各种浏览器屏蔽CNNIC认证证书
现在有人开发了便捷方法,Windows下可用http://code.google.com/p/nocnnic/
首先要说明的是,这件事在一些社区已经闹好几天了,不知道国内媒体和IT投稿站等为何还能如此万马齐喑、只有一些博客才能贴出这些解决方法,或者说原因我们早就知道?但愿只是我漏看了那些东西吧……
背景知识
网上传输的任何信息都有可能被恶意截获。尽管如此,我们仍然在网上保存着很多重要的资料,比如私人邮件、银行交易。这是因为,有一个叫着 SSL/TLS/HTTPS 的东西在保障我们的信息安全,它将我们和网站服务器的通信加密起来。
如果网站觉得它的用户资料很敏感,打算使用 SSL/TLS/HTTPS 加密,必须先向有 CA (Certificate Authority) 权限的公司/组织申请一个证书。有 CA 权限的公司/组织都是经过全球审核,值得信赖的。
发生了什么事
最近,CNNIC——对,就是那个臭名昭著的利用系统漏洞发布流氓软件的、就是那个使劲忽悠 CN 域名又突然停止域名解析的 CNNIC (中国互联网络信息中心),它——偷偷地获得了 CA 权限!在所有中文用户被隐瞒的情况下!
意味着什么
意味着 CNNIC 可以随意造一个假的证书给任何网站,替换网站真正的证书,从而盗取我们的任何资料!
这就是传说中的 SSL MITM 攻击。以前这个攻击不重要是因为攻击的证书是假的,浏览器会告诉我们真相;现在,因为 CNNIC 有了 CA 权限,浏览器对它的证书完全信任,不会给我们任何警告,即使是造假的证书!
你信任 CNNIC (中国互联网络信息中心) 吗?你相信它有了权限,会安守本分,不会偷偷地干坏事吗?
我对此有3个疑问:
某 party 对 GMail 兴趣浓厚,GFW 苦练 SSL 内功多年,无大进展。如今有了 CA,若 GFW 令下,CNNIC 敢不从否?
CNNIC 当年利用所谓官方头衔,制流氓软件祸害网民。如今有了 CA,如何相信它不会故伎重演?
为了得到指定网站的合法证书,其它流氓公司抛出钱权交易,面对诱惑,CNNIC 是否有足够的职业操守?
影响范围
基本上所有浏览器的所有用户均受影响!
转载自:http://feedproxy.google.com/~r/chinagfwblog/~3/10vbs2TDCuk/cnnic-ca.html
https://docs.google.com/View?id=d5j3s7p_7f9r489fg
----------------------------------------------------------------------------------------------------------------------------------
各种浏览器屏蔽CNNIC证书的方法:
首先一提,我自己屏蔽此证书时没有找到CNNIC Root证书,在屏蔽了Entrust.net证书的操作之后才又找到了CNNIC Root证书。
在原帖的补充中有:由于163邮箱采用了Entrust.net的证书,因此163邮箱的https连接会因为下面的操作而无法访问,大家慎用,或者查看原帖加以自己判断是否继续操作。
IE浏览器屏蔽CNNIC的CA证书的方法:
1、依次点击工具(Tools)——Internet选项(Internet Options)——内容(Content)——证书(Certificates)——信任的根证书颁发机构(Trusted Root Certification Authorities)。
2、找到“CNNIC ROOT”这个证书,选中,点击导出…(Export…),在弹出的窗口中依次点击下一步(Next)即可,第三步会让你指定一个名字,随意输入即可。
3、找到“Entrust.net Secure Server Certification Authority”这个证书,同第二步导出。
4、在电脑桌面点击开始(Start)——运行(Run),或者按下Win + R键,输入certmgr.msc,回车。找到“不受信任的证书”(Untrusted Certificates),点击,在打开的“证书”(Certificates)节点上单击鼠标右键——所有任务(All Tasks)——导入…(Import…)——按Next,找到刚才导出的证书,然后一路下一步直至结束。
5、在导入的证书上点击右键——属性(Properties)——选中“停用这个证书的所有目的”(Disable all purposes of this Certificate)——确定。
6、重复对另个一个证书也进行第四和第五步。
Firefox浏览器屏蔽CNNIC的CA证书的方法:
1、依次点击工具(Tools)——选项(Options)——高级(Advanced)——加密(Encryption)——查看证书(View Certificates)——颁发机构(Authorities)
2、找到名为CNNIC ROOT的证书,选中——点击下面的编辑(Edit)按钮,去掉弹出的对话框中的三个多选框,然后确定。
3、再找到名为“Entrust.net Secure Server Certification Authority”,对其执行同上步操作。
Opera浏览器屏蔽CNNIC的CA证书的方法:
1、依次点击工具(Tools)——高级(Advanced)——安全(Security)——管理证书(Manage Certificates)——颁发机构(Authorities)。
2、找到名为CNNIC ROOT的证书——选中——查看(View…)——去掉“允许到网站的链接使用这个证书”前面的勾——确定。
3、再找到名为“Entrust.net Secure Server Certification Authority”,对其执行同上步操作。
Chrome和Safari浏览器都使用和IE相同的证书管理器,因此只要按照IE的做即可。Chrome下打开证书管理器的步骤是:点击右上角扳手——选项——高级选项——安全——管理证书(在最下面)
----------------------------------------------------------------------------------------------------------------------------------
最后,可以访问这个:https://www.enum.cn/cn/ 地址,如果你能正常打开网页,那就说明没有成功,如果浏览器出现了明显警告,那就成功了。
最后要补充一下的是,SSL安全证书机制我不是很了解,但是很多讨论认为中间人攻击和证书造假可以造成隐私外泄的后果,虽然证书本身是符合安全证书规范的。
嘛其实是我心里根本不愿意相信CNNIC,无论是cn域名的管理还是当年CNNIC的流氓软件“中文网络实名”乃至IPv9搞笑标准,这些东西已经完全摧毁了我的信心。在它们已经把DNS劫持用得炉火纯青的今天,哎……
当年一篇教程能让一台电脑焕然一新;今天的效率工具换成了 AI。 想知道当下最可靠的 AI 模型怎么选?看 赢政指数——我们用了 28 年的选软件严谨,现在用来评测大模型。