分类
知识中心

如何正确选择SSL证书之管理篇

   SSL安全套结字层协议(secure sockets layer),提供了一个传输层安全的应用协议,解决互联网服务网站的身份识别,机密、隐私信息的加密传输问题。SSL部署的过程中至关重要的环节是SSL网站安全证书(certificate ssl)的申请与配置。 决定购买何种SSL网站安全证书,不仅是一个技术问题,更涉及到公司的战略、服务意识、管理等一系列问题。本文将从管理层面对服务器证书的选择进行讨论。

 

管理层面,是否根内置?

 

    根内置,是一个证书领域的专门术语,指CA机构通过相关国际机构审查后,与浏览器生产商协调后,发布在浏览器内。浏览器厂商为CA机构根证书的真实性负责。

 

1、  自己签发的证书与根内置的第三方机构颁发的证书有什么不同?存在什么风险?

 

国内有些网站采用自签名的SSL网站安全证书(certificate ssl)提供公众服务,却并不了解其中蕴藏着极大的安全风险。SSL网站安全证书的两个关键功能,除了广为所知的加密通道外,网站身份识别的作用在钓鱼网站泛滥时尤为重要。CA机构需要极其严格的审核过程,才能把根植入浏览器内。通过根内置的证书才能在对用户透明的前提下完成对服务其身份的认证。 自签名的证书由于需要客户端下载根证书才能完成SSL网站安全证书的验证过程,而把对根证书真伪的判断强加给对此毫不知情的用户,显然存在极大的风险。因为,钓鱼网站可以伪造自签名的SSL网站安全证书欺骗用户。

 

2、根内置与非根内置的第三方机购颁发的证书有什么不同?存在什么风险?

 

由于实施了《电子签名法》,国内机构在颁发合法的客户端证书的同时,开展SSL网站安全证书业务,如果该类SSL网站安全证书用于内部应用,可以实现相应的安全应用,但对于互联网应用服务,却存在极大的安全风险和隐患。 从本质来讲,非根内置的SSL网站安全证书和自签名证书有同样的风险,钓鱼网站在伪造SSL服务器证书的同时可以伪造第三方机构的根证书。而由于这种伪造造成的损失,服务提供商和第三方机构间的责任划分存在明显的隐患。

 

 管理方面 

 

即使把SSL服务器证书选择限定在根内置证书的范围内仍存在太多的选择。

 

1、  品牌是重要的吗?

 

SSL网站安全证书(certificate ssl)本身也具有品牌性的,要考虑提供互联网服务的品牌是否与服务器品牌相适应,例如,从VeriSign来说,VeriSign本身也提供三种品牌的服务,VerSign的高端产品,以及服务于非洲、或国际市场的中低品牌thawtegeotrust。而从VeriSign的品牌来说占据世界500强的94%,可见,SSL网站安全证书品牌是和互联网业务相辅相成的。采用高端的SSL网站安全证书品牌对提高服务的互联网应用的品牌价值具有重要的意义。

 

2、品牌的服务质量如何?

 

SSL证书之所以具有品牌性,和其提供的服务价值密不可分,服务质量可以分为三个方面 服务的可延续性,SSL服务器证书作为持续服务的产品,其延续性和互联网应用的可持续性密切相关,而作为商业机构的SSL服务器证书颁发机构,处于底层的第三方机构由于自身业务能力,公司实力却存在破产或者停业的风险。从而,影响所提供的互联网应用服务自身的品牌价值。 服务的严谨性,SSL服务器证书要证明所代表互联网服务的网站身份,因此需要严格的鉴证审批流程,而严谨的鉴证流程是保障互联网服务提供商和最终用户权益的必要条件。因此,所谓的快速发证和无鉴证流程在提供便利性的同时,是以牺牲客户利益和带来风险为前提的。 服务的本地化,目前SSL服务器证书一般均是国外机构在中国的战略合作伙伴或代理颁发,战略合作伙伴一般可以提供良好的本地化服务,而代理商鱼龙混杂,需要通过对公司实力、服务时间等仔细甄别,判断是否能提供适当的本地化服务。 

 

3、证书的价值如何体现?

