【问题标题】:heartbleed - Revoke or re-key SSL certificate? [closed]heartbleed - 撤销或重新加密 SSL 证书? [关闭]
【发布时间】:2014-04-08 23:44:53
【问题描述】:

关于 openSSL heartbleed 问题和解决方案,我应该撤销或重新加密我现有的 SSL 证书吗?

【问题讨论】:

  • 这个问题似乎离题了,因为它是关于软件版本、管理和补丁的。服务器故障有很多关于这个主题的问题:serverfault.com/questions/tagged/heartbleed
  • 从 PKI 的角度来看,不存在“重新加密现有证书”这样的事情。可能从商业角度来看:也许您不必再次支付您的 CA。新密钥的结果是一个新的 CSR 和一个新的签名证书。

标签: ssl openssl heartbleed-bug


【解决方案1】:

由于私钥可能被泄露,您需要重新设置证书的密钥,而不是仅仅更新它,例如使用新的公钥/私钥对而不是更新一个。还需要撤销受损证书,如果您由同一 CA 创建新证书,这可能会自动完成,但您应该与颁发者 (CA) 核实。

请注意,浏览器中当前 PKI 结构的撤销过程是错误的,例如有些不检查,有些忽略 OCSP 错误等。而且在浏览器之外更糟糕(例如脚本、移动应用程序......)。这就是为什么在 CA(Comodo、DigiNotar、FGC/A ...)的最后一次重大妥协或错误行为中,您总是得到一个新的浏览器版本:(

【讨论】:

  • "注意,浏览器中当前 PKI 结构的撤销过程很糟糕,例如有些不检查,有些忽略 OCSP 错误等":+1。这是使用具有 14 或 30 天生命周期的证书的原因。它使 CRL 最小化,并且自然而然地解决任何问题。
【解决方案2】:

一旦您解决了问题(升级了 openssl),您就可以重新加密您现有的 SSL 证书。

Re-keying 有效地颁发了新证书,您的旧证书将被自动吊销。

吊销证书的另一个原因是证书上的信息(您的密钥除外)发生了变化。无论如何,这些信息都是公开的;它包含在颁发给任何连接的人的证书中。

当然,如果他们拥有您的私钥,则使用该私钥加密的任何信息也可能已被泄露 - 您可以考虑强制在相关期间登录的任何用户更改密码。尤其是管理员。

【讨论】:

  • 您不认为私钥泄露是撤销的理由吗?
  • "Re-keying 有效地颁发了新证书,您的旧证书将被自动吊销"。即根据support.godaddy.com/help/article/4976/…
  • 这不是我问的。您的回答说明了“吊销证书的唯一原因”并明确排除了其中的密钥。这是不正确的。充其量是高度误导。
  • 那么让我明确一点:证书吊销是必不可少的。重新键入确实会撤销证书。
  • 这个想法是在你的回答中说清楚。我帮助了你。
猜你喜欢
  • 2014-06-02
  • 1970-01-01
  • 2010-09-12
  • 2011-04-19
  • 2023-03-17
  • 1970-01-01
  • 2010-09-16
  • 1970-01-01
  • 1970-01-01
相关资源
最近更新 更多