分类
公司新闻

天威诚信提供双算法SSL证书最佳解决方案

SSL证书是提升网站服务器防护能力的重要措施,也是在浏览器使用者及网页服务器之间进行加密通讯的全球化标准。

伴随着国际算法SSL证书的市场增长,国家层面也在持续推进国密算法应用建设,相继颁布了一系列法律法规。尤其是2020年《中华人民共和国密码法》的施行,标志着我国在密码的应用和管理等方面有了统一针对性的法律保障,也意味着SSL证书国产化成为必然趋势。

但在实际应用中,金融、政务、电商等领域企业在部署SSL证书时面临多重考量因素。既要能达到数据审核不出境、数据安全受保障、密码算法合规定,还能做到与主流应用/浏览器兼容,以保障业务的连续性。

参考遵循国家密码管理及信创产品等多项规范标准,依据客户实际需求,天威诚信基于坚实的密码技术和数字证书服务经验,在推进国产密码算法应用的同时,适时推出国产/国际双算法证书自适应解决方案,以满足企业数据传输加密与国密算法合规等要求。

-1

双算法证书由一张国际算法证书和一张国密算法证书组成,可兼顾国密合规性和全球通用性。在客户端环境支持国产密码算法时,自动选择国产密码算法SSL证书;在客户端环境仅支持国际算法时,自动选择国际算法SSL证书。通过国产密码算法与国际密码算法无缝切换应用,满足企业在不同场景、条件下的应用。

天威诚信是国内可信网络安全认证服务商,同时也是制定国密SM算法服务器证书体系标准课题研究的牵头单位之一。在探索国密算法应用过程中,天威诚信自主建设的vTrus系列SSL证书已广泛应用于政府、电信、金融、能源等重点行业和关键领域,帮助企业实现轻量化国密改造

截至目前,天威诚信vTrus国密算法自主根和国家根下的二级根已通过奇安信、麒麟操作系统、统信操作系统联合认证,并实现了在360、红莲花、赢达信、零信等主流国产浏览器的预埋,有力推动了国密算法生态建设。

在国家的大力支持下,市场上将会出现越来越多可用、好用的国产化产品和应用,天威诚信也将在夯实现有业务的基础上,携手更多业内机构,积极推进国密算法应用落地,提供满足不同用户需求的SSL证书及证书全生命周期管理服务。

分类
公司新闻

vTrus通过零信浏览器国密根证书可信认证

随着国密算法在各重要领域的深入应用,支持国密算法的SSL证书和浏览器之间的合作也愈加紧密。在2022年6月,由天威诚信自主研发的支持国密SM2算法的vTrus自主根证书和国家根下的二级根证书正式通过零信浏览器国密根证书可信认证,获得《国密SM2可信根》证明书。

vTrus通过零信浏览器国密根证书可信认证-1

目前,天威诚信研发的国密根证书已被预置于全球唯一一个支持国密证书透明的零信浏览器信任,并全球多语言版本发布。

天威诚信签发的vTrus国密SSL证书在得到零信浏览器信任后,可实现有效的网络身份鉴别、信息传输国密算法加密,将有效保障我国网络空间安全、身份可信、加密传输,在防范网络入侵、网络钓鱼,保障网民的信息和财产安全等方面发挥着重要作用。

随着《密码法》、《网络安全法》、《数据安全法》、《关键信息基础设施安全保护条例》等法律法规的深入贯彻实施,国内重要领域越来越需要实现网站安全的国密合规,并逐渐开始部署国密SSL证书,同时在对内对外的业务场景中应用国密浏览器,以实现国密算法HTTPS加密,保障系统信息的安全。

天威诚信是为金融行业客户签发占比较多国密证书的CA机构之一,可为客户提供完善的国密HTTPS升级改造方案。目前,天威诚信vTrus国密SSL证书业已完成在360安全浏览器、奇安信可信浏览器、红莲花安全浏览器、赢达信国密安全浏览器的根证书预埋,广泛应用于政府、电信、金融、能源等重点领域,保障关键基础设施的信息安全。

天威诚信vTrus国密证书正式入根零信浏览器,意味着天威诚信将同其他零信浏览器信任的CA机构一道,携手发展壮大国密数字证书体系,共同承担维护国家重要领域和关键信息基础设施的安全责任,在为用户提供更安全使用体验的同时,共同助力国密生态安全的建设发展。

在国密SM算法升级改造HTTPS应用不断加速的大趋势下,天威诚信将以vTrus国密SSL证书为纽带,协手国内众多安全生态伙伴,共同为国密数字证书体系的发展壮大和国密生态安全的建设发展贡献力量。

  零信浏览器

零信浏览器是目前全球唯一一个支持国密证书透明的、完全免费的国密浏览器,并且独家特别增显国密加密标识、云WAF防护标识、网站可信认证标识、EV认证绿色地址栏等。

分类
知识中心

为什么国家一直大力推行国密SSL证书?