 

证书的价值在于SSL网站安全证书品牌带来的良性促进,以及合法的本地利益保障,由于国内外企业制度,企业身份的认证过程不同,因此,需要符合本地法律的鉴证流程保障合法利益。本地鉴证是根据国情制定的鉴证策略,互联网服务上合法利益受到损害时可以得到中国法律支持的利益保障。因此,能提供本地见证服务,也是SSL网站安全证书选择中关键的一环。 本文讨论了SSL网站安全证书选择时需要关注的环节,以及一些选择的风险和安全隐患。当然,技术在不断进步,管理和服务模式不断更新,需要根据实际情况和背景调整思路,以便做出有利于互联网服务发展的更好选择。

分类
知识中心

如何正确选则SSL证书之技术篇

互联网启蒙于美国军方的内部网络,由于其是一个专网,初期网络规模小,处理能力低,设计的TCP/IP协议的核心是信息传递,很少涉及信息安全,因此,应用层协议http、smtp、ftp均是明文数据,未采用加密措施。

 

随者互联网的普及,互联网应用层出不穷,同时,由于互联网的爆炸性增长,接入互联网的节点泥沙俱下,带来各种各样的互联网威胁,如何辨别一个网站的身份,如何安全的传递机密或隐私信息,成为至关重要的问题。

 

    SSL安全套结字层协议(secure sockets layer),提供了一个传输层安全的应用协议,解决互联网服务网站的身份识别,机密、隐私信息的加密传输问题。SSL部署的过程中至关重要的环节是SSL证书(certificate ssl)的申请与配置。 决定购买何种SSL证书,不仅是一个技术问题,更涉及到公司的战略、服务意识、管理等一系列问题。本文将从技术层面对服务器证书的选择进行讨论。

 

技术层面:

 

1、  加密位数越高越好吗?

 

    目前市场上的SSL证书中,对于加密位数有个加密位数越高越好的误区,SSL协议涉及到的加密的环节,有两个加密位数,一是证书公钥位数,分为512位、 1024位、2048位,主流的是1024位。一是会话秘钥(对称密钥)位数,分为40位,128位,256位,主流的是128位。公钥算法主要是用来加密会话秘钥,会话秘钥是SSL会话建立之后对会话内容进行加密,会话秘钥的长度和浏览器支持的密钥长度相关,微软的IE系列浏览器,有40位和128位两种,VeriSign SSL证书采用SGC技术,可以实现40位IE浏览器的128位强制加密,其他处于从属地位的浏览器,例如firefox,可以支持 256位会话秘钥。主流的密钥长度在目前的技术水准下,破解的难度相当高,暴力破解需要耗费相当长的时间。而由于SSL会话秘钥是一次性的,且有效期较短,基本不存在被暴力破解的可能性。 加密过程需要消耗服务器资源,在密钥长度增加的同时,会带来更大的性能负载,在主流密钥长度可以提供足够安全的保障前提之下,更长的密钥长度只能带来无效的负载增加。

 

2、  证书链的层级越少越好吗?

 

    目前市场上的SSL证书中,对于证书链的长短也有不少争议,有VerSign证书链在美国为二级,在中国为三级,三级证书链验证过程时间长的说法。其实,证书链的长短有多方面的原因,涉及到不同的安全级别、证书颁发策略,不能一概而论。证书链越长当然验证的时间也越长,不过在不超过四级的长度下,性能接近相同。比如,目前的VeriSign扩展验证EV SSL证书,就存在两条证书链,一条是三级,适用于IE7等新版本浏览器,一条是四级,适用于windows 2003下的IE6等稍旧版本浏览器。 由根CA直接签发证书的二级结构,需要根证书在签发证书时在线,如果,业务处于饱和状态就要求根证书一直在线,不符合一般CA安全的密钥安全管理原则,也极大的增加了根密钥的安全风险。因此,此类的证书已经不是主流的证书类型。

分类
知识中心

金融网站 安全先行

金融网站客户争夺战硝烟渐起

 

    一台电脑和一根网线,你就能随时掌控自己的资金流向。“网上炒股”、“网上外汇买卖”等新兴的交易方式已成为众多金融机构争夺客户的重点。各大银行、证券公司、基金机构都开通并不断完善自己的网络交易平台,推出各种费率优惠措施聚拢人气,而各交易平台24小时实时操作,汇集众多的实用功能更进一步吸引了网民的视线。根据08年1月中国互联网络信息中心发布的报告显示:网上炒股票、基金比例与中国股票和基金市场的变化大体一致,节节攀升,网民中进行网上炒股票、基金的比例为18.2%,比2007年6月提高了4.1个百分点,达到3,822万人次,比2007年6月多出了1,538万人次,仅在2007年第三季度,金融厂商服务访问次数就超过9亿人次。为了能沾上全民理财的顺风车,就连一些电子邮箱也推出了个性化理财信息。面对空前的热情,我们金融站点真的准备好了吗?2006年到2007年,CNCERT/CC的统计网络仿冒时间数量由563件增加到1326件,增长率近1.4倍,而其中矛头直指金融网站。

 

留住客户从安全意识培养开始

 

