中國網際網路需要數字證書自主可控

2021-02-15 深幾度

文|吳俊宇

電影《駭客追緝令》之中有這樣一個情節:

被譽為有史以來最厲害的電腦駭客,凱文·密尼克侵入家電信公司,入侵聯邦調查局的電腦,在網路世界中成為最難以捉摸的駭客之王,然而他卻希望能遇上一個真正的挑戰,入侵著名物理學家兼電腦天才下村勤的電腦系統。

為了突破下村勤的電腦,他採用了無數辦法,其中之一的策略就是用一個釣魚網站去實現欺詐。

事實上,這種情節在現實生活中一點都不少見。我們總是能見到有人因為釣魚網站最終被騙的事件。

2015年,一群90後小夥利用支付寶釣魚網站,通過旺旺聊天工具,給淘寶賣家群發釣魚網站連結,以所需購買產品的連結無法打開為由,竊取淘寶賣家的支付寶信息並對其實施詐騙。

短短半個月的時間,該詐騙案件涉及全國28個省,60多個地級市,涉及受害人4000餘人,總計涉案價值達100餘萬元。

每逢高考結束之後,則是由不法分子利用考生、家長的急切查分、急切了解高校信息的心態,開始「釣魚」。

「高考志願不用愁,高科技軟體來幫你」,「高考收費志願填報指導專家」為你「提供內部信息」等等的宣傳隨處可見。

不過,360正在推出根證書計劃,為中國網際網路加上「盾牌」。

國家層面:需要自主可控

數字證書需要自主可控,從國家維度上看就是一大需求。

今年6月,360智庫就曾發文認為,中美貿易戰背後是科技戰,同時科技戰與網絡戰疊加共振,網絡戰已經在悄然發生,成為大國博弈的重要手段。

華為被禁事件便表明,美國對我國高科技產業發展的打壓已經無所不用其極,在貿易摩擦的表象下,實質透著霸權國家對新興大國的戰略遏制。

事實上,數字證書體系、根域名解析系統(DNS)等一批都是「卡脖子」工程。

重要網站使用國外證書威脅國家安全,涉及國計民生的網站中99%都在使用美國頒發的數字證書,「惡意」吊銷證書、偽造證書等可導致網絡癱瘓或信息洩露。

對網站使用國外證書情況底數不清,國外認證機構在我國範圍內提供電子認證服務未經備案,缺乏監管難以有效評估證書對抗過程中的安全風險。

一旦未來出現圍繞數字證書的網絡空間戰,情況可能會超出想像。我們可以設想這樣幾個極端情況。

1、如果被境外吊銷已頒發證書,將直接導致我國網際網路和物聯網癱瘓,相關系統和設備無法使用;

2、如果在信息戰之中被針對軍工、政府等關鍵部門有意頒發「壞」證書,境外黑客組織可能會直接潛伏進入關鍵系統;

3、如果被非法加解密數據,數字證書機構可為國外情報機構提供偽造的數字證書,以竊取機密信息;

 4、一旦出現戰略對抗的局面,海外頒發數字證書的CA機構其實很容易被「綁票」,在脅迫之下為競爭對手提供用戶每次訪問網站的時間、地點、IP等社會運行關鍵信息,把控我國重要數據;

我們甚至可以這麼說,獨立自主可控的數字證書,就相當於一個國家網際網路的「命根」。然而至少在當下,中國網際網路的命根捏在別人手裡,在極端情況下會成為「阿喀琉斯之踵」。

個人層面:提高用戶安全

從個人網際網路安全層面上說,數字證書也需要得到普及。

目前大部分用戶都分不清「http」網站和「https」網站的區別,有數字證書認證的網站才是「https」。

但不法人員通過會模仿製作一些與正規企業網站,銀行網站及交易平臺網站非常類似的網站,模仿一些真實網站地址以及網站頁面,或利用正規網站程序的一些漏洞在該網站某些頁面中加入偽裝的危險代碼,通過用戶輸入來騙取用戶銀行或信用卡帳號、密碼等私人資料。

這需要數字證書的認證才能夠保證安全。這更需要數字證書頒發機構(簡稱CA)為最終用戶數據加密的公共密鑰和證書。CA機構的責任就是確保公司或用戶收到有效的身份認證是唯一證書——只有在拿到數字證書之後才能成為「https」網站。

然而,國內數字證書的發展存在很大的軟肋軟肋。

首先是普及率低。

國內數字證書普及率仍需提高,我國網站使用有效證書的比例遠低於歐美等發達國家,應用數據明文傳輸,惡意攔截和竊取風險極大。國內HTTPS訪問量比例只有65%左右,和歐美發達國家的90%相比相對偏低。

