【问题标题】:Are new SSL Certificates after patching Heartbleed?修补 Heartbleed 后是否有新的 SSL 证书?
【发布时间】:2014-04-09 13:26:03
【问题描述】:
我们已经升级了我们的服务器并重新生成了任何 cpanel / dovecot / ssh 密钥。
我们的客户是否还需要重新生成 CSR 和 SSL 证书?
我没有看到任何关于这方面的信息。
谢谢
【问题讨论】:
标签:
openssl
ssl-certificate
csr
heartbleed-bug
【解决方案1】:
使用 Heartbleed 可以检索私钥。
因此,如果您受到攻击,是的,强烈建议您的客户更改他们的私钥。
【解决方案2】:
根据this thread on Unix/Linux SE,
如何修复漏洞?
...
生成新密钥。这是必要的,因为该错误可能允许攻击者获取旧私钥。按照您最初使用的相同步骤进行操作。
还有this answer on Security SE:
这不仅仅意味着为每个受影响的服务器提供新证书(或者更确切地说是新密钥对)。
...
从 heartbleed.com 总结(强调我的):
...
什么是泄露的主键资料,如何恢复?
这些是皇冠上的明珠,即加密密钥本身。
还有this thread on Serverfault SE:
如 Heartbleed 网站所述,适当的响应步骤大致如下:
- 修补易受攻击的系统。
- 重新生成新的私钥。
- 向您的 CA 提交新的 CSR。
- 获取并安装新的签名证书。
- 撤销旧证书。
所以是的,我强烈建议您更改所有密钥/证书。我还建议完整阅读这些主题以及它们引用的一些主题。有相当多的关于该漏洞的信息分布在 Security 和 Serverfault SE 中。