随着国际安全形势的恶化,网络层面的战争也在悄然升级。今年以来,美国部分CA厂商已对被列入制裁名单的国家和地区禁售SSL证书,并停止对其域名的维护,导致失去SSL证书的网站和信息管理系统面临大规模的访问故障和安全隐患。

在当前及未来应用环境不可控的情况下,为保障重要领域信息系统安全,国家层面一方面积极推进网络通信“加密化升级”,提升信息技术自主安全能力;另一方面持续在重要行业推广使用我国自主研发的支持国密算法的SSL证书,以维护我国网络环境安全,护航数字经济健康发展。

为什么国家一直大力推行国密SSL证书?

国密算法比RSA算法更优

国密算法是我国在密码核心领域自主研发的技术成果,国密SSL证书则是遵循国家标准技术规范的支持国密算法的SSL证书,它与传统SSL证书的区别主要是密码算法体系的不同。

传统SSL证书多是国外CA厂商签发,通常采用的是RSA算法。而国密SSL证书则采用我国自主研发的SM2公钥算法体系,与RSA算法相比,SM2算法普遍采用256位密钥长度,单位安全强度相对较高,并发处理响应时间更短,是一种在安全性能、速度性能等方面都优于RSA的算法。

在保护网站信息安全方面,国密SSL证书在工作原理上和采用RSA算法的SSL证书是一样的。国密SSL证书和RSA算法的SSL证书在功能上都是采用自主可控密码技术保护数据机密性、完整性,实现HTTPS网站加密传输,防止数据在传输过程中被窃取或篡改,确保通信主体身份真实性、完整性。

企业如何兼顾国密合规与全球信任?

为保障我国网络环境的自主安全可控,国家层面近年来相继出台了《网络安全法》《密码法》《关键信息基础设施安全保护条例》等一系列法律法规,并对政府机构、事业单位、大型国企、金融银行等重要领域实施相关政策要求,以推动国密SSL证书的应用。

依托22年的证书服务经验,天威诚信可为有需求的客户提供自主建设的支持国密SM2算法的vTrus SSL证书产品,并通过软件Nginx国密兼容服务端部署、移动端SDK改造、报文签名验签等服务,帮助客户建立完整的国密SSL证书全生态支持体系,确保从浏览器到服务器的每个环节,都采用国密算法实现全流程HTTPS加密

天威诚信vTrus SSL证书以国密SM2算法为支撑,覆盖单域名多域名、通配符等多种型号,证书已成功预埋360浏览器、红莲花浏览器、奇安信浏览器、赢达信国密安全浏览器、零信浏览器等多款国密浏览器,可满足不同行业用户的使用需求。

此外,为保证网站系统的可用性和通用性,天威诚信还可提供全浏览器支持和全球信任的“SM2+RSA”双证书解决方案。完成双证书部署后,即可实现SM2算法与RSA算法之间的无缝切换,更近一步确保网站系统的可用性和安全性,保护重要领域网站数据传输安全。

通过天威诚信提供的国密SSL证书服务及双证书解决方案,既能帮助重点领域客户满足国家政策监管要求,又能以低成本规避巨大网络安全风险。目前,vTrus SSL证书已广泛应用于政府、电信、金融、能源等重点领域,切实保障客户网站信息安全,助力企业合规发展。

分类
公司新闻

天威诚信vTrus根证书正式完成谷歌Google Root Store预埋

日前,谷歌Chrome根证书库通过了对天威诚信vTrus系列证书的认证,vTrus根证书正式完成Google Root Store预埋。

天威诚信vTrus根证书正式完成谷歌Google Root Store预埋

这意味着Chrome浏览器未来将信任由天威诚信CA颁发的vTrus SSL证书,标志着vTrus在自主可信的发展之路上取得了里程碑式的突破,同时也进一步印证了天威诚信证书服务具有更高的兼容性和稳定性。

