您的位置:IT爆料网 > 互联网

12306网站“不受信任” 实为浏览器不认可其证书

发布时间:2022-12-25 03:39:09  来源:互联网     背景:

网购火车票总被浏览器屏蔽-网站SSL认证无强制规定

网购火车票总被浏览器屏蔽 网站SSL认证无强制规定

原本每年只需要支付数千元就可以使用的国际标准网络安全SSL证书,不知何故,始终没能在12306上被使用。而根据《IT时报》记者的调查,12306 提供的根证书“SRCA”(中铁CA),是其自行发布的证书,其采用的加密方式在三年半前已被微软认定为“不安全”。截止到发稿,12306并未对记者的 提问做出回应。

今年1月9日,小年夜(1月28日)的火车票开售,12306网站当日点击量高达144亿次。然而,这同时意味着,“IE已阻止该网站内容”“该内容没有签署有效的安全证书”等情况,在这天购票者打开12306时至少出现了上亿次。

原本每年只需要支付数千元就可以使用的国际标准网络安全SSL证书,不知何故,始终没能在12306上被使用,而根据《IT时报》记者的调查,12306提供的根证书“SRCA”(中铁CA),是其自行发布的证书,其采用的加密方式在三年半前已被微软认定为“不安全”。截止到发稿,12306并未对记者的提问做出回应。

◆  记者调查

12306网站为何“不受信任”?

用户投诉:12306总是被浏览器屏蔽

袁元(化名)近日向《IT时报》微博投诉,用IE、360、火狐等多种浏览器打开12306网站时,总会出现“Internet Explore已阻止此网站显示有安全证书错误的内容”“内容被阻止,因为该内容没有签署有效的安全证书”等提示,“两年前12306刚上线时就发现了这个问题,当时以为是在测试,没想到这么长时间过去了,这个问题依然存在。”

为什么浏览器总会如此提示?12306并没有做解释,只在首页上一则“网上购票由于安全警告无法登录问题说明”的公告中提供了解决方案,“为了保证用户顺利进行网站的使用,请在首页下载根证书,按说明进行导入即可。”

《IT时报》记者实际操作发现,凡是在IE浏览器中点击“购票”“退票”等涉及到支付的页面,都会出现“不受信任”的提示,即使从首页下载安装根证书时,也会出现“网站证书不受信任”的提示,如果选择“信任该网站并强制打开该网页”,在浏览器的地址栏上也会出现红色的底色,提醒用户该网站证书错误。

袁元是一个程序员,在他看来,12306出现这个问题非常“幼稚”,“安全证书相当于网站的身份证,浏览器在登录网站时会根据证书中提供的信息,逐级验证证书的真伪,以保证证书的真实性和网站的真实性,很难想象,12306作为中国唯一的官方铁路售票网站,竟然没有一个让人信任的安全证书。”

《IT时报》记者就此问题联系了12306,其客服表示网站能保证安全,用户可以不用担心那些提示。

黑客解读:没有SSL证书等于“裸奔”

让袁元如此纠结的安全证书究竟是什么?

“所谓安全证书,就是通常所说的SSL认证,它是一种国际通用的Web安全标准,主要通过对敏感数据加密来防止各种攻击非法读取重要信息,保证数据的完整性和安全性,包括我们经常遇到的,如数据劫持和钓鱼攻击等,通过SSL,只有授权用户才能读取数据。”曾在世界黑客大赛上获得冠军的上海“KeenTeam”团队主攻手陈良向《IT时报》记者解释,当用户连接到网站时,如果Web站点已经加入SSL证书,服务器将受证书保护,并自动传送网站数字证书给用户,此时用户端的网页浏览器程序就会产生一把唯一的“会话钥匙码”,从而将用户端和网站之间所有的通讯过程加密。

陈良作为黑客专家,经常尝试去攻破一些网站和系统,他告诉记者,没有SSL安全证书的网站,一旦被黑客盯上,窃取用户信息是很简单的,因为少了一步破解密码的过程。

◆  证书疑云

国产证书究竟安不安全?

