转发文章:12306,我该不该相信你

12306,我该不该相信你

发布时间: 2014-05-04 10:56:29   作者:记者 潘少颖 孙骋   来源: ■IT时报

浏览次数:293

摘要:  网购火车票总被浏览器屏蔽,网站SSL认证无强制规定。

今年1月9日,小年夜(1月28日)的火车票开售,12306网站当日点击量高达144亿次。然而,这同时意味着,“IE已阻止该网站内容”“该内容没有签署有效的安全证书”等情况,在这天购票者打开12306时至少出现了上亿次。原本每年只需要支付数千元就可以使用的国际标准网络安全SSL证书,不知何故,始终没能在12306上被使用,而根据《IT时报》记者的调查,12306提供的根证书“SRCA”(中铁CA),是其自行发布的证书,其采用的加密方式在三年半前已被微软认定为“不安全”。截止到发稿,12306并未对记者的提问做出回应。
记者调查:12306网站为何“不受信任”? 用户投诉:12306总是被浏览器屏蔽         袁元(化名)近日向《IT时报》微博投诉,用IE、360、火狐等多种浏览器打开12306网站时,总会出现“Internet Explore已阻止此网站显示有安全证书错误的内容”“内容被阻止,因为该内容没有签署有效的安全证书”等提示,“两年前12306刚上线时就发现了这个问题,当时以为是在测试,没想到这么长时间过去了,这个问题依然存在。”   为什么浏览器总会如此提示?12306并没有做解释,只在首页上一则“网上购票由于安全警告无法登录问题说明”的公告中提供了解决方案,“为了保证用户顺利进行网站的使用,请在首页下载根证书,按说明进行导入即可。”   《IT时报》记者实际操作发现,凡是在IE浏览器中点击“购票”“退票”等涉及到支付的页面,都会出现“不受信任”的提示,即使从首页下载安装根证书时,也会出现“网站证书不受信任”的提示,如果选择“信任该网站并强制打开该网页”,在浏览器的地址栏上也会出现红色的底色,提醒用户该网站证书错误。 袁元是一个程序员,在他看来,12306出现这个问题非常“幼稚”,“安全证书相当于网站的身份证,浏览器在登录网站时会根据证书中提供的信息,逐级验证证书的真伪,以保证证书的真实性和网站的真实性,很难想象,12306作为中国唯一的官方铁路售票网站,竟然没有一个让人信任的安全证书。”   《IT时报》记者就此问题联系了12306,其客服表示网站能保证安全,用户可以不用担心那些提示。 黑客解读:没有SSL证书等于“裸奔”   让袁元如此纠结的安全证书究竟是什么?   “所谓安全证书,就是通常所说的SSL认证,它是一种国际通用的Web安全标准,主要通过对敏感数据加密来防止各种攻击非法读取重要信息,保证数据的完整性和安全性,包括我们经常遇到的,如数据劫持和钓鱼攻击等,通过SSL,只有授权用户才能读取数据。”曾在世界黑客大赛上获得冠军的上海“KeenTeam”团队主攻手陈良向《IT时报》记者解释,当用户连接到网站时,如果Web站点已经加入SSL证书,服务器将受证书保护,并自动传送网站数字证书给用户,此时用户端的网页浏览器程序就会产生一把唯一的“会话钥匙码”,从而将用户端和网站之间所有的通讯过程加密。   陈良作为黑客专家,经常尝试去攻破一些网站和系统,他告诉记者,没有SSL安全证书的网站,一旦被黑客盯上,窃取用户信息是很简单的,因为少了一步破解密码的过程。