    为了对抗钓鱼网站频发,最有效的途径便是让网民能通过简单的方法辨识真实网站,而不仅仅只是通过网页的外观或域名地址判断网站的真实性。对于一个友好的安全网站来说,采用SSL数字证书技术为客户网上传递的信息进行保护是最基本的防护手段,而拥有了一张数字证书,对于网站来说就相当于拥有一张“身份证明”。全球最值得信任的网络基础架构供应商—威瑞信(VeriSign)在全球范围内为超过1百万台服务器提供安全认证服务,要拥有“身份证明”公司可以购买并在网站上展示“安全站点签章(VeriSign Secured®  Seal)”,该标志可以有效地防止钓鱼网站仿造,客户借此便可判断网站真实身份,确认自己身处一个安全的交易环境之中。目前VeriSign安全站点签章每天正接受着消费者超过1.5亿人次的浏览,但相对国外成熟完善的市场,国内的SSL证书部署数量和站点签章标志部署数量,以及签章标志的认知度还与国际上有较大差距。不过值得注意的是,国内不少网上银行、基金公司已经在自己的网站上开辟了网页来介绍网站所采用防钓鱼安全技术,帮助客户了解数字证书并减少登录钓鱼站点的机率。据VeriSign在国内SSL数字证书业务的首要合作伙伴天威诚信数字认证中心介绍,目前已经可以为国内客户提供最新的EVSSL证书,该技术不但可以提供传统SSL技术,最为重要的是IE7.0、FireFox3.0等浏览器通过与EVSSL配合可以通过浏览器地址栏颜色的变化帮助客户辨认网站的真实性,这将显著增强网站抵抗钓鱼网站的能力。据了解,目前网民在登录中国工商银行、招商银行、中信银行的网上银行系统时已经可以看到绿色地址栏,网民已可以进入 EVSSL保护的安全加密通道。

 

安全从加密强度开始

 

    目前绝大多数的金融站点或多或少的均采用了部分SSL证书加密技术提升网站的安全防护,但从安全角度来看却又不尽相同。由于金融站点传递的信息直接涉及企业或个人的财务安全,金融网站的安全问题是其生存和发展的生命线。作为专业的第三方数字认证服务机构,天威诚信目前可以提供从40位直到256位加密技术的SSL数字证书服务, 不同类型的网站可以选择适当安全加密级别。但对于金融站点天威诚信则希望客户选择更为高端的技术,因为低强度的加密技术不但不能有效保护网站的安全,更给客户信息安全带来了很大的潜在风险。为了更好的说明这点,这里举个简单的实例,1997年一名学生针对40位加密强度以暴力方式破解,耗时4小时,而目前凭借最高端的计算终端和计算能力这一过程被缩短到了几分钟,而同样的破解方法用在128位加密强度上,则要耗费一万亿年以上。

分类
知识中心

SSL协议简介

   SSL(SecuresocketLayer)安全套接层协议主要是使用公开密钥体制和X.509数字证书技术保护信息传输的机密性和完整性,它不能保证信息的不可抵赖性,主要适用于点对点之间的信息传输,常用WebServer方式。

 

    安全套接层协议(SSL,SecuritySocketLayer)是网景(Netscape)公司提出的基于WEB应用的安全协议,它包括:服务器认证、客户认证(可选)、SSL链路上的数据完整性和SSL链路上的数据保密性。对于电子商务应用来说,使用SSL可保证信息的真实性、完整性和保密性。但由于SSL不对应用层的消息进行数字签名,因此不能提供交易的不可否认性,这是SSL在电子商务中使用的最大不足。有鉴于此,网景公司在从Communicator4.04版开始的所有浏览器中引入了一种被称作”表单签名(FormSigning)”的功能,在电子商务中,可利用这一功能来对包含购买者的订购信息和付款指令的表单进行数字签名,从而保证交易信息的不可否认性。综上所述,在电子商务中采用单一的SSL协议来保证交易的安全是不够的,但采用”SSL+表单签名”模式能够为电子商务提供较好的安全性保证。

分类
知识中心

EVSSL证书铸造网络信任防火墙

   在中国互联网信息中心7月份公布的《第22次中国互联网发展状况报告》结果显示,中国网民已经增长到2.53亿,成为世界第一,大家开始依赖网络生活,但是对网上交易安全性却极度缺乏信任,甚至给出了不及格的评价。难道网上银行、网络交易真的处处陷阱,步步惊心吗?

 

    面对这种局面,金融站点、购物网站并未坐以待毙,都在积极采取应对措施,如何重新获得网民的信任,并将这种信任加以巩固?全新扩展验证EV SSL证书的登台献艺,为正处在信任危机中的国内网站带来新的契机。金融机构的各大网上银行,目前正陆续开始换装新一代扩展验证EV SSL证书,用户在登录有扩展验证EV SSL证书保护的银行网站时,网站地址栏将变成绿色,真假网站一目了然。

 

安全防范源于严格

 

一张我们既看不到也摸不到的所谓“证书”就真能保障消费者利益?