入根Google Root Store后vTrus将实现全平台应用

Google Root Store是由谷歌自主开发维护并包含在Chrome浏览器中的根证书库,vTrus入根该库后,Chrome浏览器未来的版本会使用Google Root Store根证书库来为网站做证书的信任验证,从而保障网站的真实性,实现数据加密传输。

目前,谷歌已宣布除 IOS 平台外,Google Root Store很快将在所有Chrome版本中上线。未来,在Windows,Linux,Mac OS X,Android和Chrome OS 所有支持平台上,Chrome都将会过渡到自家的Root Store,以更好地保护用户与网站连接的安全性和隐私性。

长期以来,CA机构入根浏览器都是一项极其严格、复杂的系统性工作,各主流浏览器厂商对于CA尤其是国内CA机构的入根申请都抱着极为谨慎的态度。因此,对国产自主品牌而言,vTrus入根Google Root Store对于实现vTrus根证书的自主可信和广泛应用具有重大而深远的意义。

坚持自主可信,筑牢网络安全屏障

vTrus是由天威诚信自主建设的且已通过国际WebTrust审计认证的国产自主CA品牌。自创立至今,vTrus始终坚持以国际标准化的运营管理和服务水平,致力于为中国企业客户提供权威可信、安全规范、无忧保障、自主可控的可信网站认证产品与服务。

通过多年的深耕细作,vTrus已实现了在360安全浏览器、奇安信可信浏览器、红莲花安全浏览器、零信浏览器、赢达信安全浏览器的根证书预埋,并广泛应用于政务、金融、电力、电信、交通等重点领域,持续保障网站信息安全,护航企业高质量发展。

此次成功入根Google Root Store根证书库,说明天威诚信vTrus证书的技术标准和运营规范等方面符合国际标准,产品安全性和证书安全监控、安全管理等服务能力可靠有保障。在实际应用中,vTrus将通过审核并签发证书帮助网站建立被Chrome等主流浏览器所信任的https连接,并提供后续的证书管理和维护等服务,为网站信息安全保驾护航。

随着vTrus根证书实现Google Root Store预埋,天威诚信将会为更多国内外企业进行证书签发及相关的证书服务工作。同时,也将在维护网络空间安全的同时继续深耕本土市场,不断提高技术水准,严守风险控制,通过为客户提供更优质的产品和服务,持续为信息安全产业做出更大的贡献。

分类
公司新闻

天威诚信vTrus证书入根两款国密浏览器,共筑国密生态安全

日前,天威诚信自主研发的支持国密SM算法的vTrus SSL证书成功入根赢达信、零信两款国密浏览器,标志着天威诚信在国产密码研发应用领域取得了新进展,进一步夯实了国密数字证书的安全根基。

天威诚信vTrus证书入根两款国密浏览器,共筑国密生态安全

长期以来,密码都是维护网络信息安全的核心技术和黄金标准。也正因如此,针对密码的网络攻击从未止息,甚至呈现愈演愈烈之势。随着密码技术的发展,DES、MD5算法早已被攻破,国际RSA算法也面临着严峻的安全挑战。

为应对密码算法应用中存在的问题,我国积极推动国产密码算法的研发和使用,先后研制和公布了SM2、SM3、SM4等一系列国密算法,并制定了相关标准,包括国密浏览器在内的各类国密安全产品应运而生,赢达信安全浏览器和零信浏览器正是践行国密算法应用,构筑国密生态安全体系的创新产品。

赢达信国密安全浏览器

赢达信国密安全浏览器由天津赢达信科技有限公司自主研发,主要应用于政企、金融和重要领域信息系统的安全办公应用。

浏览器支持SM2、SM3和SM4国密算法,支持基于国密算法的SSL协议,内置国密根证书,目前已获得国家密码管理局商用密码检测中心商用密码产品认证证书,先后在多个政企项目中成功应用。

零信浏览器

零信浏览器是由零信技术(深圳)有限公司基于开源Chromium研发的一款全面支持国密双证书和单证书的国密浏览器。其最主要特色就是优先使用国密算法实现HTTPS加密,网站部署国密SSL证书后,地址栏安全锁后面会增加一个“m”标识,以突显国密算法

此外,零信浏览器在使用HTTPS协议同服务器握手过程中就已经全部了解了SSL证书的安全部署情况,即在正常显示安全锁标识的同时显示网站安全体检评级级别,这是零信浏览器的全球独家率先创新实现,有利提升网站安全的整体水平。

随着《密码法》《关键信息基础设施安全保护条例》等法律法规的深入贯彻实施,国内重要领域越来越需要实现网站安全的国密合规,并逐渐开始部署国密SSL证书,应用国密浏览器,以实现国密算法HTTPS加密