证书疑云 国产证书究竟安不安全?   严格意义上说,12306并非没有SSL证书,它只是没有一个被浏览器认可的证书。   根据12306网站提示,记者下载了其所推荐的“根证书”,从其信息中看,这个名为“SRCA”的证书是由中铁数字证书认证中心发布的根证书,在其介绍中,中铁CA(认证机构)是由工业和信息化部审批通过的合法电子认证服务机构。 不到一成国产CA通过国际标准   据了解,中国目前有34家CA认证机构,都获得了工信部颁发的《电子认证服务许可证》,赛迪智库信息安全研究所所长、中国电子认证服务产业联盟秘书长刘权表示,34家机构都有权颁发企业证书、法人证书、网站SSL证书等,但网站SSL证书比较特殊,并不是每家机构所发放的SSL证书都适应客户端环境,这就是为什么有的网站会出现该网站证书不受信任的原因。   要适应所有客户端环境,就要通过国际Webtrust认证,网站才能把根证书放到微软等操作环境中,用户也不会收到提示。但通过该认证的门槛比较高,中国目前只有深圳市沃通电子认证服务有限公司、上海数字认证中心(上海CA)、中国金融认证中心(CFCA)三家企业通过了认证。不过刘权也说明,没经过Webtrust认证并不表示不安全,只要是34家机构颁发的证书,安全性基本上没问题。   Webtrust是由全球两大著名注册会计师协会AICPA(美国注册会计师协会)和CICA(加拿大注册会计师协会)共同制定的安全审计标准,主要对互联网服务商的系统及业务运作逻辑安全性、保密性等共计七项内容进行近乎严苛的审查和鉴证。只有通过Webtrust国际安全审计认证,根证书才能预装到主流的浏览器而成为一个全球可信的认证机构。   记者了解到,目前,国内外都有颁发经过Webtrust认证的SSL证书的机构,比如国外有威瑞信、Globalsign等,国内有CFCA、上海CA等。对于申请证书的流程,各方机构都表示只要经过提供营业执照、填写申请表等简单的步骤,在机构接受申请后进行审核,材料真实并且网站运营正常的话,只需3天就可拿到证书,基本没技术难度,费用一般是每年3000-4000元,申请成功之后,就会实现安全通道加密等功能。 微软对1024位加密说“NO”   12306没通过的还有微软这一关。其根证书信息显示,采用的公钥长度是1024位,但《IT时报》记者查看了京东商城、淘宝、苏宁等网站证书发现,其公钥长度均为2048位。理论上,公钥长度越长,加密信息越难被破解。   2010年,被广泛应用于数字证书的1024位RSA非对称密钥算法被认为可能已被破解,美国国家标准技术研究院(NIST )要求2010年12月31日之前停止使用1024位RSA算法,微软则通知全球所有受信任的根证书颁发机构(CA),必须尽快从1024位的根证书向2048位迁移,并于2010年12月31日把所有1024位根证书从受信任根证书中删除。陈良表示,或许正基于此,1024位的12306根证书被IE浏览器默认为不被信任。

延伸阅读 SSL认证非强制 全靠网站自觉   石先生本欲从淘宝网购一批iPod,可货没到手,支付宝账户里近2万元的货款却不翼而飞,原因是上了一个假淘宝网页,这是最近发生的一个真实案例。   4月29日,北京市政府宣布此日为“首都网络安全日”,在多元化的网络时代,安全备受重视,却又似乎最被忽视。人们总是被一波又一波的信息泄露事件搞得风声鹤唳,却总是搞不清,究竟怎样才能算是登录一个安全的网站。   对于网站访问者而言,有很多办法来判断网站的真伪,比如不要点击搜索的链接,直接输入网址等等,但要求所有上网者都有如此敏锐的判断力似乎难度过高,SSL安全证书是网站方提供的最简单的辨识方法。   上海CA工作人员龚小姐告诉记者,SSL网站安全证书的功能不仅于此,“CA作为第三方认证机构,会记录下网站的每一步操作记录,如果使用了合法CA的认证服务,根据《电子签名法》,举证的责任由合法CA完成。”龚小姐说,对于一些专业性要求较高的垂直网站,如医疗类、金融类等网站,如果在运营过程中出现违规操作现象,查实后,证书会有被吊销的可能。   近年来,随着网站的大规模增长以及钓鱼网站的大肆横行,中国政府部门越来越重视网站信息安全。早在2012年,中国政府就开始试点对所有省市级的政府门户网站进行网站安全认证。   记者登录了一些常用的购物网站,在美团网上,记者选择了上海杨浦区某KTV店销售的代金券,点击购买、付款,渠道畅通,没有出现“无安全证书”的字眼。随后,记者又登录了凡客诚品,选择男装的一款卫衣,加入购物车,并顺利付款。此外,在京东、1号店等记者也均未发现问题。   随后,记者又登录了中华人民共和国中央人民政府门户网站,以及广东、河南、北京、上海、江苏、浙江、武汉、天津、贵州、广州、惠州、无锡等省市政府门户网站,一一点开“新闻”“专题”“政策”“服务”等栏目,均未发现“无安全证书”的现象。   龚小姐告诉记者,目前很多大中型企业、网站,尤其是金融、证券、购物等网站对安全比较重视,但小企业对此重视度不够。就上海CA而言,每个月的申请认证量不是很高,“我们现在每个月申请网站安全认证的企业在几十家左右。”更为关键的原因是,对网站安全认证并不是一条强制性的规定,全靠网站自觉。

