分类
公司新闻

代码签名证书私钥保护升级措施延期通知

CA/B论坛最新消息,原定于2022年11月15日起执行的代码签名证书私钥保护升级措施,将延期至2023年6月1日,期间用户可在天威诚信继续按照现有规则申请和使用代码签名证书

此次变更旨在加强对代码签名证书私钥的保护。按CA/B论坛规定,2023年6月1日以后,普通(OV)代码签名证书密钥对必须在达到FIPS 140-2 Level2 或EAL4+通用标准以及更高标准的硬件加密模块中生成并存储。

具体变更方式如下:

变更前:对于普通代码签名证书,天威诚信获取到用户的CSR后,将其提交至CA进行数字签名后生成证书,再通过邮件的方式将证书发送给用户,无需硬件介质。

变更后:自2023年6月1日起,购买普通代码签名证书将和EV代码签名证书一样,证书由天威诚信签发并存储在预配置的USB Key上,再通过邮寄的方式将USB Key寄送给用户。

需要注意的是,此次升级只针对普通(OV)代码签名证书。EV代码签名证书及2023年6月1日前签发的普通代码签名证书不受影响。

同时,已经使用代码签名证书或EV代码签名证书签名且加盖时间戳的软件不受影响并长期有效。

代码签名证书是提供软件开发者可以进行代码软件数字签名的认证服务。通过对代码的数字签名可以消除软件在Windows系统被下载安装时弹出的“不明开发商”安全警告,保证代码完整性和不被恶意篡改,使软件开发者信息对下载用户公开可见,从而建立良好的软件品牌信誉度。

可以预见的是,代码签名私钥存储新规开始执行后,OV代码签名证书将从“软证书”变为“硬证书”,更有助于降低私钥泄漏的可能性。

为避免此次代码签名证书私钥保护升级带来的不便,天威诚信提醒有需要的用户提前做好计划和工作安排,天威诚信可为用户提供各主流厂商的代码签名证书以及相应的USBkey寄发和更换服务。

分类
知识中心

代码签名的弱点

代码签名也有几个弱点,包括:
  • 对在代码签名过程开始时创建的私钥管理不当可能会导致所发送软件的不安全。如果合法的私钥被盗,则攻击者可以使用私钥对其恶意软件进行编码,这将告诉用户该软件可以安全使用,即使它不是。
  • 威胁参与者可以获得受信任的证书,但阻止大多数攻击者的是需要提供标识信息才能获得证书。如果使用合法证书分发恶意软件,则可以识别并阻止开发人员。
  • 如果用户允许安装软件,即使操作系统说它没有代码签名,那么代码签名将变得毫无用处。
为了防止这些弱点,应该遵循一些最佳实践。
  • 为了保护加密密钥,应使用硬件安全模块或 HSM。HSM 是一种高度受信任的专用物理设备。它是一种网络计算机,执行所有主要的加密操作,包括加密,解密,身份验证,密钥管理,密钥交换等。它们具有防篡改功能,并使用极其安全的加密操作。
  • 与 HSM 一起,最小特权原则应与密钥一起使用,以确保只有需要密钥的用户才能访问它。
  • 最后,在进行代码签名时应始终谨慎使用。仅下载并安装由受信任的 CA 签名的代码的软件。
分类
知识中心

代码签名如何工作?

代码签名有几个步骤,从创建唯一密钥对开始。创建的密钥对是公钥-私钥对,因为代码签名使用公钥加密。创建密钥对后,公钥将发送到受信任的证书颁发机构或 CA,该证书颁发机构通过向软件开发人员返回公钥以及经过数字签名的代码签名证书来验证密钥是否属于所有者。CA 是高度受信任的实体,负责签名和生成数字证书。CA 返回的带有附加公钥的证书确认了开发人员及其创建的任何软件的可信度。

现在已返回公钥和数字代码签名证书,软件的代码将通过哈希函数运行。哈希函数是一个单向函数,它将放入函数中的文本转换为无法反转的值的任意混合。这提供了一个值,用于与将数据发送给使用者时进行比较。然后,输出或摘要由私钥加密。私钥用于加密而不是公钥的原因是,开发人员希望任何人都能够读取消息,但没有人能够篡改它。摘要、代码签名证书和哈希函数现在被组合成一个签名块,并放入软件中,然后发送给消费者。