天威诚信vTrus证书入根两款国密浏览器,共筑国密生态安全1

作为国内首批获得《电子认证服务许可证》《电子认证服务使用密码许可证》的电子认证机构,天威诚信积极响应国家政策,依托深耕密码领域多年的技术优势,自主研发的支持SM2算法的电子认证服务系统/密钥管理系统已通过国家密码管理局的安全性审查,在此基础上研发了支持国密SM算法的vTrusSSL系列证书。

在国密SM算法替代国际RSA算法和泛在化应用不断加速的大趋势下,通过纵向深耕与横向协作,vTrusSSL证书已实现了在360安全浏览器、奇安信可信浏览器、红莲花安全浏览器的根证书预埋,进一步提升了各国密浏览器的兼容性,并广泛应用于政府、电信、金融、能源等重点领域,保障关键信息的安全。

天威诚信vTrus证书的正式入根,意味着天威诚信将与赢达信国密安全浏览器和零信浏览器一起,携手发展壮大国密数字证书体系,共同承担维护国家重要领域和关键信息基础设施的安全责任,在为用户提供更安全使用体验的同时,共同助力国密生态安全的建设发展。

分类
公司新闻

网商银行与天威诚信,共同推进国密算法升级改造

《中华人民共和国密码法》的落地实施和一系列有关网络安全政策的密集出台,为信创领域基于国产商用密码的数字证书带来了更加广泛的使用空间,国产自主的商用密码体系建设也随之进入了新热潮,支持国密SM2算法的SSL证书已广泛应用于银行、政府、科研机构等领域。

  网商银行国密升级改造需求

网商银行是由蚂蚁集团发起成立、银保监会批准成立的中国首批民营银行之一,致力于解决小微企业、个体户、经营性农户等小微群体的金融需求。借助实践多年的无接触贷款模式,网商银行为更多小微经营者提供纯线上的金融服务。成立6年来,累计超过4000万小微经营者使用过网商银行的数字信贷服务。

为进一步提升网商银行的信息安全性,同时为贯彻国家密码管理局“实现金融领域信息安全核心产品及系统的自主可控”的精神,在新形势下,网商银行的网络系统亟需进行SM国密算法升级改造,在此过程中,如何合理规划以及安全有序的实施成为网商银行需要重点考虑的问题。

网商银行与天威诚信,共同推进国密算法升级改造

  天威诚信-网商银行SM国密改造方案

在天威诚信主导实施的网商银行SM国密改造过程中,天威诚信结合网商银行的平台特性和业务流程,为之量身定制了全生态一站式的国密算法证书改造方案。

改造方案以SM国密算法为核心,通过SM4这一金融行业国内通用的标准算法进行网络信息加密,同时使用SM3进行讯息身份验证并使用SM2作为密钥交换机制,从多个维度确保网商银行系统和客户端的信息安全。

方案覆盖了网商银行的手机银行、企业网银系统,对网商银行业务流程的关键环节进行了安全合规改造。通过使用天威诚信颁发的数字证书和紧密结合业务需求的改造方案,网商银行快速而稳健的完成了银行企业版和个人版SM国密改造工作,进一步保障了网商银行系统安全和数千万网商银行用户的金融信息安全。

考虑到网商银行广阔的业务应用场景和庞大的用户基数,为保障兼容性和高可用性,天威诚信同时为网商银行提供了vTrus RSA+SM2国密合规改造方案,实现网商银行业务在线双算法自适应切换模式,在满足国密算法改造的基础上进一步保障了业务的稳定性,真正做到无缝兼容和平稳过渡,提升了网商用户的使用体验。

  天威诚信在国密算法领域的优势

密码算法和密码产品的自主可控是确保我国信息安全的重中之重,作为国密算法改造工作的推进者,天威诚信积极响应国家政策,公司自主研发的支持国密SM2算法的vTrus SSL系列证书,已全部通过国家密码管理局的安全性审查,并实现了在360、红莲花、奇安信等国产浏览器预埋。

同时,天威诚信作为电子认证行业代表参与了《电子认证服务管理办法》和《电子政务电子认证服务管理办法》的起草,牵头实施《中国服务器证书信任体系研究课题》,并参与建设和维护中国最大的底层密码库开源社区——BabaSSL,展现了优于同行业其他机构的服务能力和水平。