 

服务器证书是通过在客户端浏览器与Web服务器之间建立一条SSL安全通道从而保证双方信息在网络上传输的安全性,用户可以通过查看服务器证书属性信息便可得知所访问站点的真实与否。新一代扩展验证EV SSL证书的产生更是为了杜绝在全球方位内频频发生的在线欺诈泛滥问题。它是全球著名的数字证书颁发机构(如:VeriSignGeoTrust、Thawte等等)联合主流浏览器开发商一起构建起的安全防护网络。

 

    所谓“扩展验证EV SSL证书”,是遵循全球统一的严格身份验证标准颁发的SSL证书,用来保护用户不与没有经过严格身份验证的网上商户进行在线交易。所有颁发扩展验证EV SSL证书的数字证书颁发机构必须按照统一标准来对申请者进行严格的身份审核,而浏览器能自动识别出扩展验证EV SSL证书,使得地址栏主动变成绿色。这样以来在线消费者便可安心交易,因为消费者能非常清楚地知道他们正在与谁交易,并且他们的交易数据正在安全加密通道的保卫之下。扩展验证EV SSL证书通过在业务层面上对申请机构的严格审核,尽可能地规避了由于审核标准不同而产生服务器证书拥有者身份不真实所带来的安全隐患。

一纸应运,效益显见

 

扩展验证EV SSL证书的广泛应运,在全球范围内都得到了使用者的赞誉。全球最值得信任的网络基础架构供应商—威瑞信(VeriSign)在扩展验证EV SSL证书推出之后,曾做过一个关于扩展验证EV SSL证书的调查,结果显示:相比由常规服务器证书保护的站点,93%的互联网用户更青睐绿色标记的EVSSL站点;同时97%的购物者看见绿色标志时会使用信用卡,而没有看见绿色标志时,这一意愿下降到63%。同时国外著名的购物网站在使用扩展验证EV SSL证书后交易量也有显著变化:Overstock..com使用EVSSL后,购物车定单放弃率降低了8.6%;Paypal在使用扩展验证EV SSL证书后,“购物车定单放弃率也降低了几个百分点”; Virtual Sheet Music 网站在使用扩展验证EV SSL证书交易量则增长13%。由于扩展验证EV SSL证书更具识别性,它正开始让交易变得更加便捷可信。

 

    天威诚信作为国内技术力量强大的第三方CA机构,同时也是威瑞信(VeriSign)在中国的首要合作伙伴,一直在积极推进扩展验证EV SSL证书的广泛使用。为了让更多客户能够了解扩展验证EV SSL证书,保障电子商务在中国的健康发展。7月天威诚信与威瑞信在上海隆重举办了华东地区扩展验证EV SSL证书高端用户答谢会,面对面地为大家讲解和展示了扩展验证EV SSL证书的功能和相关技术,双方相信构建一个规范运营,诚实守信的网络商圈,需要各方积极参与,商家、网民、第三方数字认证机构需要同心协力,扩展验证EV SSL证书才能在国内发挥更佳的作用。

分类
知识中心

扩展验证EV SSL证书之诞生篇

扩展验证EV SSL证书是如何诞生的?

 

Extended Validation SSL Certificate, 简称为:扩展验证EV SSL证书,意思是:遵循全球统一的严格身份验证标准颁发的 SSL 证书,扩展验证EV SSL证书的诞生是为了对付日益猖獗的网上欺诈犯罪,意在恢复并增强人们对网上在线交易的信心。

 

Forrester Research 在 2005 年做了一项调查,有 84% 的受访者认为网上购物服务提供商没有做好保护消费者的在线交易安全工作,而 24% 的受访者称由于担心不安全而不会在网上购物。而目前还没有一个有效的防止网上欺诈的安全手段,只能提醒用户注意查看正在访问的网站的域名是否确实是某某银 行的网址,这是远远不够的。特别是针对中国普通网民,有多少人能记住中国银行的网址是: bank-of-china.com 而不是 bank-off-china.com ,招商银行网址是 cmbchina.com 而不是 cmb-china.com 等等。特别是值得信任的安全锁也变得谁都可以申请到而只需要简单的验证域名所有权,这给了在线诈骗分子有了一个可乘之机,因为普通消费者是不能识别没有严格身份验证的 SSL 证书 ( 超快 SSL) 和已经严格身份验证的 SSL 证书 ( 超真 SSL) 有什么不同,因为都会在浏览器上显示一个安全锁标志。

