AskOverflow.Dev

AskOverflow.Dev Logo AskOverflow.Dev Logo

AskOverflow.Dev Navigation

  • 主页
  • 系统&网络
  • Ubuntu
  • Unix
  • DBA
  • Computer
  • Coding
  • LangChain

Mobile menu

Close
  • 主页
  • 系统&网络
    • 最新
    • 热门
    • 标签
  • Ubuntu
    • 最新
    • 热门
    • 标签
  • Unix
    • 最新
    • 标签
  • DBA
    • 最新
    • 标签
  • Computer
    • 最新
    • 标签
  • Coding
    • 最新
    • 标签
主页 / server / 问题 / 701925
Accepted
mbrownnyc
mbrownnyc
Asked: 2015-06-27 10:06:02 +0800 CST2015-06-27 10:06:02 +0800 CST 2015-06-27 10:06:02 +0800 CST

是否可以在 Chrome 中禁用证书的证书透明度(审核日志检查)?

  • 772

我们通过 Windows 证书存储中的受信任根证书在防火墙中使用 HTTPS 深度数据包检查。Chrome 最近推出了一项功能,用于对证书颁发执行额外检查,称为证书透明度,其中使用的每个证书(在特定日期之后颁发)都会根据已知良好的 CA 列表进行检查。

现在,使用 HTTPS 深度数据包检测(又名 HTTPS 代理/卸载/MiTM)会导致 Chrome 出现此示例中的错误。

是否可以在 Chrome 中禁用审核日志检查的唯一功能?

更新以响应womble 的回答。

这个更新是错误的。Womble 的回答是正确的,见下文。

这是我最初的想法,但显然不是。

下面是太正经的Chrome截图:

没有中间人:

没有中间人

中间人:

中间人

它似乎与证书透明度/审计日志检查直接相关,而不是与 SHA-1 的使用和即将在 Nanny Chrome 中的折旧相关。值得注意的是,我们的内部 CA 证书确实在 2017 年之后到期。

更新 2,womble 是对的:

感谢 womble 的回答,我重新查看了 Chrome 团队的通知,并注意到任何具有 2017+ 到期证书且使用 SHA-1 的站点都会收到“肯定不安全”警告(划掉的红色锁图标)。

为了证明我的 MiTM/proxy 是罪魁祸首,我使用了一个 salesforce 测试站点(通过避开KB 文章定位)

没有中间人:

在此处输入图像描述

中间人:

在此处输入图像描述

 *note that even with no MiTM Chrome detects this site as "secure, but with minor errors" (that yellow icon) because the cert expires within the 2016 calendar year, not 2017+.

我的代理/MiTM 正在将算法从 SHA-256 降级到 SHA-1。啧啧!Chrome 完全按照通知的预期行事,我不相信一旦我使用 MiTM/代理解决了这个问题,我的用户将不会收到“肯定不安全”的通知。

谢谢!

更新 3: 记得检查固件更新/发行说明...现在支持 SHA-256。更新定于周五。应该没问题。

security
  • 1 1 个回答
  • 7237 Views

1 个回答

  • Voted
  1. Best Answer
    womble
    2015-07-08T03:46:27+08:002015-07-08T03:46:27+08:00

    假设您指向的示例实际上是关于“该站点使用过时的安全设置”而不是“没有公共审计记录”的示例,大约 99.99% 的人确定您的问题不是 CT,原因有几个:

    • 据我了解,只有系统信任库中的 CA 证书需要进行 CT 验证;本地管理的 CA 证书不需要 CT 处理(几乎正是您所拥有的原因)。
    • CT 验证失败目前只对 EV 证书有影响,唯一的负面影响是证书失去了 EV“绿条”待遇。

    关于“使用过时的安全设置”的错误实际上意味着您的 MitM 代理正在颁发基于 SHA-1 的证书,其到期日期在很远的将来,这可能不是一个成功的想法。

    • 6

相关问题

  • OpenSSH 漏洞 [重复]

  • 选择什么安全套件?

  • 安全地授予对 SQL 2005 复制监视器的访问权限以创建快照

  • SSH 服务器零日漏洞利用 - 保护自己的建议

  • 如何将安全组添加到正在运行的 EC2 实例?

Sidebar

Stats

  • 问题 205573
  • 回答 270741
  • 最佳答案 135370
  • 用户 68524
  • 热门
  • 回答
  • Marko Smith

    新安装后 postgres 的默认超级用户用户名/密码是什么?

    • 5 个回答
  • Marko Smith

    SFTP 使用什么端口?

    • 6 个回答
  • Marko Smith

    命令行列出 Windows Active Directory 组中的用户?

    • 9 个回答
  • Marko Smith

    什么是 Pem 文件,它与其他 OpenSSL 生成的密钥文件格式有何不同?

    • 3 个回答
  • Marko Smith

    如何确定bash变量是否为空?

    • 15 个回答
  • Martin Hope
    Tom Feiner 如何按大小对 du -h 输出进行排序 2009-02-26 05:42:42 +0800 CST
  • Martin Hope
    Noah Goodrich 什么是 Pem 文件,它与其他 OpenSSL 生成的密钥文件格式有何不同? 2009-05-19 18:24:42 +0800 CST
  • Martin Hope
    Brent 如何确定bash变量是否为空? 2009-05-13 09:54:48 +0800 CST
  • Martin Hope
    cletus 您如何找到在 Windows 中打开文件的进程? 2009-05-01 16:47:16 +0800 CST

热门标签

linux nginx windows networking ubuntu domain-name-system amazon-web-services active-directory apache-2.4 ssh

Explore

  • 主页
  • 问题
    • 最新
    • 热门
  • 标签
  • 帮助

Footer

AskOverflow.Dev

关于我们

  • 关于我们
  • 联系我们

Legal Stuff

  • Privacy Policy

Language

  • Pt
  • Server
  • Unix

© 2023 AskOverflow.DEV All Rights Reserve