严格意义上说,12306并非没有SSL证书,它只是没有一个被浏览器认可的证书。

根据12306网站提示,记者下载了其所推荐的“根证书”,从其信息中看,这个名为“SRCA”的证书是由中铁数字证书认证中心发布的根证书,在其介绍中,中铁CA(认证机构)是由工业和信息化部审批通过的合法电子认证服务机构。

不到一成国产CA通过国际标准

据了解,中国目前有34家CA认证机构,都获得了工信部颁发的《电子认证服务许可证》,赛迪智库信息安全研究所所长、中国电子认证服务产业联盟秘书长刘权表示,34家机构都有权颁发企业证书、法人证书、网站SSL证书等,但网站SSL证书比较特殊,并不是每家机构所发放的SSL证书都适应客户端环境,这就是为什么有的网站会出现该网站证书不受信任的原因。

要适应所有客户端环境,就要通过国际Webtrust认证,网站才能把根证书放到微软等操作环境中,用户也不会收到提示。但通过该认证的门槛比较高,中国目前只有深圳市沃通电子认证服务有限公司、上海数字认证中心(上海CA)、中国金融认证中心(CFCA)三家企业通过了认证。不过刘权也说明,没经过Webtrust认证并不表示不安全,只要是34家机构颁发的证书,安全性基本上没问题。

Webtrust是由全球两大著名注册会计师协会AICPA(美国注册会计师协会)和CICA(加拿大注册会计师协会)共同制定的安全审计标准,主要对互联网服务商的系统及业务运作逻辑安全性、保密性等共计七项内容进行近乎严苛的审查和鉴证。只有通过Webtrust国际安全审计认证,根证书才能预装到主流的浏览器而成为一个全球可信的认证机构。

记者了解到,目前,国内外都有颁发经过Webtrust认证的SSL证书的机构,比如国外有威瑞信、Globalsign等,国内有CFCA、上海CA等。对于申请证书的流程,各方机构都表示只要经过提供营业执照、填写申请表等简单的步骤,在机构接受申请后进行审核,材料真实并且网站运营正常的话,只需3天就可拿到证书,基本没技术难度,费用一般是每年3000-4000元,申请成功之后,就会实现安全通道加密等功能。

微软对1024位加密说“NO”

12306没通过的还有微软这一关。其根证书信息显示,采用的公钥长度是1024位,但《IT时报》记者查看了京东商城、淘宝、苏宁等网站证书发现,其公钥长度均为2048位。理论上,公钥长度越长,加密信息越难被破解。

2010年,被广泛应用于数字证书的1024位RSA非对称密钥算法被认为可能已被破解,美国国家标准技术研究院(NIST )要求2010年12月31日之前停止使用1024位RSA算法,微软则通知全球所有受信任的根证书颁发机构(CA),必须尽快从1024位的根证书向2048位迁移,并于2010年12月31日把所有1024位根证书从受信任根证书中删除。陈良表示,或许正基于此,1024位的12306根证书被IE浏览器默认为不被信任。

◆ 延伸阅读

SSL认证非强制 全靠网站自觉

石先生本欲从淘宝网购一批iPod,可货没到手,支付宝账户里近2万元的货款却不翼而飞,原因是上了一个假淘宝网页,这是最近发生的一个真实案例。

4月29日,北京市政府宣布此日为“首都网络安全日”,在多元化的网络时代,安全备受重视,却又似乎最被忽视。人们总是被一波又一波的信息泄露事件搞得风声鹤唳,却总是搞不清,究竟怎样才能算是登录一个安全的网站。

对于网站访问者而言,有很多办法来判断网站的真伪,比如不要点击搜索的链接,直接输入网址等等,但要求所有上网者都有如此敏锐的判断力似乎难度过高,SSL安全证书是网站方提供的最简单的辨识方法。

上海CA工作人员龚小姐告诉记者,SSL网站安全证书的功能不仅于此,“CA作为第三方认证机构,会记录下网站的每一步操作记录,如果使用了合法CA的认证服务,根据《电子签名法》,举证的责任由合法CA完成。”龚小姐说,对于一些专业性要求较高的垂直网站,如医疗类、金融类等网站,如果在运营过程中出现违规操作现象,查实后,证书会有被吊销的可能。

近年来,随着网站的大规模增长以及钓鱼网站的大肆横行,中国政府部门越来越重视网站信息安全。早在2012年,中国政府就开始试点对所有省市级的政府门户网站进行网站安全认证。

记者登录了一些常用的购物网站,在美团网上,记者选择了上海杨浦区某KTV店销售的代金券,点击购买、付款,渠道畅通,没有出现“无安全证书”的字眼。随后,记者又登录了凡客诚品,选择男装的一款卫衣,加入购物车,并顺利付款。此外,在京东、1号店等记者也均未发现问题。

随后,记者又登录了中华人民共和国中央人民政府门户网站,以及广东、河南、北京、上海、江苏、浙江、武汉、天津、贵州、广州、惠州、无锡等省市政府门户网站,一一点开“新闻”“专题”“政策”“服务”等栏目,均未发现“无安全证书”的现象。

龚小姐告诉记者,目前很多大中型企业、网站,尤其是金融、证券、购物等网站对安全比较重视,但小企业对此重视度不够。就上海CA而言,每个月的申请认证量不是很高,“我们现在每个月申请网站安全认证的企业在几十家左右。”更为关键的原因是,对网站安全认证并不是一条强制性的规定,全靠网站自觉。

◆ 记者手记

上“不被信任的网站”怕什么?