其次是國內偽造根證書情況非常普遍。

比如說,360網際網路安全中心在2017年就曾發現過一款名為「跑跑火神多功能輔助」的外掛軟體中附帶的劫持木馬。

這款軟體運行後加載木馬驅動大肆劫持導航及電商網站,利用中間人攻擊手法劫持HTTPS網站,同時還阻止殺內核級木馬的專業工具運行,破壞殺軟正常功能。直接引發用戶在在支付時被盜。

另外一個問題在於,CA機構這些年來也沒那麼靠譜。

一般來講,網際網路行業之中,客戶端信任的私鑰握在CA公司手中,但這些年來,CA機構事故頻發,任何個人或組織都可握有網際網路域名的根伺服器,這種體系之下,CA公司權力很大,既可以用一把鎖維護安全,也可以私自配一把私鑰威脅安全。

比如說,2017年出現的賽門鐵克證書門,當時Google Chrome發現頭部CA廠商Symantec(賽門鐵克)錯誤籤發3萬張https證書,包括2015 年在Google 不知情下為Google 域名頒發了有效期一天的預籤證書,Google 在2017年之後宣布從2018 年10 月23 日發布的Chrome 70 將停止信任賽門鐵克的舊證書。

Mozilla 則是宣布它的測試版本Firefox Nightly 63 將停止信任賽門鐵克籤發的證書,用戶訪問使用賽門鐵克證書的網站將會看到警告信息。Mozilla 建議網站所有者儘可能快的替換舊證書。

正式在這種情況下,360希望構建國內的類CA/B組織,保障國家證書安全。

在這樣的組織之中,首先會制定CA/B標準,比如說明確《公開信任證書頒發和管理基線要求》、《拓展驗證證書和辦法管理指南》、《網絡與證書系統安全》。同時還會聯合CA審計機構、CA機構以及各大瀏覽器廠商共同執行這些標準,相互制衡。

牽頭做根證書,不只是自家的瀏覽器,也會幫助競品一起構建安全的數字證書環境,這對國內的網絡安全環境來說會起到重要推動作用。

給中國網際網路加上「盾牌」 

為了建立自主可控的根證書,360未雨綢繆做了三件事情。

1、發布自有根證書計劃,設立入根認證流程及入根要求等360瀏覽器會為使用web伺服器的終端用戶證書用於SSL/TLS認證公布了認證策略,對不符合策略的CA機構,360有權移除任何證書,甚至包括作業系統信任的根證書。

2、組建生態圈,構建類CA/B組織,目前已有13家CA的53個根證書加入360根證書計劃,這些廠商成了第一批吃螃蟹的人,網頁地址安全性也因此得到了大大提升。

3、號召建立國密根證書行業聯盟,聯合國產作業系統、瀏覽器廠商、應用商店廠商、CA機構以及以及國家密碼局參與其中。雖然這一步還沒有正式邁出僅僅只是一個比較完整的構想。

牽頭做根證書,無異於是重起爐灶,而且這件事情又苦又髒又累還不掙錢。

這就像是華為拼死拼活也要搞「備胎」,在10年前,華為就在開始了一個名為「商業可持續管理」的戰略,每一個元器件都會有兩個供應來源,甚至會自己研製。

這是為未來長期發展做打算。這也是周鴻禕會公開,建議華為將鴻蒙作業系統開源,成為中國網際網路產業共同系統的原因。

正如哈維爾一句話所說的,我們堅持一件事情,並不是因為這樣做了會有效果,而是堅信,這樣做是對的。

「自主可控」在網際網路重要技術領域再怎麼強調也不為過。

「自主」更多的是強調經濟問題,如果沒有自主智慧財產權的軟體,就必須採購別人的軟體,可能要付出高昂的代價,還要時時受制於人;