结合多年来在金融行业的深厚积淀,天威诚信已经逐步探索出了可行的国密改造项目实施步骤,在以网商银行为代表的银行机构国密改造实践中得到了成功应用,受到客户的积极好评和充分肯定。

随着国密算法改造的应用日益深入,天威诚信将继续立足技术优势,扎实推进国密算法在我国银行等重点领域的推广和应用,从而在算法层面确保金融信息安全,为我国金融信息系统的安全自主可控做出积极贡献。

分类
公司新闻

十部委联合发文鼓励 国密算法证书迎来高速发展

  近期,国家密码管理局联合中央网信办、国家发改委、科技部、工信部、公安部、财政部、国资委、市场监管总局、证监会等十部委联合发布了《促进商用密码产业高质量发展的若干措施》(以下简称“《若干措施》”)。

十部委联合发文鼓励 国密算法证书迎来高速发展

  《若干措施》明确提出,将通过深化需求牵引、创新驱动提升全链条、支持平台建设和完善发展环境四个方面,加快推进商用密码产业高质量发展,切实提升网络空间密码保障能力。

  密码作为保障网络安全的关键核心技术,是信息化发展的安全基因,也是推动我国数字经济高质量发展,构建网络强国的基础支撑。

  随着《密码法》《金融和重要领域密码应用与创新发展工作规划》等相关政策发布,特别是国务院颁布的《“十四五”数字经济发展规划》,提出了数字经济安全体系概念,其中要求加强密码应用安全性评估,促进数据加密技术。

  站在“十四五”新起点,在相关法规政策推动下,商用密码产业的发展正进入加速发展期。尤其是国产密码算法,正随着网络空间安全意识的增强,逐步向商用领域拓展。

  国密算法应用

  当前,我国自主研制的SM2、SM3、SM4、SM9、ZUC等商用密码标准算法已体系化推进成为ISO/IEC国际标准,其中尤以国密SM2算法的应用最为普遍。

  SM2算法是基于国际通用的RSA算法改进而来,但加密强度比RSA算法(2048位)更高,是一种更先进更安全的算法。

  基于国家商业密码安全等原因考虑,国家密码管理局在2011年便下达通知,要求现有的基于RSA算法的电子认证系统、密钥管理系统、应用系统进行国密算法升级改造。

  《关键信息基础设施安全保护条例》

  2021年7月,国务院颁发《关键信息基础设施安全保护条例》,进一步健全了关键信息基础设施安全保护法律制度体系。

  2012年,天威诚信自主研发的支持SM2算法的电子认证服务系统/密钥管理系统通过了国家密码管理局的安全性审查。在此基础上,天威诚信推出了支持国密SM2算法的vTrus SSL证书,证书包含DV、OV两种类型,覆盖单域名多域名通配符、多域名通配符等多种型号。

  在实际应用中,天威诚信可结合不同行业属性,为用户提供全生态一站式国密改造方案,实现服务团队和服务平台的本地化。

  SM2+RSA双算法证书解决方案

  此外,天威诚信还可为国密改造用户提供SM2+RSA双算法证书解决方案,在确保密码国产化的同时保障业务现有的兼容性,全方位满足用户需求。

  目前,天威诚信研发的国密SM2证书已实现预埋360浏览器、红莲花浏览器等国密浏览器,广泛应用于政府、电信、金融、能源、军队等重点行业和关键领域。

  在数字化经济的新形势下,在《若干措施》及密码相关法规的扎实推动下,天威诚信将在立足自身优势的基础上,积极把握时代机遇,持续提升密码产品的供给和服务质量,为网络空间的云计算、大数据、物联网等应用保驾护航。

分类
公司新闻

天威诚信国密SM2算法证书通过奇安信、麒麟软件、统信软件联合认证

《中华人民共和国密码法》的实施和一系列相关网络安全政策的密集出台,为新创领域基于国内商用密码的数字证书的使用带来了更广阔的空间。国内自主商用密码系统的建设也随之掀起新的热潮。

但是,目前新创操作系统和浏览器预装国产商用密码数字证书的进度还比较缓慢,导致国产密码证书信任体系并未被市场广泛接受。因此,新创环境下的业务接入缺乏安全可信的信任基础。

基于安全共识

推动国密算法的应用和普及

有鉴于此,2021年8月26日,奇安信、麒麟操作系统、统信操作系统联合发布《商用密码证书信托计划》,公开受理国密数字证书发证机构的根申请。该计划对推动国内密码证书的实施和普及起到了强有力的推动作用,同时为我国CA机构的繁荣运营提供了有力支撑。

