9月7日-8日,相约 2023 腾讯全球数字生态大会!聚焦产业未来发展新趋势! 了解详情
写点什么

Chrome 为 SHA-1 设置倒计时

  • 2014-09-18
  • 本文字数:1060 字

    阅读完需:约 3 分钟

随着时间的流逝,一些密码散列算法不再是坚不可摧的了,因为计算机运算能力在不断增强,针对这些算法和实现弱点的暴力猜解攻击法已经有可能实现。根据 Google 的观察,SHA-1 算法的弱点已经暴露至少有九年之久了,Bruce Schneier(译者注:著名密码学著作《应用密码学》的作者)也在博文中描述了这个问题。

鉴于发生攻击的可能性越来越高,各种机构都建议不要再使用 SHA-1,其中包括美国国家标准与技术研究院。Google 的 Chrome 浏览器现在也加入了这些组织的行列,对于使用 SHA-1 签名的 HTTPS 证书的网站,它采用了不一样的显示方式。

为了使那些依赖 SHA-1 的用户少受影响,Chrome 会采用分阶段的措施,逐步移除对 SHA-1 的支持,先是提醒用户 SHA-1 的生命期即将结束,最终会在地址栏显示一个红叉,以示最严重的警告。如果用户执意要访问使用 SHA-1 的网站,Chrome 会在显著位置提醒用户,你正在上的网站,不如那些已经切换到更安全算法的网站安全。

基于拉出分支的节点,Google 大概列出了以下时间表:

  • Chrome 39(2014 年 9 月 26 日拉出分支):所访问网站的最终实体证书(译者注:不能再签发下级证书的证书)如果在 2017 年 1 月 1 日或之后过期,并且使用了基于 SHA-1 的签名作为证书链的一部分,将会被认为是“安全的,但是有小错误”。
  • Chrome 40(2014 年 11 月 7 日拉出分支,年底长假前稳定):所访问网站的最终实体证书如果在 2016 年 6 月 1 日到 2016 年 12 月 31 日(含)之间过期,并且使用了基于 SHA-1 的签名作为证书链的一部分,将会被认为是“安全的,但是有小错误”。所访问网站的最终实体证书如果在 2017 年 1 月 1 日或之后过期,并且使用了基于 SHA-1 的签名作为证书链的一部分,将会被认为是“中性的,缺乏安全性”。
  • Chrome 41(2015 年第一季度拉出分支):所访问网站的最终实体证书如果在 2016 年 6 月 1 日到 2016 年 12 月 31 日(含)之间过期,并且使用了基于 SHA-1 的签名作为证书链的一部分,将会被认为是“安全的,但是有小错误”。所访问网站的最终实体证书如果在 2017 年 1 月 1 日或之后过期,并且使用了基于 SHA-1 的签名作为证书链的一部分,将会被认为是“肯定不安全的”。来自于这些网站的子资源,将会被认为是“含有活动的混合内从(译者注:一种不安全的网页内容,参考这里)”。

注意以上列出的 Chrome 浏览器版本发布时间很可能是拉出分支后的 6 到 8 周。所以 Chrome 39 预计会在 11 月发布,Chrome 40 在 2015 年 1 月发布,而 Chrome 41 将会在 2015 年第一季度发布。

查看参考原文: http://www.infoq.com/news/2014/09/chrome_SHA1

活动推荐:

2023年9月3-5日,「QCon全球软件开发大会·北京站」 将在北京•富力万丽酒店举办。此次大会以「启航·AIGC软件工程变革」为主题,策划了大前端融合提效、大模型应用落地、面向 AI 的存储、AIGC 浪潮下的研发效能提升、LLMOps、异构算力、微服务架构治理、业务安全技术、构建未来软件的编程语言、FinOps 等近30个精彩专题。咨询购票可联系票务经理 18514549229(微信同手机号)。

2014-09-18 04:036681
用户头像

发布了 77 篇内容, 共 34.6 次阅读, 收获喜欢 24 次。

关注

评论

发布
暂无评论
发现更多内容

图分析在吴亦凡事件中的应用场景

6979阿强

图算法 图计算 GraphScope 吴亦凡 一站式图计算平台

LeetCode题解:173. 二叉搜索树迭代器,递归,JavaScript,详细注释

Lee Chen

算法 大前端 LeetCode

科技融合:Hightopo受邀参加厦门公安科技活动周

一只数据鲸鱼

数据可视化 智慧公安 智能化 安全态势

ONES x 知名游戏公司 | 持续快速交付高质量游戏产品

万事ONES

研发管理 解决方案

万字深入HarmonyOS ACE UI框架解析,带你看懂UI渲染流程

科技汇

面试官:你说说一条查询SQL的执行过程

艾小仙

高防服务器选择注意的三大方面

九河云安全

百度大脑FaceID人脸识别模型量化技术,确保算法精度无损加速一倍

百度大脑

算法 人脸识别 精度

WICC 2021 技术分论坛 “开箱即用”语聊房Demo成亮点

融云 RongCloud

Lucene 倒排索引原理

Qunar技术沙龙

数据库 全文检索 lucene 倒排索引 搜索

体验百度EasyEdge,畅快部署超多AI芯片

百度大脑

人工智能 飞桨

NLP随笔(一)

毛显新

人工智能 自然语言处理 深度学习

互联网通信云崛起的“融云曲线”

融云 RongCloud

阿里P8架构师又传喜讯!最新产出 Java 架构师 1575 道“完美圣经”,汇总十家互联网大厂面试题!

Java 编程 IT 计算机 知识

外包三年经验,耗时半年进大厂,整合出 25W 字 Java 全栈面试题,把初心分享出来!

编程 架构 面试 IT 计算机

1个月学会Java开发!2021年最新Java面试点梳理

策划Java工程师

Java 程序员 后端

鬼知道我这一年是怎么过来的?Java 开发从二面被拒到收割阿里架构 offer!

Java 编程 面试 IT 计算机

IM开发干货分享:网易云信IM客户端的聊天消息全文检索技术实践

JackJiang

全文检索 即时通讯 IM

驶向未来之海的“必备罗盘”:百度智能云升级发布全新智能化中台

百度大脑

人工智能 企业服务

Cocos Creator v3.2 正式支持 HarmonyOS 多设备协同能力

科技汇

香港服务器流量选择,该如何选择?高防服务器租用防御多少G合适呢?

九河云安全

2021 年最全Java架构面试点+技术点标准手册:完全对准一线大厂,猛攻!

Java 编程 面试 IT 计算机

258W 字 Java 全栈面试题!实锤:阿里架构师耗时半年整合而来!

Java 编程 架构 面试 计算机

面试官:你了解Java中的锁优化吗?

程序员阿杜

Java 面试 JVM 同步 8月日更

应对极端天气,百度智能云推出城市内涝智能监测预警系统

科技热闻

2021Java春招面试真题:记一次蚂蚁金服Java研发岗的面试经历

策划Java工程师

Java 程序员 后端

架构学习总结

c

架构实战营

高防云服务器 VS 云服务器

九河云安全

高亮的架构毕业总结

高亮

架构训练营

容器和虚拟机水火不容?不存在的!

谐云

3000人群被字节内部技术图谱“炸”翻了,惊艳级实用

Java架构师迁哥

  • 扫码添加小助手
    领取最新资料包
Chrome为SHA-1设置倒计时_Chrome_Jeff Martin_InfoQ精选文章