【问题标题】:Warnings about "Insecure elements" on some HTTPS sites in Chrome but no such elements can be foundChrome 中某些 HTTPS 网站上的“不安全元素”警告,但找不到此类元素
【发布时间】:2016-01-18 23:18:21
【问题描述】:

我最近安装了Pi-Hole 并将其用作主 DNS。效果很好,广告消失了,树莓派的日志文件被阻止的东西填满了。

但我注意到,自从我开始使用 pi 孔以来,一些网站似乎在我的台式电脑上遇到了 HTTPS 问题。虽然我不认为这是一个 pi 漏洞问题,因为它在我的 Chromebook 上运行没有问题,它使用与我的主 PC 完全相同的浏览器扩展。

例如推特

链条好像没问题

我检查的第一件事是控制台,但它只说它无法加载某些跟踪器和分析的 HTTPS 版本,这很好,因为 Pi 没有侦听端口 443。

我什至安装了Fiddler (recommended on Stackoverflow) 来检查是否有未加密的数据从 twitter.com 或 Pi 传输,但注意是未加密的

这就是真正奇怪的地方:Chrome 是唯一有问题的浏览器(IE 和 Edge 没有此类警告),大多数 HTTPS 网站都可以在 Chrome 上正常工作。

有错误的网站

  • 推特
  • 我的网上银行
  • Sofortüberweisung.de(在线支付处理)

没有错误的网站

  • 脸书
  • Reddit
  • 大多数其他网站

是的,我已经检查了设备上的恶意浏览器扩展或病毒

你们中是否有人遇到过类似的问题,或者知道我可以找到 Chrome 的问题所在?

【问题讨论】:

  • 单击证书时会显示什么?您确定这是不安全的元素而不是其他一些安全问题吗?您也可以尝试下载 Chrome Canary,它在开发者工具中有一个非常有用的新安全选项卡来解释安全错误。
  • 证书看起来不错,链条也完好无损。同样奇怪的是页面会立即加载,并且没有“此页面不安全,请单击高级->继续”。它只是加载站点并显示红色的 https 图标。将尝试金丝雀
  • 是的,但是如果您点击红色图标,它应该会告诉您为什么它是红色的(例如不安全的内容)。尽管 Canary 中的新安全选项卡提供了更多详细信息(例如哪些内容不安全)。
  • 有趣的是,Canary 没有显示红色的 https 符号,但它是灰色的,当我单击它时,它显示 ERR_CERT_UNABLE_TO_CHECK_REVOCATION。因此浏览器由于某种原因无法检查证书。谷歌没有太大帮助,因为大多数关于这个错误的帖子都是从 2008 年到 2011 年
  • 很奇怪。在普通 Chrome 上也有同样的原因?只有 EV 证书有问题吗(因为 Chrome 不检查 OV 和 DV 的证书)? Canary 的安全选项卡中还有其他内容吗?

标签: google-chrome https web-inspector


【解决方案1】:

在工作中看到同样的问题(在代理之后)后,最终设法解决了这个问题。

对于 EV 证书,以及常规检查(证书是否与域匹配、未过期以及链接到计算机信任的 CA 证书),Chrome 还坚持对证书进行实时检查没有被撤销。这是通过一个称为 CRL 或 OCSP 的过程完成的,但基本上需要对证书提供者进行网络调用以允许这种情况发生。

Twitter、大多数在线银行和 www.sofort.com 都使用 EV 证书,因此需要这些检查。 Facebook、Reddit 和大多数其他网站不使用 EV 证书,因此不需要这些检查。

现在您可能认为 CRL/OCSP 检查将使用与通过 Web 浏览器进行 Internet 浏览所使用的代理相同的代理,但事实并非如此,并且为此使用了一个名为 WinHTTP 的单独进程,而这具有不同的代理设置。

您可以在 DOS 提示符下运行以下命令,我猜它不会显示代理:

C:\>netsh winhttp show proxy

Current WinHTTP proxy settings:

    Direct access (no proxy server).

如果是这样,并且您不再直接访问互联网,除非通过您的代理,那么您应该能够使用此命令进行设置(假设您的代理在代理服务器上的端口 8080 上运行):

C:\>netsh winhttp set proxy proxyserver:8080

Current WinHTTP proxy settings:

    Proxy Server(s) :  proxyserver:8080
    Bypass List     :  (none)

然后它应该可以工作。由于我们使用的是经过身份验证的代理,所以我无法让它工作,而且这里有点复杂,但理论上它应该可以工作。

要重置它,请使用以下命令:

C:\>netsh winhttp reset proxy

Current WinHTTP proxy settings:

    Direct access (no proxy server).

现在有一个问题,它是否应该将其显示为红色、不安全,并且对我来说,它绝对不应该显示令人困惑的“不安全内容”消息,因为这是错误的。看起来 Chrome Canary 已经改进了与此相关的消息传递,所以希望这将使其成为现在的主要版本。尽管它仍然显示为灰色(即比非 EV 差),但这是否正确仍有争议。

更多细节在这里:https://code.google.com/p/chromium/issues/detail?id=583021

【讨论】:

    猜你喜欢
    • 2019-04-16
    • 1970-01-01
    • 2021-08-29
    • 2015-06-11
    • 2017-05-15
    • 2020-03-24
    • 1970-01-01
    • 2018-08-10
    • 2016-12-17
    相关资源
    最近更新 更多