天威诚信国密SM2算法证书通过奇安信、麒麟软件、统信软件联合认证

作为国家工信部首批批准的电子认证服务机构,天威诚信vTrusSM算法独立根和国家根下的二级根近日通过了奇安信、麒麟操作系统和统信操作系统。认证并成为奇安信联合认证信任合作伙伴之一。

天威诚信成立于2000年,具有工信部、国家密码管理局、公安部授予的完整经营资质。是中国领先的电子认证服务运营商。

天威诚信利用加密、区块链、大数据等技术,将立法标准、司法实践标准与加密应用规范、电子认证业务规范相结合,构建完整的法律科技服务体系,为网络空间的人和事提供服务。、物、时空提供可信认证服务、智能签名服务、证据存证服务、出证服务、在线司法调解和司法协助等法律增值服务,为法治建设提供支撑和保障在网络空间。

天威诚信是第一家将全球SSL/TLS证书引入中国的电子认证机构,是国内知名的SSL/TLS证书服务商。在国密算法领域,天威诚信积极响应国家政策。公司自主研发的支持国密SM算法的vTrus SSL系列证书均已通过国家密码管理局的安全审查,并在360、红莲花等取得认证,预嵌国产浏览器。

依托国密算法

构建独立可信的网络环境

天威诚信近期成功root的奇安信可信浏览器,实现了Windows、新创、Mac全平台支持。具有秘密识别等抢眼功能,在最新的Chromium97内核上已支持国密算法

根据联合认证流程,通过商用密码根证书受信认证后,天威诚信所提交的根证书将按计划预置于奇安信可信浏览器及银河麒麟操作系统、统信操作系统中,天威诚信所签发的国密证书在操作系统和浏览器中自动受信,实现“一次审核、共同信任”,实现有效的身份鉴别、敏感信息安全存储与传输等,这对保证网络空间安全、可信时间、可信操作具备里程碑的意义。

目前,奇安信可信浏览器已经被广泛应用于党政、金融、石油、电力、电信、交通、航空航天、医院、教育等行业,以及外交部、教育部、科技部、工业和信息化部等26个国家部委,已经成为千万终端的业务访问入口。

今后,天威诚信将和奇安信、麒麟软件、统信软件一起,共同推动国产密码SM2算法的应用普及,助力基于国产密码数字证书的信创环境安全访问体系持续完善,为广大信创用户构建自主安全可信的网络环境基石

分类
知识中心

verisign绿色地址栏和360绿色网站认证的区别是什么?

网站不部署VeriSign EV SSL证书后,地址栏将显示为绿色,同时会显示公司名称及显示“由VeriSign识别”。VeriSign提供的EV SSL证书产品可以最大限度上提升客户交易信心。绿色地址栏增加顾客信任,带来更多交易 以IE7.0、FireFox3.0、Opera 9.5等新一代高安全浏览器下,使用EV SSL证书的网站会浏览器地址栏会自动呈现绿色,从而清晰地告诉用户正在访问的网站是经过严格认证的。此外绿色地址栏临近的区域还会显示网站所有者的名称和颁发证书CA机构名称,例如VeriSign。所有的一切,均向客户传递同一信息,该网站身份可信,信息传递安全可靠,而非钓鱼网站。

“360绿色网站”是以奇虎360科技有限公司作为第三方权威机构,经过对有需求的企业等进行全面审核并对其身份和安全状态给予确认的服务。通过审核的企业能得到“360绿色网站”中心给出的独特的标识,网民只要看到此标识,便可安全访问该网站。

“360绿色网站”验证服务覆盖了网站身份安全检测等网站安全标准审核功能,权威标识使网站实现“身份安全、服务安全”。

“360绿色网站”,不仅是网站取信于民的“安全身份证”,还是网站正常运行的“安全守护神”,更是网民判别网站安全与否的重要参考依据。

360绿色网站认证只局限于使用360浏览器的用户而且也只提供网站身份认证这一项而Verisign EV SSL证书刚对国际主流的浏览器都是兼容的。应该说Verisign是一个更加权限和受信度更高的认证产品

 

相关专题信息请点击:https://www.ert7.com/zhuanti/verisign360/index.html

 

分类
网络新闻

周鸿祎与《每经》争论的技术性解读

独立媒体人 阳淼

 

