写点什么

赛门铁克意外泄漏多个 Google SSL 证书

  • 2015-10-27
  • 本文字数:849 字

    阅读完需:约 3 分钟

制定和实施加密的安全系统是很困难的。星期五(九月十八日)Symantec 悄悄地发布了一项公告,这提醒了他们它是多么艰难。根据Symantec 的 Quentin Lin 和Charlene Mike-Billstrom 所说,3 个SSL 证书意外地在公司内部泄露。虽然公告试图淡化这次泄漏的意义,但值得注意的是,多个员工已经因为这一事故被解雇。

有关这起事故的其他细节已由谷歌单独公布。这篇文章解释说,Symantec 的Thawte 单位发布了新的、未被要求的www.google.com 和google.com 证书。Google 的Chrome 浏览器通过浏览器使用的证书透明日志来检测到了这一点,这一点似乎表明,这些证书在一定的能力上可能已经被公开发布了。然而,Google 的员工觉得这些证书的创造没有不良影响,因为他们只在检测的前一天有效。Symantec 认为这些证书仍然在测试环境中。目前还不清楚第三个证书属于哪些域名。

尽管谷歌试图提供保证,但对Symantec 的帖子的评论已经明显负面化。受访者“ ianbfarquhar ”指出,Symantec“这些证书的发放属于哪些站点没有被公开”和“[这一事件的] 相关信息和发生原因应该更加透明”。

受访者“frenchdiver”指出:

“你清楚地在内部使用 / 测试了客户的敏感材料。为什么这个会得到许可,为什么会做出这样的决策??…这篇文章似乎暗示说,“嘿,发生了一些不好的事情,但实际上,这是因为我们的一些员工做了一些坏事。所以我们解雇他们。现在一切都好了”。有领导能力的人怎么会说出这样的话??”

Cory Doctorow解释说,使得这个泄露更令人忧心的是,由于证书标记扩展验证,理论上Symantec 做了“额外功课”来证实它确实是Google 的官方证书。因此,这些证书基于的高度意识受到了损害才是更多被关注的焦点。

查看英文原文: Symantec Accidentally Leaks Multiple Google SSL Certificates


感谢张龙对本文的审校。

给InfoQ 中文站投稿或者参与内容翻译工作,请邮件至 editors@cn.infoq.com 。也欢迎大家通过新浪微博( @InfoQ @丁晓昀),微信(微信号: InfoQChina )关注我们,并与我们的编辑和其他读者朋友交流(欢迎加入 InfoQ 读者交流群)。

2015-10-27 19:001909
用户头像

发布了 32 篇内容, 共 19.4 次阅读, 收获喜欢 8 次。

关注

评论

发布
暂无评论
发现更多内容

什么是文件传输协议:文件传输协议初学者介绍

镭速

ftp 文件传输协议

🔥对线面试官-线程入门第一课

派大星

线程 Java 面试题

瓴羊QuickBI,助您加速企业转型,免费试用

巷子

瓴羊QuickBI在国内bi厂商中名列前茅,并展现出色的表现。

流量猫猫头

Flink Unaligned Checkpoint 在 Shopee 的优化和实践

Apache Flink

大数据 flink 实时计算

低代码开发工具到底是给“谁”用的?

优秀

低代码开发工具

软件测试 | MySQL复制的安装配置

测吧(北京)科技有限公司

测试

清华大学朱文武教授团队最新著作《图表征学习:迈向动态开放环境》重磅上市!

博文视点Broadview

软件测试 | DROP TABLE命令并不回收以前的相关访问授权

测吧(北京)科技有限公司

FTP可能是免费且易于使用,但这就是问题所在

镭速

文件传输

如何在 React 18 中使用 useSyncExternalStore

汽车之家客户端前端团队

js React ts

go 语言实战入门案例之命令行排版词典

timerring

Go

晴数智慧推出MagicData-CLAM高质量SFT数据集,助力大模型实现更优效果

Geek_2d6073

华为开发者大会2023即将召开 主题演讲多平台线上直播

最新动态

go 语言实战入门案例之实现Socks5

timerring

Go

用友荣获信通院“铸基计划”iPaaS系列标准突出贡献单位

用友BIP

软件测试 | MySQL Cluster架构

测吧(北京)科技有限公司

测试

关于自动限流的思考 | 京东云技术团队

京东科技开发者

限流 企业号 8 月 PK 榜 自动限流

go 语言实战入门案例之猜数字

timerring

Go

软件测试 | REVOKE命令的漏洞

测吧(北京)科技有限公司

测试

突破传统监测模式:业务状态监控HM的新思路 | 京东云技术团队

京东科技开发者

架构设计 业务监控 企业号 8 月 PK 榜 监测模式

使用免费MES系统的成功经验

万界星空科技

开源 经验分享 MES系统

如何知道企业是否办理过等保备案?哪里可以查询?

行云管家

等级保护 等保测评 等保备案

文件传输协议FTP与托管文件传输MFT有什么区别?

镭速

数据传输

Next.js 13.4版本更新内容~

汽车之家客户端前端团队

SSR next 服务端预渲染

董事长高见|越老越青春,近两百岁的它靠什么?

新消费日报

海外直播APP源码的开发给商家们带来了什么

山东布谷网络科技

App 社交娱乐 海外直播源码

大模型驱动软件2.0

汽车之家客户端前端团队

大模型

现代化税收征管的“四精”目标 科学技术发挥关键作用

用友BIP

税务管理

基于 Flink & Paimon 实现 Streaming Warehouse 数据一致性管理

Apache Flink

大数据 flink 实时计算

如何正确使用 ThreadLocal,你真的用对了吗? | 京东云技术团队

京东科技开发者

内存泄露 ThreadLocal 源码剖析 企业号 8 月 PK 榜

赛门铁克意外泄漏多个Google SSL证书_DevOps & 平台工程_Jeff Martin_InfoQ精选文章