收到软件后,消费者的计算机首先检查代码签名证书的真实性。一旦确认了真实性,摘要就会使用最初创建的密钥对的公钥进行解密。然后,在软件的代码上使用哈希函数,并将生成的摘要与开发人员发送的摘要进行比较。如果摘要匹配,则软件可以安全安装。

分类
知识中心

证书发现

一个组织中存储着数千个证书,很难了解这些证书是如何颁发或使用的。每当一个组织被问及可用的认证数量时,他们要么不知道,要么告诉估计的数量。

购买SSL证书前的注意事项

在组织内安装证书的过程包括:
  • 发现
  • 监控
  • 自动化
  • 集成

证书发现使我们能够更好地了解证书在组织中的使用方式。证书清单有助于分析加密安全标准和到期日期的认证。但是,如果没有可见性,就不可能避免下一个与证书相关的中断。

证书发现过程
证书发现过程分为不同的阶段:
  1. 直接 CA 集成 :证书发现过程从 CA 集成开始。它涉及与自己的证书颁发机构和第三方证书颁发机构集成。它将允许您直接从一个位置的来源收集所有库存。
    您可以通过与 CA 的直接同步来请求、吊销、续订和续订新证书,并在证书过期之前续订。
  2. SSL/网络红绿灯系统发现 :它用于查找证书在网络中存储的位置。大多数企业无法完全了解其证书基础结构。当我们知道凭据的确切位置时,我们可以根据需要轻松替换它们。
  3. 证书存储 :某些证书不存储在网络中;它们位于密钥和证书存储中。一些可用的密钥库包括 Java 密钥库 (JKS)、IIS 服务器、云服务(如 Azure 密钥保管库)等。
证书发现的重要性

大多数企业对其证书结构没有适当的可见性,可见性是证书管理流程中最关键的方面。手动证书管理的问题在于人为错误和库存文档不正确的可能性很高。

随着世界向数字化迈进,对数字证书的需求激增。
使用自签名证书可以解决此问题。在自签名证书的帮助下,我们可以快速生成这些证书。

有时,我们需要临时证书用于测试目的,这些证书应在生产前更换。但是,由于过程中的一些错误,有时这些临时证书进入组织的基础结构时不会被注意到,这可能会导致应用程序中断,并且很容易被入侵者捕获。已知证书也会出现这些类型的质询。因此,证书发现可帮助我们跟踪所有这些证书,并提供更好的愿景,防止各种应用程序中断。

分类
知识中心

证书吊销

证书吊销是一个过程,在该过程中,如果信赖方未使用证书,则该证书将声明为无效。它区分有效证书和无效证书或不受信任的证书。吊销证书意味着在证书到期日之前使其失效。

证书吊销

当设备遭到入侵或员工退出公司时,将进行吊销。此外,当设备重新注册证书时,证书将被吊销。

证书吊销列表

CRL 是一个列表,用于存储有关已吊销的数字证书的信息。它是公钥基础结构 (PKI) 的重要组成部分。吊销的证书存储在证书吊销列表中,但过期的证书不会转到 CRL,因为传递的凭据将被拒绝。它在身份验证的第一步就被留下了,并且存储在CRL中的证书在过期时会自动从列表中删除。

CRL 包含证书的序列号和吊销时间。

断续器和断续器之间的区别

证书透明日志(CTL)通常被误解为CRL,但两者的功能却大不相同。CT 日志和 CRL 是不同的,它们都处理 X.509 数字证书,但它们是两个独立的过程。CT 日志是一种方法,CA 通过该方法记录域的组织正在颁发的每个证书。它就像一个证书清单,而CRL只存储被吊销的证书的记录。

在线证书状态协议

有一种最新和先进的证书吊销方法,称为OCSP。证书颁发机构利用联机证书状态协议 (OCSP) 来检查 X. 509 数字证书的吊销状态。

OCSP更可靠,使用范围更广,因为在这种方法中,客户端可以将有问题的证书提交给CA,而不是下载和解释完整的CRL。然后,CA 将使用证书的状态进行响应。

分类
知识中心

如何避免证书中断|SSL证书过期

长期以来,证书一直是重要安全保障。证书用于各方之间的安全通信、对用户进行身份验证、代码签名、数字签名等等。许多内部功能也需要授权,并涉及相同的证书。证书在固定期限内有效 – 它显示证书可以信任多长时间。证书的有效期可以是任何时间段。如果证书在到期日期之前未续订或替换,则该证书将变为无效或已过期。过期的证书可能会对企业造成很大的损害,从创建错误到终止整个系统。

SSL证书到期日期的重要性

什么是证书中断及其影响?