而「可控」更多的是強調安全,強調對信息和系統實施安全監控管理,防止非法利用信息和信息系統,尤其在特殊情況下,信息系統一旦失控,後果不堪設想。

可以說,360獨立自主可控根證書正在為中國網際網路加上一道「盾牌」。

----

作者 | 吳俊宇   公眾號 | 深幾度

作者系獨立撰稿人,微信號852405518

關注科技公司、網際網路現象的解讀

曾獲鈦媒體2015、2016、2018年度作者

新浪創事記2018年度十大作者

品途網2016年度十大作者

騰訊科技2015年度最具影響力自媒體

相關焦點

  • 庫珀科技:基於自研自主可控理念 推出底層聯盟鏈
    (記者蔡楊楊)現代商業的本質其實是分工和協作,在這個過程中需要不同的聯盟成員或者說協作機構之間,要建立一個基本的信任機制。基於自研自主可控的經營理念,庫珀科技已開發出底層聯盟鏈,完全自主安全可控,具備萬級TPS吞吐量和毫秒級系統延遲,集合了市場各類主流聯盟鏈的優點特性,在功能、性能測試及安全標準方面達到國內前列的底層聯盟鏈,可以更好地支撐企業、政府、產業聯盟等行業需求的聯盟鏈底層建設。
  • 產業鏈供應鏈自主可控 中國經濟方能「氣血充盈」
    增強產業鏈供應鏈自主可控能力是構建新發展格局的基礎。黨的十九屆五中全會提出加快構建以國內大循環為主體、國內國際雙循環相互促進的新發展格局,這是我們黨根據我國產業鏈供應鏈運營的國際和國內環境、條件的重大變化作出的重要戰略抉擇。
  • 數字證書可以做的不僅僅是SSL
    曾經有一個時間點,大多數人都從臺式計算機訪問網際網路,但如今有大量的在線設備,人們傾向於使用平板電腦和智慧型手機,而平板電腦和智慧型手機比傳統的平板電腦和智慧型手機更容易攜帶。但是,該模型仍然存在很多固有的風險。實際上,更多的風險。作為企業,您必須權衡允許員工從其行動裝置訪問公司網絡的便利性因素與由此帶來的安全風險。
  • 工業軟體探月之路,浩辰CAD助力研發設計自主可控
    從嫦娥五號登月到「鯤龍」飛天,中國完成了一件又一件科技創舉,但是航空航天取得的進步仍然不能掩蓋中國在基礎軟體領域的缺失,尤其是創新工業設計軟體領域。為此,以蘇州浩辰軟體股份有限公司(以下簡稱"浩辰軟體")為代表的國產工業軟體企業正逐步實現科技自強和核心自主,助力我國在工業設計領域擺脫缺芯少魂、軟體斷供的窘境。
  • 自主可控
    從聯想官方獲悉,近日,由聯想自主研發的軟體產品——聯想大數據平臺LeapHD與銀河麒麟高級伺服器作業系統完成兼容性測試,達到了通用兼容性要求,及性能、可靠性要求,能夠滿足用戶的關鍵性應用需求。
  • 華西攜手聯影共同探討高端醫療設備自主可控之路
    會上,醫、教、研領域都卓有建樹的重量級嘉賓紛紛發言,分享他們對「高端醫療裝備自主可控」的獨到見解。產醫協同,共建自主可控醫療健康體系四川大學華西醫院副院長龔啟勇教授在會上表示,作為國家級臨床科研第一方陣,特別需要先進技術支持,如果僅依賴進口設備,是不可能達到目標的,只有與聯影這樣的國內高端影像設備龍頭企業合作,才能真正實現產醫協同與自主可控。
  • 七一二(SH.603712):持續投入研發,打造自主可控硬核科技公司
    近期,「自主可控」成了資本市場炙手可熱的詞彙,自主可控是推動國家創新和經濟發展的必要條件。在外部不確定因素反覆的背景下,軍工板塊最具備自主可控特色,軍工行業因其特殊性,產品自主可控程度很高,訂單確定性強,板塊整體投資價值凸顯。
  • 航天雲網:堅守網信安全防線 為中國工業網際網路鑄盾
    作為工業網際網路的先行者和領航者,航天雲網始終將網絡安全作為重中之重,網絡與信息安全產業是公司重點發展的戰略性產業之一。」航天雲網公司黨委書記、董事長於亮表示。公司成立伊始,航天雲網便肩負起踐行國家戰略,打造自主平臺,涵養國家級安全可控的工業網際網路生態系統的重要使命,在中國特色工業網際網路道路上不斷探索前行。
  • 專家:依法規範數字經濟 建立網際網路金融治理長效機制
    他認為,當前央行正在進行的數字人民幣發行,至少涉及這樣幾個法律問題:一是需要授權央行發行和管理數字貨幣的法律修訂;二是它的法償性;三是有關生態需要的法律配套;四是底層技術和基礎設施需要完善相關基礎法規,特別是標準化體系;五是數字貨幣可控命名個人信息的保護;六是有關國際協作和國際標準的修訂。
  • 工控系統國產化先驅,中控技術如何助力流程工業「自主可控」?
