验证EV SSL证书作为技术最为先进的SSL证书于2008年正式进入中国市场,天威诚信率先为招商银行、中信银行等网站完成了SSL证书升级工作,成为国内第一家能够颁发扩展验证EV SSL证书的数字认证中心。

 

    扩展验证EV SSL证书作为最新一代的SSL证书产品,其针对目标便是应对大规模钓鱼欺诈网站。当网民登陆配置了扩展验证EV SSL证书的网页时,浏览器地址栏将自动变为绿色,提示网站经过了高级别身份验证,地址栏上还会滚动出现网站身份信息及数字证书颁发机构的名称,帮助网民直观的辨别网站真伪,有效降低钓鱼欺诈网站对合法公司网站的安全威胁,提升网站的可信形象。该类证书尤其适合金融机构、支付平台、购物平台、知名企业等客户访问量大,网络交易频繁的网站。

 

2、 为什么要在网站上主动放置动态站点签章标志

 

    网站www.ABCbank.com 和 www.bank-ABC.com 都申请了 SSL 证书,哪家才是真正的 ABC bank?这就是访问者,不但观察 “金色安全锁”标记,还要点击该标志查看网站的具体身份信息,因为欺诈钓鱼网站也可以申请到只验证域名的SSL证书,同样显示“锁型”标记。而对于购买高端SSL证书的客户,最好的办法就是尽可能的展示该公司的SSL证书。VeriSign信任签章VeriSign Trust Seal)作为高端品牌证书品牌标志,拥有庞大的用户群,支持13种语言,每天的浏览人次数超过2.5亿次,已经成为全球范围内最为可信的安全站点标志。创新的签章可以让客户随时点击查看网站的具体身份信息,且该标志不会被假冒或钓鱼网站非法使用。尤其是非扩展验证EV SSL证书客户,将该标志放在网站上,可以时刻提醒在线用户,所有在线提交的数据信息正在受到高强度的加密传输保护,能最大限度上提升网站可信度。该标志提供多种尺寸选择,VeriSign证书客户可免费在线安装。

 

3、 为什么要选择高加密级别的SSL证书

 

    随着技术的进步,SSL证书经过多年的演变,安全加密级别也不断提高。举例来说,40位强度的SSL证书暴力破解耗费4小时,而对于128位证书破解需要一万亿年以上。为了保证客户每次登陆网站均可获得128位强制加密保护,VeriSign在业内最先推出了SGC强制加密技术,力求最大很大程度上减少隐私信息外泄。经过多年发展,在全球市场上VeriSign 128位强制型证书拥有庞大的用户群。

 

4、 高端SSL证书为什么必须经过身份验证

 

    申请VeriSign 品牌SSL证书全部需要进行企业身份验证,VeriSign及其服务商通过对企业资质及域名所有权等方面的查询,保障签发出去的每一张证书均可以代表真实的企业,这既是对证书品质的保证,也是提升部署SSL证书网站可信度的有效方法。而欺诈钓鱼网站,由于根本无法提供网站所有权的证明文件,因此也就无从获取VeriSign品牌证书。至今为止,VeriSign SSL证书无一出现身份验证失误而造成的签发错误。

 

5、 SSL证书为什么不能长期有效

 

    证书签发机构无法只通过一次身份验证便保证企业十几年或几十年业务真实性,这就如同企业经营执照也需要年检一样,证书机构也要定期通过审核企业相关资质,从而确保签发出去的SSL证书安全有效。同时这也是出于技术安全的考虑,例如一张有效期2年SSL证书,到期后会重新签发新证书,而每张证书的密钥也是不尽相同的,这也降低了由于保管不善密钥丢失的风险。

分类
知识中心

高端品牌SSL证书优势何在?

    高端品牌SSL证书的显著特点就是SSL证书的可信度和技术领先性。因为对于网民来讲,输入一个网址很可能就是几秒钟的事情,也就是说如果他对于网站失去信心,根本不需要任何成本,便可转换到另外一个网站上完成交易。对于网站来说,每一名流失的客户就意味着损失,这些损失往往需要更多的广告投入,去重新吸引新的客户关注。

 

高端品牌证书提升网站可信度

 

    高端品牌SSL证书的真正意义就在于他对于网站价值的提升。以VeriSign威瑞信)品牌证书为例,自诞生之日起,该品牌证书从未签发过未经身份验证的低端品牌证书,从未错发一张证书。经过10多年的发展,VeriSign证书已广为网民熟知,在145各国家和地区签发了超过百万张的SSL证书。其VeriSign 站点签章标志(VeriSign Secured® Seal)早已成为全球范围内信誉度最高的安全站点标志,每天的浏览次数超过1.5亿次。正是因为其在反欺诈钓鱼网站领域的显著作用,超过93%的财富500强企业,97%的世界100大银行,以及全球50家最大电子商务网站中的47家共同选择VeriSign SSL证书保护网站的安全。

 

高端品牌证书技术优势

 

    作为高端品牌证书,在技术上始终要处于前沿地位,并持续关注客户对于SSL证书的需求。随着技术的进步,对于加密强度的要求日益提升。以前占据市场的低端加密产品,正逐步丧失其市场优势。举例来说,一个40位强度的SSL证书,现在暴力破解仅耗时4小时,而破解VeriSign推出的拥有强制加密技术(SGC)的SSL证书则需要一万亿年以上。

    为了应对日益猖獗的欺诈钓鱼网站问题,2007年VeriSign推出全新一代拥有绿色地址栏的VeriSign扩展验证EV SSL证书。当网民登陆配置了VeriSign扩展验证EV SSL证书的网页时,浏览器地址栏将自动变为绿色,提示网站经过了高级别身份验证,地址栏上滚动出现网站身份信息及数字证书颁发机构的名称,帮助网民直观的辨别网站真伪。VeriSign在SSL证书领域的不断革新,最终确立了VeriSign 在全球SSL证书市场占据绝对领导地位。