|
天威诚信:苹果WWDC大会宣布证书透明度要求
2 t6 C# [% K8 U4 u. r" V" h
8 y6 G0 ^2 \5 @6 @+ W
+ C# h# o+ g# J" h 近日,万众瞩目的2018 WWDC(2018年苹果全球开发者大会)在美国加利福利亚州落下帷幕。苹果公司在会上宣布了证书透明度(Certificate Transparency,简称CT)的要求:从2018年10月15日起,所有的SSL/TLS证书必须遵守证书透明度,而对在此之前颁发的证书,苹果不会严格要求必须加入CT。此政策不仅适用于Safari浏览器,还包括整个macOS和iOS平台。这意味着除了Safari之外,还涉及到使用SSL证书连接的其他应用环境。
' B, P9 U! f# e, w K
9 U# Z5 Q% w. h! W" F 我们的政策要求至少有两个由CT日志签发的签名证书时间戳(SCT),而该日志既可以是曾经批准的,也可以是在检查时在当前批准的:ca认证中心
" ~( E! V4 b0 G# q* f
) ^: ?/ c) I* ^) j' L& Y8 n 至少有两个SCT是由当前批准的CT日志签发,并且其中一个通过TLS扩展或OCSP Stapling(TLS证书状态查询扩展)提供;; ]# K) n' |# X3 y4 f
5 m* p* m8 P0 D9 I/ D4 r
至少有一个嵌入式SCT由当前审批的CT日志签发,并且至少来自曾经或当前审批日志的SCT数量根据有效期的长度应符合苹果公司的要求。
& f) p' }6 B, G- U R
9 k: c- S( k6 X& A8 @/ L) A7 \# o0 @ 证书透明度是由谷歌开发并力推的一种旨在确保证书系统安全的透明审查技术,通过CT可以快速的分辨出被错误或者恶意颁发的数字证。最早只对所有扩展验证(EV)SSL/TLS证书进行要求,此后谷歌将该要求的覆盖面扩展到了所有类别的SSL证书,并于今年4月起,要求所有Chrome浏览器中的证书都要支持CT政策。
- F/ I! {1 z+ q' N: j* e0 j# j
' s3 L5 \; Z: K' k3 u9 }; U 苹果是继谷歌后第二个明确要求证书透明度执行期限的主流浏览器厂商,不论是苹果还是谷歌,其强制要求CT的目的都是为了减少恶意颁发或未经授权的证书。用户端浏览器通过对比Web服务器和审计日志服务器上的证书和SCT信息,进一步确认证书的真伪,确保网站访问者不被恶意或者错误的SSL证书所欺诈,从而提高?HTTPS?网站的安全性。当用户看到浏览器提示的证书透明度信息时,会有效增强用户的访问信任,使用户可以放心浏览和交易。, ^, D: r8 \) a2 \
; z6 ]( Z8 C& Y0 e
- ]% H' P! j5 G4 z
|
|