今天下午,360公司以首次媒体开放日的形式对《每日经济新闻》不久前的报道《360黑匣子之谜:奇虎360“癌”性基因大揭秘》进行逐条回应。我以独立媒体人的身份入场(之所以强调这个是因为据说某些技术人员和《每经》的记者被拒绝入行了),记录下了对问题回应的要点。由于涉及的技术问题比较多,我会尽自己能力进行一些解读,但毕竟不是该行业的技术大牛,有理解偏了的也请海涵、指正。

 

每日经济新闻的报道可以分为两大部分,一部分是对此前针对360产品安全、商业模式等方面的报道进行的引述、转载,另一部分是通过对技术人员和相关行业人士的采访,得到的调查结果、数据与结论。第一部分涉及面庞杂,时间跨度很大,有些问题360方面也曾以各种形式进行回应,因此现场发问的媒体人不多,我也没有花过多精力去再现。我们主要就每经报道中的新增信息量进行发问与再现。

 

每经报道中首先提到的是360安全浏览器在用户无操作时也频繁与后台服务器通讯。报道原文如下:

 

独立调查员为《每日经济新闻》记者进行了现场演示。他特意在自己的电脑上安装了360安全浏览器,并打开网络通信监视工具,这时可以看到,360安全浏览器在其电脑后台上就像一只工蜂,始终不停地忙碌着。

 

然后,独立调查员又打开IE、腾讯、猎豹、chrome等浏览器,每一个浏览器都很安静,没有任何动作。

 

“360安全浏览器在干嘛呢?谁也不知道。为什么要这样忙碌呢?作为浏览器,其作用就是可以显示网页服务器或者文件系统的HTML文件内容,并让用户与这些文件交互的一种软件。根据最小特权原则,你是没有理由在我的电脑里不停地‘工作’。你要问他在做什么,他就说,是为了你的安全。”

 

这段报道可以引出这样一个问题:360浏览器是否在用户没有操作时仍在后台上传了数据?如果有的话,这些数据是否包含了用户信息与隐私?

 

360公司董事长周鸿祎在现场回应了这一问题。他表示,360浏览器是世界上首家以安全为主打概念的浏览器。为了将用户实时隔离于恶意网址之外,浏览器会每隔5分钟与服务器通讯一次,查询恶意网址库的更新,并将近期频繁出现的恶意网址库下载到用户机器上进行防护。这一操作并没有传递任何用户信息。

 

但由于整个恶意网址库数量庞大(即互联网有史以来几乎所有的恶意网址)全部下载到用户电脑中并不现实,因此对打开了恶意网址云检查的用户来说,浏览器会上传用户访问的每个网址与云端恶意网址数据库比对。‘金山、腾讯、卡巴斯基的类似产品也有这种功能设计’。周鸿祎解释称。

 

对于上传的这部分网址数据,360会采用MD5加密后上传,以保护用户数据。有个别网站设计不规范,会把用户名和密码带在URL中,360对这种网址还会进行保护处理后上传。

 

而对于这种‘保护’的来历,也与每经报道中的一段历史有关。2010年底,黑客攻破了360的某台服务器,有大量数据被公布在互联网上。报道称,‘此次泄密事件涉及总条数141万条,其中涉及用户名信息的条目有247326个,既包含用户名又包含密码条目有816个。’

 

周鸿祎反驳称,这次被攻破的是360的恶意网址查询数据库,外泄信息主要是浏览器上传的各种用户访问网址,并无涉及用户隐私的敏感信息。但他承认当时在技术上存在两个瑕疵:第一是当时浏览器以明文上传了用户网址;第二是有小部分网站由于设计不周,会将用户名与密码直接带在网址之中,这类网址被上传后,会造成‘上传了用户名与密码’的误读。因此在后续产品设计中,针对这两点进行了功能完善与修补。

 

而针对360安全卫士上传的数据问题,周鸿祎解释称,产品上传的信息只针对用户电脑中的可执行文件和模块的相关信息,因为木马、病毒均借由此类文件传播;不包括文档、照片等用户敏感信息。可执行文件一般不会包括用户敏感信息。而为了避免木马、病毒拦截这种查杀过程,上传的信息必须进行加密,这种必要的加密并不是媒体所说的‘黑匣子’。

 

每经报道中披露的第二个问题,是对360安全浏览器的‘绿色网站认证’的质疑。报道原文如下:

 

独立调查员进行了如下实验,以了解360绿色网站认证机制:

 

在本机模拟,将招行网银域名劫持到IP为50.63.127.126(xliar.com)的网站,并在目标服务器上构建相应目录体系和登录页文件,然后使用360安全浏览器访问招行大众版登录页,从而进入伪装的招行网银页面。

 

360网购保镖自动检测招行运行环境,几秒钟后完成检测,报告“本次检测未发现风险,现在可以放心网购了!”