在写这篇稿件的时候,记者脑子里经常浮现出第一次在12306上买票时的情景:当浏览器跳出“不安全”提示时,记者第一反应是上了假网站,但又没找到其它网站,胆颤心惊中完成了整个购票过程。在随后的几次购票中,12306都出现这个提醒,现在也似乎习以为常了,甚至当其它网站出现类似提醒时,也都视而不见。

可如今转念一想,这样的后果会是什么?首先,用户会对这个网站的合法性产生怀疑,网站很难获得用户的信任;其次,钓鱼网站很容易模仿,因为真网站、假网站都会报证书错误,用户根本分辨不出来;最后,如果信息传输过程没有加密或者加密手段不够高明,很容易被黑客中途截获并泄露。

既然有这么多可能的后果,12306为何不及早解除购票者的后顾之忧呢?解决方法有二:出资购买符合国际标准的SSL证书,一年三四千元应该不贵吧;或者提升自己证书的实力,达到国际标准。两年多时间,竟然什么都不做,真是尽显“铁老大”风范。


本文标题:12306网站“不受信任” 实为浏览器不认可其证书 - 互联网
本文地址:www.itbaoliao.com/hlw/15009.html

返回网站首页

本文评论
2020年GDP增长2.3% 全国经济恢复好于预期
【TechWeb】3月5日消息,国家统计局28日发布《中华人民共和国2020年国民经济和社会发展统计公报》。初步核算,全年国内生产总值1015986亿元,比上年增长2.3%。其中,第一产业增加值77754亿元,增长3.0%;第二产业增加值...
日期:12-06
和记黄埔地产上海御翠豪庭 捂地多年暴利10倍
古北———上海西部的大型国际住宅社区 资料图 御翠豪庭效果图楼盘地址:古北路、红宝石路   开发商:和记黄埔地产(上海)古北有限公司  占地面积:约5万平方米  总建筑面积:约18万平方米  产品形态:15幢...
日期:12-10
豆皮网互信通短信平台 加快企业挖掘潜在用户提升品牌形象
随着市场经济发展不断上升,企业之间的竞争日益激烈,面对日趋激烈的市场竞争以及经济国际化的发展,企业面对的不仅仅是一种市场竞争环境,更多的是自我挑战,只有依靠自己的力量,才能够赢得现代竞争,只有在竞争中不断突破自我才能够最大限度的发挥企业自身...
日期:09-23
LOL全新电玩皮肤登场 瑞文电玩女神炫酷登场
在今日上线的LOL美服测试服中,拳头游戏再次为大家送来了一批全新的英雄皮肤。女神瑞雯和布里茨将会在本次更新中以电玩风形象出现;艾克、阿狸、德莱厄斯、弗拉基米尔则是以学院风路线登场。...
日期:10-05
重大上千师生哀送孙才新 他曾是重庆最年轻的院士
他因患肺癌去世,享年67岁,曾是重庆最年轻院士,生前研究电流杀癌细胞昨日,重庆大学,学生沉痛悼念孙才新院士。 记者 张路桥 摄华龙网讯 在昏暗的天色中,一辆灵车缓缓驶进重庆大学校园。道路两旁早已聚满师生,人们驻足,目送灵车驶过。&...
日期:11-13
国内旅游业务全面复苏 携程后疫情时代如何深耕旅游市场?
【TechWeb】10月28日是携程21周岁生日。21岁的携程,今年却遭遇了成长以来最大的困难——受疫情影响,全球旅游业遭遇重创。然而,凭借携程全球45000名员工的努力,在国内疫情基本得到控制的环境下,二季度携...
日期:12-12
诺基亚515新机详解 支持小卡iPhone等机备用神器
【华声在线导读】诺基亚作为曾经手机市场的霸主,自10年受到苹果iPhone和三星等一系列智能手机厂商的冲击以来,诺基亚往日的辉煌已不复存在。近日,诺基亚在莫斯科正式向全球发布了旗下新概念机型——诺基亚515,诺基亚5...
日期:12-02
腾讯机房故障 昨晚部分QQ用户无法登陆
有部分用户反馈今晚QQ存在无法登陆的问题,并在微信客户端中收到QQ安全中心提示,腾讯表示现阶段无法登陆是由于机房故障导致。目前该问题已经全面恢复。其中手机版于22点恢复,电脑版于22点30分恢复。以下为QQ提示内容:尊敬的QQ安全中心用...
日期:11-25
杨澜创建职业女性社区“天女网” 8日上线