当任何与证书相关的操作失败,并且进程停止响应时,将发生中断。如果不进行充分评估,这些中断可能会导致严重的安全漏洞。它可能会让企业付出沉重的代价。我们最近目睹了安全新闻中出现的许多证书中断问题。从90年代到现在,我们仍然面临这些中断问题,这很奇怪,因为整个安全行业一直在那里使用称为证书管理系统的证书管理工具。

面临问题的大配置文件

许多备受瞩目的IT公司最近一直面临这些中断。最近,谷歌发生了一起案件,他们的一项服务,谷歌语音服务,在短时间内不可用。在调查了整个场景后,该报告指出他们的证书已过期。去年在微软的Office 365上也发生了同样类型的中断。不仅是谷歌微软,许多大型知名公司也经常面临这些问题。

证书中断背后的原因

最终,每个使用证书的公司都安装了证书管理系统。尽管如此,他们仍然面临着中断的问题。它背后的原因可能是:

  • 缺乏可见性
    公司的基础结构中可能存在一些证书,但证书管理系统中不存在。因此,证书管理系统只知道它们中存在的证书,并且存在于其系统外部的证书仍未评估。留下这些证书的原因可以是任何事情;也许我们忘记添加它们,也许它们是无法进入的第三方证书,还有更多。
  • 另一个原因可能是在证书续订之后
    证书可能未转到正确的位置以启用该服务。为什么会发生这种情况的一个例子是Java密钥库。因此,Java 密钥库是放置 Java 应用程序正在使用的证书的位置。我们可以在 Java 密钥库中续订或更新证书,它将密钥加载到内存中。但是,假设在寻找过期的证书时,应用程序尚未重新启动或重新评估Java密钥存储,它将不知道那里有新证书。因此,这些可能是它的问题。

使用天威诚信CIM证书智能管理系统

自动识别功能:

天威诚信CIM证书智能管理系统是国内首个支持内网与公网同时扫描的智能管理系统。自动识别国际主流CA机构证书品牌及产品,无需手动搜索,就能自动发现网络中应用的SSL证书。并能同时管理自签名SSL证书和企业内部CA系统SSL证书。获取证书及服务器详情信息,各项参数一目了然。

实时更新功能:

可定时更新数据,获取最新的证书应用状态及证书链信息,自动判断证书链完整性,确保证书客户端兼容性。

一键下单功能:

登陆即可快速下单,支持证书极速签发。证书到期自动提醒,一键提交证书更新。30天内可取消订单,并能跟踪订单处理的进度。证书签发后自动推送到客户端,证书自动安装到CIM中。

实时通知功能:

CIM证书智能管理系统采用C/S架构,多机房管理,分布式部署,可对多个机房进行分析和报告。在客户端可集成短信、微信、邮件等多种通知模式进行即时消息通知。

安全漏洞检测功能:

CIM可关注证书生命周期状态与核心服务器https服务状态,即时推送证书到期时间及漏洞报告分析消息,发现问题与故障,并及时提供可行的应对方案。还可以进行底层协议及密钥套件分析,精确评估服务器可能存在的问题,综合分析后安全问题清晰可见。

密钥安全存储功能:

本地自动创建并加密保存证书私钥,密钥存储更安全。支持证书格式本地互转,密钥转换防泄露。

分类
知识中心

为什么国家一直大力推行国密SSL证书?

随着国际安全形势的恶化,网络层面的战争也在悄然升级。今年以来,美国部分CA厂商已对被列入制裁名单的国家和地区禁售SSL证书,并停止对其域名的维护,导致失去SSL证书的网站和信息管理系统面临大规模的访问故障和安全隐患。

在当前及未来应用环境不可控的情况下,为保障重要领域信息系统安全,国家层面一方面积极推进网络通信“加密化升级”,提升信息技术自主安全能力;另一方面持续在重要行业推广使用我国自主研发的支持国密算法的SSL证书,以维护我国网络环境安全,护航数字经济健康发展。

为什么国家一直大力推行国密SSL证书?

