SHA-1 淘汰、Google 和您的后续步骤。
Google 最近宣布,与 Microsoft 的计划形成鲜明对比的是,他们正在实施自己的 SHA-1 停用时间表,该时间表将于 2014 年 9 月 26 日开始。
为什么?
首先,让我们了解 SHA-1 的作用。 SHA-1 及其后继者 SHA-2 都是特定类型的签名算法。签名算法用作 SSL 证书执行的身份验证角色的一部分。它们是数学函数(称为“哈希”),在执行时应该为每个文件计算一个持久且唯一的值。因此,例如,存储此文本的 Word 文档具有唯一的 SHA-1 哈希值。如果我更改此文件的单个部分——在某处添加一个额外的句点、更改一个字母等——它将产生不同的 SHA-1 哈希值。
当证书从服务器下载到客户端的浏览器时,会对其进行哈希处理。采用的哈希类型(SHA-1、SHA-2、MD5 等)取决于证书的签名方式。浏览器计算的哈希值与服务器提供的哈希值进行比较,该哈希值在颁发时已由证书颁发机构 (CA) 验证。如果它们匹配,则验证证书和服务器的身份。
什么时候发生?
Google 的政策涉及三个不同的步骤,第一个步骤从 9 月 26 日开始。在此日期,只有 SHA-1 签名证书在 2017 年到期的客户才会受到影响。但是,受影响证书的数量将在 11 月扩大,并在 2015 年第一季度再次扩大。有关哪些证书受到影响的完整详细信息请参见下面的“细节”部分。
哪些证书会受到影响?
如果证书符合以下任一条件,则证书会受到影响:
- RapidSSL 或 QuickSSL 系列的所有证书在 2014 年 9 月 15 日之前颁发并在 2016 年 1 月 31 日之后到期(它们由 SHA-1 中间体签名)。
- 如果它们使用 SHA-1 签名并在 2016 年 1 月 1 日之后过期。
- 他们有一个 SHA-1 签名证书的中间证书链。
要了解受影响的确切证书,请参阅下面给出明确详细信息的部分。
2014 年 9 月 26 日在 2017 年 1 月 1 日或之后到期的 SHA-1 签名证书将被视为“安全,但有轻微错误”,并将收到黄色三角形挂锁。 p>
2014 年 11 月 7 日 SHA-1 签名的证书在 2016 年 6 月 1 日至 2016 年 12 月 31 日或之后到期,按上述处理。 2017 年 1 月 1 日之后到期的证书被视为“中性、缺乏安全性”。这些证书将收到一个空白页图标,如 HTTP 会话所示。
2015 年第一季度 SHA-1 签名证书在 2016 年 1 月 1 日或之后到期至 2016 年 12 月 31 日将继续被视为“安全,但有小错误。”SHA-1 签名在 2017 年 1 月 1 日或之后到期的证书被视为“绝对不安全”。这将由红色“X”标识。
问题是如何解决的?
可以通过重新颁发来修复受影响的证书(除了重新颁发之外,没有任何情况需要)。由于 Google 的新政策,我们的合作伙伴 CA 已加快实施 SHA-2 兼容基础架构。
我需要做什么?
如果您的证书是 SHA-1,您需要执行以下操作:
- 将您的证书重新颁发给 SHA-2
除了上述步骤,您可能还需要:
-
安装新的 SHA-2 中间证书。
如果您的证书是 SHA-1,则很可能它也是由 SHA-1 中间体签名的。当您重新颁发证书时,它将由 SHA-2 中间体签名,该中间体也必须安装到您的服务器上。这些将在您收到新证书时提供或链接给您。
Check your site for weak SHA-1 certificates
SSL Server Test
SHA1 Deprecation: What You Need to Know