本报讯(记者许青红)由杨澜的阳光媒体集团打造的华人职业女性网络社区“天女网”将于8日正式上线。  杨澜昨天说,天女网在提供新闻和娱乐资讯的同时,将给职业女性集中表达心声和见解的机会,让每一位职业女性都能在其中获益。杨澜将定期邀请...
日期:11-23
腾讯与天语合推W808“iQQ手机” 11月24日面世
腾讯与天语合作推出W808“iQQ手机”。(TechWeb配图)【TechWeb报道】11月17日消息,腾讯与天语合作推出的W808“iQQ手机”将于11月24日面世。据了解,天语W80...
日期:11-17
特斯拉车祸再致命:受害者生前多次抱怨驾驶系统问题
特斯拉车祸再致命 原因竟是这样的真是意想不到特斯拉于本周五证实,3月23日一辆Model X在加州发生了一起致命事故,当时汽车启用了Autopilot,进而引发了一系列关于处理半自动驾驶系统的新问题 据悉受害者此前曾多次向特斯拉方面抱怨称汽车的Autopilot技术存在问题。...
日期:11-16
国家市场监管总局已无条件批准腾讯收购搜狗公司
【TechWeb】7月13日消息,国家市场监管总局今日发布“2021年7月5日-7月12日无条件批准经营者集中案件列表”,其中就有腾讯收购搜狗公司案件。2020年7月27日,搜狗发布公告宣布收到腾讯公司的初步非约束...
日期:12-14
Twitter掌门杰克·多西的13件怪事:曾是差劲的按摩师
Twitter公司CEO杰克·多西据美国科技博客BusinessInsider的报道,Twitter的IPO工作正在紧锣密鼓地进行中,如果能够顺利上市,公司CEO杰克·多西(Jack Dorsey)将会成为一...
日期:11-18
龙年开门红 映众GTX560TI冰龙仅1499
凭借最后时刻的发力,映众旗下的映众GTX560Ti冰龙版显卡迅速成为年度最受欢迎的GTX560Ti显卡,扎实的公版方案加上豪华的可拆洗散热器,以超高性价比的姿态吸引了众多玩家的追捧,1499元的售价则再次引爆整个市场,同时还送出价值19.9...
日期:12-08
印度宣布再禁用118款中国APP:包括吃鸡手游 企业微信 支付宝等
据国外媒体报道,自6月印度封禁59款中国App之后,印度将实施更严峻的封禁政策,印度宣布再禁用118款中国App。...
日期:12-18
1天加速1.7天 QQ等级加速规则调整全面解析
12月19日,腾讯正式对外发布最新QQ等级加速规则。新规则下,用户使用手机QQ加速更快,每日基础加速最多可达到1.7天。而且等级在一个太阳以上的用户有机会获VIP气泡特权。下面就一起来看看具体调整细节。QQ等级加速规则调整手机QQ加...
日期:11-24
阿里影业启动A计划:3年投入10亿元发掘青年电影人
阿里影业启动A计划:3年投入10亿元发掘青年电影人【TechWeb报道】10月28日消息,阿里影业联合优酷土豆、北京电影学院、中国传媒大学、巨人网络、新片场等多家合作伙伴在北京启动全球青年电影人发掘行动。该项行动通过一线电影人委培生等在...
日期:12-10
世纪佳缘购婚恋网站绝对100域名
腾讯科技讯(月古)2月18日消息,今天下午,有消息人士称,国内婚恋网站世纪佳缘收购了另一婚恋网站“绝对100婚恋网”。对此,世纪佳缘CEO吴琳光为予正面回应,但他强调公司确实收购了绝对100婚恋网的域名( http://home.juedu...
日期:11-08
最新专属款独立“f”键 HTC Salsa仅2650元
HTC Salsa采用了直板触控设计,搭载的是Andorid系统,该机是一款面向中低端市场的Android智能手机。这款手机和先前到货的ChaCha一样都是主打社交应用的手机。目前商家腾达数码的最新促销价仅为2650元。喜欢的朋友可以多关注下。...
日期:12-20
中小卖家不满淘宝打击虚假交易 4000多人攻击韩都衣舍
韩都衣舍创始人赵迎光微博截图(TechWeb配图)【TechWeb报道】12月6日消息,据网友爆料,因为对淘宝公司打击虚假交易的不满,昨晚有数千中小卖家、淘客在互联网上组团对韩都衣舍、优衣库等大卖家发动恶意攻击,试图给淘宝制造压力。报...
日期:11-26