 

    为了解决出现的在线欺诈泛滥问题,全球著名的数字证书颁发机构(如:Comodo、VeriSignGeoTrust、 Thawte等等)联合主流浏览器开发商(如:微软、 Mozilla 、 Opera 和 KDE 等)创立了数字证书和浏览器论坛 ( www.cabforum.org ) ,拟在开发一个解决方案来解决网上信任危机和有效地防止在线欺诈犯罪。扩展验证EV SSL证书就是第一个开发成果来保护用户不与没有经过严格身份验证的网上商户从事在线交易,所有颁发扩展验证EV SSL证书的数字证书颁发机构必须按照统一标准来对申请者进行严格的身份验证,而浏览器能识别出扩展验证EV SSL证书而使得地址栏变成绿色,这样,在线消费者就能非常清楚地知道他们/她们正在与谁做生意。

 

扩展验证EV SSL证书 – 帮您提升客户的信任度

 

    SSL证书是 PKI 公钥基础设施中的最常用的数字证书,是构建安全的电子商务的基石。 SSL证书提供了三种安全服务 — 机密性、完整性和身份验证,确保用户能:

 

(1) 安全地与网站服务器进行通信,所有在线输入和查阅的信息都不会在传输过程中被非法窃取(机密性);

(2) 确保机密信息不会被非法篡改(完整性) ;

(3) 确保用户确实是在访问一个所要访问的网站,而不是一个假冒网站(身份验证)

 

而第 (3) 点最能理解为何需要扩展验证EV SSL证书。对于一个只验证域名的 SSL 证书,没有任何保证 www.ABCcompany.com 就是 ABC Company 申请的 SSL 证书,用户也无法查验。同时,用户也无法识别到底 www.ABC-company.com 还是 www.ABC-company.com 是他 / 她要访问和交易的正宗网站。也就是说,没有通过身份验证的网站,就给了网上钓鱼欺诈者一个机会可以用一个相象的域名来欺骗那些没有防范意识的用户以为是在 与他 / 她希望从事网上交易的公司进行在线交易,从而骗取用户的钱财。而对于中国普通老百姓由于不懂英文或无法记住复杂的英文域名,就更容易上当受骗了。但是,如 果通过严格身份认证的网站在访问时地址栏显示绿色,那就简单多了,中国老百姓就非常容易识别了,只要记住是否显示绿色就可以了。

 

    申请扩展验证EV SSL证书,申请单位必须经过非常严格的身份验证,而此严格的身份验证流程是由 CA/Browser 论坛制订的增强型身份验证标准(还未最终定稿) ,所有颁发扩展验证EV SSL证书的证书颁发机构必须严格按照此标准来颁发扩展验证EV SSL证书。除了要验证域名所有权外,还包括:申请单位授权其员工办理申请证书手续的授权书、验证申请单位是在当地政府合法注册的、营业执照是有效的(已经年检 的)和是有固定办公场所的等等。

 

分类
知识中心

VeriSign Trust Seal站点签章介绍

全球最可信赖的站点签章标示

VeriSign 信任签章已在 165 个国家和地区中超过 100,000 个网站上部署,一天显示次数多达 6亿5千万次。同时VeriSign信任签章也显示在已启用相关功能的浏览器的搜寻结果中、以及合作伙伴的购物网站和产品评论网页上。VeriSign签章无疑是互联网上的头号信任标志。

每日恶意软件扫描,拒绝恶意代码感染

所有 VeriSign 签章可通过VeriSign证书的注册管理员对网站日常的恶意软件扫描进行管理,让网站和网站访问者远离网站恶意代码感染,在网站和用户之间进一步建立信任。

Seal-in-Search:搜索引擎中的可信签章

VeriSign签章客户还可以通过VeriSign Seal-in-Search受益。通过 VeriSign Seal-in-Search,相关的搜索引擎、合作伙伴和安全工具都会在搜索结果中的网站链接旁边显示VeriSign Trust Seal(需安装AVG Plug-in浏览器控件程序)。VeriSign Seal-in-Search 为 VeriSign 客户带来即时竞争优势,方便网民从搜索结果中快速甄别拥有信任指标的VeriSign认证网站。

VeriSign Trust Seal 优势

VeriSign Trust Seal站点签章介绍-1部署VeriSign信任签章(VeriSign Trust Seal)可通过网络向全世界展示您经VeriSign确认的真实网络身份,且通过签章信息证实您的站点已经通过VeriSign恶意程序扫描,有效避免网站恶意程序对访问者造成的损害,对站点造成的负面影响。更向客户展示网站页面不包含恶意代码,且使用 VeriSign 的安全套接层 (VeriSign SSL证书)保障数据传输安全。