国密算法比RSA算法更优

国密算法是我国在密码核心领域自主研发的技术成果,国密SSL证书则是遵循国家标准技术规范的支持国密算法的SSL证书,它与传统SSL证书的区别主要是密码算法体系的不同。

传统SSL证书多是国外CA厂商签发,通常采用的是RSA算法。而国密SSL证书则采用我国自主研发的SM2公钥算法体系,与RSA算法相比,SM2算法普遍采用256位密钥长度,单位安全强度相对较高,并发处理响应时间更短,是一种在安全性能、速度性能等方面都优于RSA的算法。

在保护网站信息安全方面,国密SSL证书在工作原理上和采用RSA算法的SSL证书是一样的。国密SSL证书和RSA算法的SSL证书在功能上都是采用自主可控密码技术保护数据机密性、完整性,实现HTTPS网站加密传输,防止数据在传输过程中被窃取或篡改,确保通信主体身份真实性、完整性。

企业如何兼顾国密合规与全球信任?

为保障我国网络环境的自主安全可控,国家层面近年来相继出台了《网络安全法》《密码法》《关键信息基础设施安全保护条例》等一系列法律法规,并对政府机构、事业单位、大型国企、金融银行等重要领域实施相关政策要求,以推动国密SSL证书的应用。

依托22年的证书服务经验,天威诚信可为有需求的客户提供自主建设的支持国密SM2算法的vTrus SSL证书产品,并通过软件Nginx国密兼容服务端部署、移动端SDK改造、报文签名验签等服务,帮助客户建立完整的国密SSL证书全生态支持体系,确保从浏览器到服务器的每个环节,都采用国密算法实现全流程HTTPS加密

天威诚信vTrus SSL证书以国密SM2算法为支撑,覆盖单域名多域名、通配符等多种型号,证书已成功预埋360浏览器、红莲花浏览器、奇安信浏览器、赢达信国密安全浏览器、零信浏览器等多款国密浏览器,可满足不同行业用户的使用需求。

此外,为保证网站系统的可用性和通用性,天威诚信还可提供全浏览器支持和全球信任的“SM2+RSA”双证书解决方案。完成双证书部署后,即可实现SM2算法与RSA算法之间的无缝切换,更近一步确保网站系统的可用性和安全性,保护重要领域网站数据传输安全。

通过天威诚信提供的国密SSL证书服务及双证书解决方案,既能帮助重点领域客户满足国家政策监管要求,又能以低成本规避巨大网络安全风险。目前,vTrus SSL证书已广泛应用于政府、电信、金融、能源等重点领域,切实保障客户网站信息安全,助力企业合规发展。

分类
公司新闻

天威诚信vTrus根证书正式完成谷歌Google Root Store预埋

日前,谷歌Chrome根证书库通过了对天威诚信vTrus系列证书的认证,vTrus根证书正式完成Google Root Store预埋。

天威诚信vTrus根证书正式完成谷歌Google Root Store预埋

这意味着Chrome浏览器未来将信任由天威诚信CA颁发的vTrus SSL证书,标志着vTrus在自主可信的发展之路上取得了里程碑式的突破,同时也进一步印证了天威诚信证书服务具有更高的兼容性和稳定性。

入根Google Root Store后vTrus将实现全平台应用

Google Root Store是由谷歌自主开发维护并包含在Chrome浏览器中的根证书库,vTrus入根该库后,Chrome浏览器未来的版本会使用Google Root Store根证书库来为网站做证书的信任验证,从而保障网站的真实性,实现数据加密传输。

目前,谷歌已宣布除 IOS 平台外,Google Root Store很快将在所有Chrome版本中上线。未来,在Windows,Linux,Mac OS X,Android和Chrome OS 所有支持平台上,Chrome都将会过渡到自家的Root Store,以更好地保护用户与网站连接的安全性和隐私性。