    2010年震驚全球的「震網事件」,讓越來越多的國家意識到工控系統自主可控的重要性:伊朗購入了夾帶「震網」病毒的離心機控制軟體。隨後,病毒控制並破壞了伊朗核設施的離心機設備,對伊朗核設施造成了毀滅性打擊。「震網事件」顛覆了國家之間傳統作戰觀念,標誌著網絡空間作戰進入實戰化。基於此,中國開始鼓勵化工、石化、電網等行業應用具有自主智慧財產權的工業自動化產品。
  • 掌握自主可控技術,這家寧企打造世界頂級生物企業
    諾唯贊打造世界頂級生物企業掌握自主可控技術 大步走向國際市場   下個月,位於南京經濟技術開發區紅楓科技園的諾唯贊生物科技有限公司,將啟用一處新的生產辦公大樓。 「翻倍」增長對今年疫情之下的大多數企業而言都是不敢設想的事情,但諾唯贊在一季度就已經完成了去年全年的業績,去年定下的「翻倍」目標,將被今年的實際數字甩在後邊。 諾唯贊是怎麼做到的?
  • 突破種源「卡脖子」技術,我國水稻育種晶片實現自主可控
    記者獲悉,經中國工程院、中國科學院5名院士現場品鑑評定,中國種子集團有限公司(以下簡稱「中種集團」)培育的「泰優1002」摘得全國優質稻品種金獎。中國種子生命科學技術中心科研人員在明室給水稻加水。9年前,該集團國內最大水稻研發基地——中國種子生命科學技術中心入駐武漢東湖新技術開發區。 「要下決心把我國種業搞上去,抓緊培育具有自主智慧財產權的優良品種,從源頭上保障國家糧食安全。」一走進中國種子生命科學技術中心,這段話就躍然眼前。
  • 數字證書可免費辦理?企業註銷如何操作?成立分公司需要什麼資料...
    需要提交的申請材料以山東政務服務網對外公示為準,具體問題您可以撥打電話66209660聯繫我們。Q2:聽說公共資源交易大廳現在可以免費辦理數字證書,請問是真的嗎?需要什麼手續?張會佐:為持續優化青島市營商環境,進一步降低交易主體負擔,青島市自2020年7月份起在全省率先為各交易主體免費辦理數字證書,這一創新性惠企舉措,每年將為企業節省CA數字證書辦理費200餘萬元。
  • 第三屆數字中國建設峰會:數字中國 方興日盛
    12日,由國家網際網路信息辦公室、國家發展和改革委員會、工業和信息化部、福建省人民政府共同主辦的第三屆數字中國建設峰會在福州市開幕,聚焦「創新驅動數位化轉型,智能引領高質量發展」主題。本屆峰會定位為我國信息化發展政策的發布平臺,數字中國建設最新成果的展示平臺,電子政務和數字經濟理論經驗和實踐交流平臺,匯聚全球力量助推數字中國和數字絲路建設的合作平臺,會期將持續至10月14日。
  • 答卷2020|晶片被卡脖子,高鐵、北鬥卻不怕,產業鏈自主可控沒那麼難
    《中國經濟周刊》 記者 李永華黨的十九屆五中全會提出,「十四五」時期經濟社會發展主要目標之一,是產業鏈現代化水平明顯提高。2020年12月11日,中共中央政治局會議要求,強化國家戰略科技力量,增強產業鏈供應鏈自主可控能力,形成強大國內市場。之後的中央經濟工作會議再強調,產業鏈供應鏈安全穩定是構建新發展格局的基礎。
  • 企業網站需要哪種類型的ssl證書
    企業網站需要哪種類型的SSL證書?SSL證書分為增強型EV證書、企業型OV證書、域名型DV證書,它們的安全等級和價格為增強型EV證書>企業型OV證書>域名型DV證書。不同的網站類型,需要不同類型的ssl證書。企業網站需要的ssl證書類型,可以參考以下面的內容:增強型EV證書,適合金融平臺/大中企業/政府機關。
  • 烏鎮網際網路大會兩份藍皮書發布!網際網路發展出現新特點、新變化
    《世界網際網路發展報告2020》顯示,2020年,全球網際網路用戶數約為45.4億,普及率達59%,比2019年增長了近3億。報告對全球48個主要國家的網際網路發展狀況進行綜合評估,美國以66.14分位列世界第一,中國以55.17分位列第二。
  • 《中國能源報》專訪盧衛秘書長:能源網際網路是大勢所趨
    《中國能源報》專訪盧衛秘書長:能源網際網路是大勢所趨更新時間:2014-11-28 21:35:42   網際網路從未像今天這樣深刻地影響著我們的生活和對未來憧憬。在這個無處不言網際網路的時代,作為經濟社會發展根基的能源領域如何同網際網路產生 「化學反應」?對此《中國能源報》專訪了中國網際網路協會秘書長盧衛。
  • 中國管理科學研究院 職業技能證書解讀
    2、數字媒體運營師數字媒體運用十分廣泛,目前共進學院針對數字媒體的培訓,主要集中在微博,微信,抖音,快手,B站等新媒體傳播方式,運營方式的培訓上,針對個人或公司如何運用新媒體而建立個人或公司品牌,形成IP,產生品牌或經濟效益。