AskOverflow.Dev

AskOverflow.Dev Logo AskOverflow.Dev Logo

AskOverflow.Dev Navigation

  • 主页
  • 系统&网络
  • Ubuntu
  • Unix
  • DBA
  • Computer
  • Coding
  • LangChain

Mobile menu

Close
  • 主页
  • 系统&网络
    • 最新
    • 热门
    • 标签
  • Ubuntu
    • 最新
    • 热门
    • 标签
  • Unix
    • 最新
    • 标签
  • DBA
    • 最新
    • 标签
  • Computer
    • 最新
    • 标签
  • Coding
    • 最新
    • 标签
主页 / ubuntu / 问题 / 1267127
Accepted
John Denning
John Denning
Asked: 2020-08-15 02:44:48 +0800 CST2020-08-15 02:44:48 +0800 CST 2020-08-15 02:44:48 +0800 CST

Seahorse 显示几个可疑(空)“个人证书”

  • 772

用搜索引擎很难找到解释,所以我在这里问和回答。

Seahorse、Gnome 密钥环和密钥管理器在“显示任何”打开时在“默认信任”选项卡下显示几个带有全空白字段的可疑证书:

在此处输入图像描述

目前尚不清楚他们来自哪里,他们是什么,或者他们如何去那里。它们是否代表安全风险?我被黑了吗?

security seahorse
  • 1 1 个回答
  • 540 Views

1 个回答

  • Voted
  1. Best Answer
    John Denning
    2020-08-15T03:04:09+08:002020-08-15T03:04:09+08:00

    在 Seahorse 问题跟踪器上有一个问题 #299。

    TL;DR:这些是在您的发行版的根 CA 列表中标记为保护您的不受信任的证书。海马不能很好地处理这些。这是一个外观问题,而不是安全问题。

    长版

    多年来,已经发生了多起 CA 证书被滥用(黑客攻击、不负责任地使用等)的事件。由于您的浏览器信任这些 CA 颁发的任何证书,因此这些证书在安全性方面受到了严重损害。

    为了保护您免受中间人攻击,这些证书包含在您的发行版的证书列表中,并明确标记为列入黑名单/拒绝/无效。

    大多数发行版都从 Mozilla 上游维护的列表中获取列表,作为nss 项目的一部分。

    这种不良证书的一个例子是作为 Trustwave争议的一部分的证书问题。这是标记这些证书不受信任的 Mozilla问题。

    如果您查看 mozilla 文件,您会看到有一个名为“Trustwave 颁发的 MITM subCA 1”的条目,它被标记为不受信任。

    这个和其他几个示例显示为(null)seahorse,因为它们包含足够的信息以忽略它们,但不包括实际的 CA 证书。所以,海马以这种奇怪的方式展示它们。

    对应于空证书的 7 个条目是:

    • “Trustwave 发布的 MITM subCA 1”
    • “Trustwave 发布的 MITM subCA 2”
    • “TURKTRUST 错误发布的中间 CA 1”
    • “TURKTRUST 错误发布的中间 CA 2”
    • “不信任:O=埃及信任,OU=威瑞信信任网络(证书 1/3)”
    • “不信任:O=埃及信任,OU=威瑞信信任网络(证书 2/3)”
    • “不信任:O=埃及信任,OU=威瑞信信任网络(证书 3/3)”

    您可以使用您最喜欢的搜索引擎来了解更多关于这些背后的故事(还有 DigiNotar 和 Comodo),并了解 CA 信任系统实际上被破坏的严重程度。

    在 Fedora 上,CA 证书列表(源自 mozilla 文件)位于/usr/share/pki/ca-trust-source/ca-bundle.trust.p11-kit)。

    我曾尝试在他们的 Gitlab 上向 seahorse 开发人员报告此问题,但在 16 个验证码、30 分钟和一个 insta-block 后放弃了。

    链接:

    • https://gitlab.gnome.org/GNOME/seahorse/-/issues/299
    • https://hg.mozilla.org/releases/mozilla-beta/file/tip/security/nss/lib/ckfw/builtins/certdata.txt
    • https://bugzilla.mozilla.org/show_bug.cgi?id=724929
    • https://threatpost.com/final-report-diginotar-hack-shows-total-compromise-ca-servers-103112/77170/
    • https://www.vice.com/en_us/article/78kkwd/a-controversial-surveillance-firm-was-granted-a-powerful-encryption-certifica
    • https://www.bleepingcomputer.com/news/security/cybersecurity-firm-darkmatter-request-to-be-trusted-root-ca-raises-concerns/
    • https://security.stackexchange.com/questions/174474/why-is-diginotar-ca-still-in-my-mozilla-firefox
    • 8

相关问题

  • 服务器的最佳rootkit删除工具?

  • 从 Ubuntu 中完全删除密钥环是否安全?

  • 如何从命令行仅安装安全更新?关于如何管理更新的一些提示

  • iptables 的图形用户界面?

  • 如何与无头服务器进行图形交互?

Sidebar

Stats

  • 问题 205573
  • 回答 270741
  • 最佳答案 135370
  • 用户 68524
  • 热门
  • 回答
  • Marko Smith

    如何运行 .sh 脚本?

    • 16 个回答
  • Marko Smith

    如何安装 .tar.gz(或 .tar.bz2)文件?

    • 14 个回答
  • Marko Smith

    如何列出所有已安装的软件包

    • 24 个回答
  • Marko Smith

    无法锁定管理目录 (/var/lib/dpkg/) 是另一个进程在使用它吗?

    • 25 个回答
  • Martin Hope
    Flimm 如何在没有 sudo 的情况下使用 docker? 2014-06-07 00:17:43 +0800 CST
  • Martin Hope
    Ivan 如何列出所有已安装的软件包 2010-12-17 18:08:49 +0800 CST
  • Martin Hope
    La Ode Adam Saputra 无法锁定管理目录 (/var/lib/dpkg/) 是另一个进程在使用它吗? 2010-11-30 18:12:48 +0800 CST
  • Martin Hope
    David Barry 如何从命令行确定目录(文件夹)的总大小? 2010-08-06 10:20:23 +0800 CST
  • Martin Hope
    jfoucher “以下软件包已被保留:”为什么以及如何解决? 2010-08-01 13:59:22 +0800 CST
  • Martin Hope
    David Ashford 如何删除 PPA? 2010-07-30 01:09:42 +0800 CST

热门标签

10.10 10.04 gnome networking server command-line package-management software-recommendation sound xorg

Explore

  • 主页
  • 问题
    • 最新
    • 热门
  • 标签
  • 帮助

Footer

AskOverflow.Dev

关于我们

  • 关于我们
  • 联系我们

Legal Stuff

  • Privacy Policy

Language

  • Pt
  • Server
  • Unix

© 2023 AskOverflow.DEV All Rights Reserve