长期以来,CA机构入根浏览器都是一项极其严格、复杂的系统性工作,各主流浏览器厂商对于CA尤其是国内CA机构的入根申请都抱着极为谨慎的态度。因此,对国产自主品牌而言,vTrus入根Google Root Store对于实现vTrus根证书的自主可信和广泛应用具有重大而深远的意义。

坚持自主可信,筑牢网络安全屏障

vTrus是由天威诚信自主建设的且已通过国际WebTrust审计认证的国产自主CA品牌。自创立至今,vTrus始终坚持以国际标准化的运营管理和服务水平,致力于为中国企业客户提供权威可信、安全规范、无忧保障、自主可控的可信网站认证产品与服务。

通过多年的深耕细作,vTrus已实现了在360安全浏览器、奇安信可信浏览器、红莲花安全浏览器、零信浏览器、赢达信安全浏览器的根证书预埋,并广泛应用于政务、金融、电力、电信、交通等重点领域,持续保障网站信息安全,护航企业高质量发展。

此次成功入根Google Root Store根证书库,说明天威诚信vTrus证书的技术标准和运营规范等方面符合国际标准,产品安全性和证书安全监控、安全管理等服务能力可靠有保障。在实际应用中,vTrus将通过审核并签发证书帮助网站建立被Chrome等主流浏览器所信任的https连接,并提供后续的证书管理和维护等服务,为网站信息安全保驾护航。

随着vTrus根证书实现Google Root Store预埋,天威诚信将会为更多国内外企业进行证书签发及相关的证书服务工作。同时,也将在维护网络空间安全的同时继续深耕本土市场,不断提高技术水准,严守风险控制,通过为客户提供更优质的产品和服务,持续为信息安全产业做出更大的贡献。

分类
安全播报

隐私风险跃居国内首要网络隐患?尽快部署SSL证书为网站加上“安全锁”

为了解当今IT审计中最受关注的技术风险,国际信息系统审计协会(ISACA)与甫瀚咨询近日联合推出了年度《IT审计技术风险调查》。来自全球的7,500余位IT审计领导者与专家参与了本次调查,调查结果显示:网络攻击、隐私、数据及监管合规几大方面为当今IT首要风险事项。

隐私风险跃居国内首要网络隐患?尽快部署SSL证书为网站加上“安全锁”

需要指出的是,中国地区的调查结果与全球综合数据有所不同。在中国地区,隐私风险取代网络攻击成为最受瞩目的焦点,该统计结果表明的趋势与中国企业信息技术快速更新迭代以及IT管理成熟度阶段等特点紧密相关。

数字化时代,隐私安全无小事

数字经济时代,网络上承载着个人身份信息、电话号码、银行卡号、住址、企业机密等各种信息,任何隐私信息泄露事件极可能导致企业名誉受损、收入及客户流失、受到合规处罚及审查,对企业安全和用户权益造成双重消极影响。

企业作为网站所有者和运营者,保护用户隐私信息和敏感数据安全,避免受到网络犯罪分子的恶意攻击是企业不可推卸的责任。此时,企业为网站部署SSL证书实现HTTPS加密的重要性便凸显出来了。

HTTPS是HTTPoverSSL的简称,是指对HTTP做了SSL处理,可以理解为给用户的隐私数据加了一把锁。当用户在网站上提交任何敏感信息时,HTTPS会对用户信息进行加密处理,保护数据免遭窃听、中间人攻击等恶意窃取或破坏,确保用户数据和隐私安全,同时保障数据的机密性和完整性。

同时,SSL证书通过在浏览器上显示安全锁、绿色地址栏、证书信息等形式,为用户提供了一种简单直观的方式来表明网站的真实性,避免用户因点击假冒网站而导致上当受骗,使用户可以放心浏览,企业也可以凭此获取客户的信任,从而提高获客率,助力企业业务增长。

部署SSL证书,护航企业数字化转型

当前,随着国内企业数字化转型进程的不断加快,越来越多业务开始线上化办理,包括用户信息在内的企业数据已经成为企业最重要的资产之一,也是为企业发展壮大新引擎。

在此情况下,企业更应加强用户个人信息的防护机制,及时为网站部署合适的SSL证书,不仅能够有效避免数据泄露的危害,还能够大幅消除用户对于个人隐私泄露的疑虑。

SSL虽然是看似简单的三个英文字母缩写,其中却包含着非常多的工作原理和技术。因此,企业需要依托可靠的机构部署SSL证书,实现HTTPS加密并提供后续服务。

天威诚信作为工信部许可设立的全国性电子认证服务机构,可为国内企业提供DigiCertGeotrustGlobalSignEntrust、vTrus等众多知名品牌的SSL证书及可靠的认证服务,保障企业网站信息安全。