 

此时浏览器地址栏铭牌显示为“招商银行”,点击后弹出“通过绿色网站认证”,披着“招行网银”外衣的劫持网址,即被360认证为招行官方网站。

 

而同样的操作,使用IE浏览器访问时,IE浏览器地址栏则会以非常显眼的方式告知用户“网站数字证书错误”,点击错误信息可知,该网站证书不属于招商银行网站。

 

……

 

而独立调查员演示的证据显示,360浏览器直接屏蔽认证机构VeriSign基于加密体系的可信认证,将其替换成了360绿色网站认证。

 

上述报道可以简化为:360是否屏蔽了国际公认认证机构的网站证书,而将其替换为自己认证?绿色网站认证是否存在安全问题?

 

周鸿祎完全否认了这一报道。他解释了360绿色网站认证的机制:该认证基于网站本身所具有的ICP证书等国家权威机构办法的许可证进行审查,与根据时间、服务器数据进行真实性认证的VeriSign完全平行,不会相互取代。这一绿色认证的目的是对电商网站进行可信度保障,其运行范围也与VeriSign不同。

 

由于每经报道中未披露采用了何种方式进行域名劫持,360浏览器高级总监现场向我们模拟了用修改hosts文件方式劫持域名后360浏览器的反应:将招商银行域名劫持后,访问这一域名时360浏览器会直接显示出网址被hosts重定向(见图)。

周鸿祎与《每经》争论的技术性解读-1
网址被hosts重定向

每经报道中的第三个质疑,是360的V3升级计划。其报道原文如下:

 

据《每日经济新闻》记者调查,一键优化,是通过360安全卫士,即通过客户端执行;“静默安装”,则是直接通过云服务器发布指令执行的。而“V3升级”即是360产品线最重要的捆绑安装渠道。

 

V3机制,最主要的推广“母体”是360安全卫士与360浏览器,而这两者间,又有分工与交叉,相互配合,其中的关系非常复杂。为遮人耳目,V3通道并不是常规的路径,而是在重要的“必须产品”推广中才会实施。通过这一路径,可以一下子将产品全面铺开,实现最大的安装量。而当360的主体产品拥有的用户基数越来越高的时候,这样的推广作用也变得更有成效。

 

V3由360高层决策层下达指令,360安全数据中心启动,并通过后门机制,将指令性信息传达给用户电脑中安装的360安全卫士,主要指令为产品推广、删除竞争对手产品、新配置数据等;360安全卫士在用户Windows系统中,直接执行安装、更改、卸载;然后,通过后门机制,将信息反馈给360云安全数据中心,该中心再将信息收集、汇总统计后,上传给决策层。

 

周鸿祎和其他现场的360技术高管披露了V3升级计划的细节。周鸿祎称,大量互联网软件公司均有连线升级软件的功能,V3也不过就是一个连线升级的操作模块,之所以叫V3,是因为这是该模块的第三个版本。这一模块实现的是软件个体的在线升级,而不会执行额外安装软件、卸载其他软件的功能。

 

对于大量因安装了360安全卫士而安装了360浏览器的用户,周鸿祎解释,这不是V3自动为用户装上了浏览器,而是安全卫士在进行电脑体检后提示用户‘是否需要安装安全浏览器’,这个提示有些用户可能并没有注意到,直接点了同意,在安装后使他们产生‘不知不觉被装了新软件’的错觉。周鸿祎反省说,以后对这类交叉推广,可以考虑是否要把提示做得再明显、再大一些。

 

我对这个问题进行了追问,请周鸿祎明确回答,360软件是否曾经静默安装过关联软件,是否曾经未经许可删除过用户软件,他对这两个问题都明确回答‘没有’。

 

整个发布会除了上述内容外,还有周鸿祎对搜索市场的看法、股市的观点、苹果下架360应用的回应等等,但本文仅反映他对每经报道的回应,因此其他内容暂不记录。而对于他这些回应是否站得住脚,由于专业性过强,我也不能全部给出自己的判断,时间关系,先保证能不走样地记录、再现出来,供有关人士参考即可。有关360的产品安全性与一些操作的争议性,我会在以后有机会时进行专文探讨。

 

相关专题信息请点击:https://www.ert7.com/zhuanti/verisign360/index.html