现在,任何网站都可以申请使用VeriSign信任签章建立在线信任度、可靠性与忠诚度。通过显示 VeriSign信任签章来提升访客信心。向客户展示您的网站受到全球数字认证领导者VeriSign的信任,因而可以放心浏览、购买产品及分享文章,促进线上阅读、销售及客户忠诚度。

功能看点

VeriSign Trust Seal站点签章介绍-2 页面显示全球第一品牌的信任标志:VeriSign Trust Seal,可向您的网站访客显示您已受到全球数字认证领导者VeriSign的信任,让访客能够放心购买、点击以及登录。
VeriSign Trust Seal站点签章介绍-2 您的身份信息已由VeriSign 验证且通过了严格的鉴证程序检验。通过点击签章图标,您可以向客户展示经由VeriSign验证的网站合法拥有者身份信息。
VeriSign Trust Seal站点签章介绍-4 保护访客及您的网站免受恶意软件的侵害。网站恶意软件扫描会每日检查您的网站页面,防止网站被植入恶意代码,避免网站被列入搜索引擎黑名单而降低网站访问量。
VeriSign Trust Seal站点签章介绍-3 为了让您的网站在搜寻结果中脱颖而出,VeriSign搜索结果签章可在搜索链接旁显示,帮助您的网站获得更多点击,增加网站阅读量。

 

推荐使用者

任何网站都可以通过显示VeriSign信任签章(VeriSign Trust Seal)建立网上信任度、可靠性及忠实度。

  • 电子商务网站:如果您的网站不处理在线交易或您的购物车或付款服务由第三方提供商提供,那么选购VeriSign信任签章(VeriSign Trust Seal)是最佳选择,您可以展示该标志让您的客户放心在线购买。
  • 线上出版商(发行商):阅读量与点击率是您成功的关键。通过在搜寻结果中脱颖而出,可以增加点击率,通过VeriSign信任签章建立可信度能够增加阅读量。
  • 小型企业拥有者:您已经在附近区域建立起商业信誉。VeriSign信任签章可帮助您将同等级的信任带到互联网上。
  • 售卖、登记机密资料的网站:如果您通过网站搜集或共用个人信息,则需要使用 VeriSign SSL 证书确保信息处于安全加密保护中。

安装配置

VeriSign信任签章(VeriSign Trust Seal)就像将图片加入到网页中一样容易。在您申请VeriSign信任签章后,VeriSign会验证您的签章所部署的域名,并扫描您的网站。当您的签章准备完毕后,就会收到电子邮件通知。

进入Trust Seal签章代码获取页面:http://www.verisign.com/trust-seal/trust-seal-visibility/agreement/index.html

在签章代码获取页面,您可以对签章语言、签章大小、签章启用图片或动画等细节进行定制。

在获取的代码中,只需要将 script 部分的代码放入 Web页面中需要显示签章的位置,即可在页面中显示签章信息。

当访客访问您的网站时,点击VeriSign信任签章,他们就可以看到您提供给VeriSign且经过验证后完全可靠的信息,包括网站所有者的名称、城市、州/省、国家或地区,以及最近恶意软件扫描的情况。

分类
知识中心

提升SSL安全性的十个技巧

你的SSL服务器上是否存在错误配置或已知漏洞这样的安全隐患呢?根据以下10个技巧,可以帮你避免这些常见的SSL安全威胁。

1.禁用SSLv2。早在15年前,这个版本的SSL协议早就被确认存在安全问题了,但还是有很多Web服务器仍然支持这个协议。

禁用它只需几分钟的时间。例如,在Apache v2中,你只需要改变默认设置:

SSLProtocol all  
to  
SSLProtocol all -SSLv2 
2.禁止支持弱加密。几乎所有Web服务器都支持128位强度或者256位高强度的加密算法,但也有少部分的Web服务器支持弱加密。弱加密会被黑客利用,威胁企业信息安全。所以,没有理由去支持弱加密服务。同样,在几分钟之内就可以禁用掉这个服务,例如:

SSLCipherSuite RSA:!EXP:!NULL:+HIGH:+MEDIUM:-LOW 
3.确保你的服务器没有支持不靠谱的重新握手和协商过程。SSL和TLS身份认证的漏洞容易遭到中间人攻击的利用,进而导致任何内容都可以重定义并注入到加密的数据流当中。大部分厂商都发布了此漏洞的补丁,若你还没有打这个补丁,最好还是先禁用这个重定义服务吧。

4.确保通过SSL认证的所有阶段。关键是要保护你的用户证书,也就是说用户通过SSL连接提交给你登录表单,同时,你要保护他们的证书安全。否则,黑客会通过他们自己的服务器来拦截你的信息并转发一个恶意信息给用户,以便窃取到用户们的授权证书。