目前,天威诚信已累计为超过200万的各行业客户提供了完善的SSL证书产品与服务,并可根据客户需求提供可靠的本地化服务与全天候的技术支持,降低企业数据泄露的风险,并通过持续优化的服务和针对性的解决方案助力企业线上化业务安全发展。

分类
网络新闻

国家新安全技术标准发布!公有云个人信息保护成关注焦点

近日,国家市场监督管理总局、国家标准化管理委员会发布了中华人民共和国国家标准公告(2022年第8号),全国信息安全标准化技术委员会归口的国家标准GB/T41574-2022《信息技术安全技术公有云中个人信息保护实践指南》正式发布,实施日期为2023年2月1日。

云计算作为新兴信息技术之一,支撑着数字经济发展,也是产业升级的重要基石,但只要是信息技术就绕不开“个人信息保护”这一铁律。事实上,国内外一些公有云厂商数据丢失的事件也屡见报道。伴随该标准的发布,不免令人心生疑虑,公有云环境下的数据信息真的不安全吗?

没有绝对的安全,只有相对的安全

云计算根据服务对象范围的不同,有四种部署模式:公有云、私有云、社区云和混合云,其中最常见的是公有云和私有云。公有云通常指第三方提供商为用户提供的能够使用的云,一般可通过Internet使用,其服务可能是免费或成本低廉的。

对用户来说,部署公有云后,不需要再投入成本建立数据中心,不需要进行系统的维护,在降低了使用成本的同时,可获得技术领先的云计算服务。尽管如此,仍有不少企业拒绝使用公有云而选择私有云,他们最大的担心就是数据安全问题。有企业直接表示,如果把所有数据托付给公有云服务商,就相当于失去原本属于自己的控制权,岂不是任何人都可以访问我的数据?

把云安全的讨论归结为“公有云不安全,私有云安全”的公式似乎过于简单化。因为,安全具有相对性:没有绝对的安全,只有相对的安全。一旦计算设备连上网络,都有可能遭受恶意的网络攻击,不管是公有云还是私有云,本质上面临的安全问题都是一样的。

部署SSL证书,实现数据安全传输

为了解决安全问题,IT巨头们投入了大量的人力物力财力。对于企业最关心的数据安全和用户个人信息安全问题,目前主流的技术解决方案是数据加密技术,其中尤以使用SSL协议加密最为普遍和实用。

国家新安全技术标准发布!公有云个人信息保护成关注焦点

SSL协议是一种全球化标准的安全通信协议,通过在服务器和客户端之间建立一条加密的通道,保障数据传输安全,保证信息不会被窃取和篡改。在当前,实现SSL协议的方式就是为网站安装SSL证书

安装SSL证书后,网站协议将从HTTP转换为安全HTTPS,网站的URL中也会添加一个可信任的绿色安全挂锁符号,确保访问者通过安全连接进行通信。SSL证书增加了网站的用户体验,并有助于提高其在Google搜索引擎结果页面上的排名。此外,它还验证了网站的真实性,避免了用户被钓鱼网站欺诈的风险,更有利于保护用户个人信息,赢得用户信任。

随着各类云平台、云产品的不断完善,云计算生态体系的不断壮大,为响应国家政策要求,也为给客户和合作伙伴提供更加安全可靠的服务,各类云服务商应持续强化安全意识,通过包括SSL证书在内的数据加密技术对云端关键数据进行加密处理,确保数据的存在性、完整性与可用性,保护用户隐私,不断提升云服务能力的专业性和可靠性。

作为工信部许可设立的首批全国性电子认证机构,天威诚信可为广大企业和各类云服务商提供支持国际和国密算法的全品类SSL证书服务,以及基于加密技术的各类密码应用服务,依托全面的安全解决方案和可靠的CA运营机制护航公有云的健康发展,守护企业数据与用户个人信息的安全。