5.在你的网页上不要把SSl保护的内容和明文内容混在一块。混合使用加密认证会导致你的网站受到攻击,因为像Javascipt这种单个未受保护的资源容易被注入恶意代码或者是受到中间人攻击。

6.使用HSTS加密保护你的域(包括子域)。用HSTS协议来保护你的网站,在你首次访问网站中的任何连接时,可以将HTTP自动转换成HTTPS。与此同时,若用户持非法私有证书,是不能再次浏览该网站的。这就意味着,黑客将不能你的用户转移到那些他们所操控的具有不安全SSL连接以及危险cookies信息的钓鱼网站了。

STS协议头必须保证只通过HTTPS发送,并且配置应该尽可能地清晰简单。其配置只需要简单的两行命令。例如在Apache中,你可以输入下面的命令:

Header set Strict-Transport-Security “max-age=XXXXXX”  
Header append Strict-Transport-Security includeSubDomains 
7.使用HttpOnly和安全标识来保护cookies。用来鉴定SSL会话持续时间的cookies常常会削弱SSL会话的安全性。HttpOnly标识可以隐藏你的客户端脚本,所以他们不能通过跨站点脚本攻击来窃取信息。也就是说,安全标识cookies只能通过加密的SSL来传输,因此不能被截获。

用HttpOnly来配置你的Web服务器证书,从而保护cookies。通过这样简单增加安全属性的方法,可以防御上述两种类型的攻击;用HttpOnly来设置Cookie Http响应前端:

Set-Cookie: =; =  
; expires=; domain=  
; secure; HttpOnly 
8.使用扩展验证(Extended Validation)EV SSL证书。虽然这个证书对于你的网站安全来说并不是非常必要,但是EV证书可以在地址搜索栏上展示出明确的视觉确认效果,通过安全的SSL连接,用户可以一下子就确认是你的网站,而非钓鱼网站。

9.确保你的证书被包含在子域当中。为了避免网站用户得到错误的证书,你要确保https://www.yourdomain.com和https://yourdomain.com 都覆盖了你的SSL证书

你可以使用多域名SSL证书,它可以允许你最多选择三个主名(SNAs)例如yourdomain.com 或 www.yourdomain.com

10.进行SSL服务器测试。使用Qualys公司的SSL实验室可以进行免费测试,你可以检查SSL服务器配置,认证链,以及协议和密码组在内的整体SSL安全状态。

分类
SSL证书 VeriSign证书

VeriSign SSL证书产品及服务

在SSL证书市场,VeriSign证书在全球具有绝对领先地位:

 

世界500强企业中93%的公司选择了VeriSign的SSL证书服务;

世界100家最大的银行中97%的公司选择了VeriSign的SSL证书服务;

全球50大电子商务网站中的47个网站所选用VeriSign的SSL证书服务;

国内用户中包括四大商业银行、招商银行、中信银行、光大银行在内的主要商业银行均选用了VeriSign的EV SSL证书服务。

 

VeriSign SSL证书产品及服务-1

 

SSL数字证书

128位SSL强制型SSL证书(Secure Site Pro)和128位SSL支持型SSL证书(Secure Site)利用SSL技术保障客户在线输入的信用卡号、交易密码等机密信息的安全。

 

VeriSign Secure Site Pro (128位强制型)
VeriSign Secure Site (128位支持型)
VeriSign SSL证书产品及服务-2 产品特性: 产品特性:
全球最为知名的数字证书品牌

无法仿冒的动态即时安全标章 

SGC128位强制加密技术

兼容所有的浏览器  VeriSign SSL证书产品及服务-3

证书包含企业身份信息

价值 125万美元的安全担保

 

全球最为知名的数字证书品牌

无法仿冒的动态即时安全标章

40/56/128/256 位自适用加密

兼容所有的浏览器  VeriSign SSL证书产品及服务-3

证书包含企业身份信息

价值 100万美元的安全担保

 

VeriSign SSL证书产品及服务-2    VeriSign SSL证书产品及服务-5 VeriSign SSL证书产品及服务-2    VeriSign SSL证书产品及服务-5

 


EVSSL数字证书

128位强制型EV SSL证书(Secure Site Pro with EV)和128位支持型EV SSL证书(Secure Site with EV)作为国际反欺诈钓鱼行动的重要组成部分,通过展示绿色地址栏证实网站安全与可靠。

 

VeriSign Secure Site Pro with EV(128位强制型EV)
VeriSign Secure Site with EV(128位支持型EV)
VeriSign SSL证书产品及服务-6 产品特性: 产品特性:

全球最为知名的数字证书品牌

SGC128位强制加密技术

兼容所有的浏览器VeriSign SSL证书产品及服务-3

绿色地址栏,增加客户信赖度,带来更多交易

扩展验证功能帮助挫败欺诈钓鱼网站

价值150万美元的安全担保

全球最为知名的数字证书品牌

40/56/128/256 位自适用加密

兼容所有的浏览器  VeriSign SSL证书产品及服务-3

绿色地址栏,增加客户信赖度,带来更多交易

扩展验证功能帮助挫败欺诈钓鱼网站

价值150万美元的安全担保

VeriSign SSL证书产品及服务-2        VeriSign SSL证书产品及服务-5     VeriSign SSL证书产品及服务-2       VeriSign SSL证书产品及服务-5

 


天威诚信VeriSign证书产品服务

1.7×24小时电话及技术支持:采用专业的客服与技术人员进行分配调试,并且由专业客服一对一进行服务。

2.在线指导用户证书的安装、调试、备份

3.证书有效期内提供每年三次回访服务

 

SSL证书购买流程

VeriSign SSL证书产品及服务-8

分类
VeriSign证书 代码签名

VeriSign代码签名证书产品及服务

代码签名证书又被称为数字签名证书。VeriSign代码签名证书就是您软件代码的有效身份证!全球数十家安全防护软件开发商均支持VeriSign代码签名证书。使用VeriSign代码签名证书,并提交签名到各安全防护软件开发商,即可免费获得软件安全认证,获得代码免杀特权(国内的金山、360、瑞星、江民均支持VeriSign代码签名免杀特权申请。)!无需经过繁琐的源代码安全认证,有效保护源码安全,缩短软件发行周期,提升客户体验,轻松获取第三方机构认证。
IE、Firefox、NetScape、Safari、Opera、Chrome浏览器扩展程序均支持VeriSign数字签名。Java 运行环境(JDK1.4.2 +)支持,兼容jdk1.4.2以上所有版本j2se安全应用,J2me签名兼容全球最多移动终端。申请VeriSign代码签名证书,您还可以使用VeriSign CodeSigning ID快速创建微软徽标认证账户。

VeriSign代码签名证书产品及服务-1

 

VeriSign代码签名证书

VeriSign代码签名证书(VeriSign Code Signing Certificates)可让软件开发者数字签名其软件代码、宏代码、设备驱动程序、硬件固化程序、病毒更新码、配置文件等内容,防止程序代码被恶意篡改。

VeriSign代码签名证书(VeriSign Code Signing Certificates)
VeriSign代码签名证书产品及服务-2 产品特性:
促进具有数字签名的可下载软件的使用与分发微软代码签名证书

J2ME代码签名证书

Java代码签名证书

微软Office宏签名证书

微软移动代码签名证书

BREW 文件签名证书

 

VeriSign代码签名证书产品及服务-3     VeriSign代码签名证书产品及服务-1

 


VeriSign微软移动代码签名证书

VeriSign微软移动代码签名证书用于基于微软Windows Mobile操作系统的 Smartphone、PDA、PocketPC系统的 .cab 安装文件,让基于微软 Windows Mobile 操作系统的移动设备可以安全地下载和运行。

 

VeriSign微软移动代码签名证书(Code Signing Certificate for Microsoft Authenticode)
VeriSign代码签名证书产品及服务-3 产品特性:
数字签名移动应用安装包文件.cab

提供安全API接口,让签名过程更加快捷高效

每个签名事件均将获得唯一的数字ID

基于网站平台更好的管理数字签名

 

VeriSign代码签名证书产品及服务-3     VeriSign代码签名证书产品及服务-1

 


VeriSign微软徽标认证

VeriSign微软徽标认证用于数字签名微软 Windows Logo 认证的各种软件、硬件驱动程序等,软件程序的发布者必须拥有一张微软代码签名证书对其对其程序代码、ActiveX控件等进行数字签名

 

VeriSign微软徽标认证(Code Signing Certificate for Microsoft Authenticode)
VeriSign代码签名证书产品及服务-6 产品特性:
数字签名移动应用安装包文件.cab

提供安全API接口,让签名过程更加快捷高效

每个签名事件均将获得唯一的数字ID

基于网站平台更好的管理数字签名

 

VeriSign代码签名证书产品及服务-3     VeriSign代码签名证书产品及服务-1

 


 

天威诚信VeriSign产品服务

1.7×24小时电话及技术支持:采用专业的客服与技术人员进行分配调试,并且由专业客服一对一进行服务。

2.在线指导用户证书的安装、调试、备份

3.证书有效期内提供每年三次回访服务

 

证书购买流程

VeriSign代码签名证书产品及服务-7