记者手记 上“不被信任的网站”怕什么?   在写这篇稿件的时候,记者脑子里经常浮现出第一次在12306上买票时的情景:当浏览器跳出“不安全”提示时,记者第一反应是上了假网站,但又没找到其它网站,胆颤心惊中完成了整个购票过程。在随后的几次购票中,12306都出现这个提醒,现在也似乎习以为常了,甚至当其它网站出现类似提醒时,也都视而不见。 可如今转念一想,这样的后果会是什么?首先,用户会对这个网站的合法性产生怀疑,网站很难获得用户的信任;其次,钓鱼网站很容易模仿,因为真网站、假网站都会报证书错误,用户根本分辨不出来;最后,如果信息传输过程没有加密或者加密手段不够高明,很容易被黑客中途截获并泄露。   既然有这么多可能的后果,12306为何不及早解除购票者的后顾之忧呢?解决方法有二:出资购买符合国际标准的SSL证书,一年三四千元应该不贵吧;或者提升自己证书的实力,达到国际标准。两年多时间,竟然什么都不做,真是尽显“铁老大”风范。

原文链接:http://www.it-times.com.cn/hulianwang/37779.jhtml

时间: 2024-10-03 00:04:03

转发文章:12306,我该不该相信你的相关文章

BuzzSumo:什么样的文章能获得疯转?(基于1亿篇文章大数据分析)

BuzzSumo:什么样的文章能获得疯转?(基于1亿篇文章大数据分析) 社交媒体追踪服务分析工具BuzzSumo,2014年5月前后对社交媒体上超过1亿篇文章进行了分析,试图找出一个答案: 什么样的内容才能让用户乐于分享,获得病毒式传播? 这个大问题又内含或细分为一些小问题: ◆那些获得疯转的文章,激起了用户哪种情绪? ◆清单?图表?哪类文章更有可能被用户分享? ◆读者更喜欢分享短文章还是长文章?社交媒体上的文章,最理想的长度是怎样的? ◆“信任”是不是驱动用户分享文章的一个主要因素? ◆文章有

什么!也阻挡不了!!老妈转发水文!!!

原文链接:http://chengyuanlaodao.com/chatter/什么也阻挡不了老妈转发水文/ 晚上,酒足饭饱,正准备上网看看新闻.微信叮咚一响,收到老妈转发来的一篇文章,题曰 “WIFI!夜晚潜伏在您卧室里的杀手!!转一次救无数人!!!” 标题非常符合老妈转发文章的一贯风格,1. 感叹号多,2. 危及生命,3. 转给亲友,典型的骗赞骗转发的标题党加水文. 粗略看了一下,文章大概讲了这么一个事情:丹麦有5个天赋异禀的初中妹子,做了一个牛逼实验,把两批种子分别放在两个房间泡发,其中一

朋友圈的转发,只能说明你的无能

Chi刚出生的时候,我捧过她,那么小小的玩意儿.4.5岁的时候,活蹦乱跳,俨然是个孩子王. 如今,已经是个活力四射的女孩子,她在微信上的签名是“咳嗽.贫穷和爱”,让我觉得我们家族又出了一个有情怀的人. 今年,她在欧洲念书,跳伞.探险.爬山.Party.参观名建筑.探访美食,忙得她不亦乐乎. 她极少在朋友圈转发.我的侄女. 80年代的时候,他是个文艺青年.练书法,种花,听台湾民谣.后来,基本上为了抚养家庭都扑在工作上了. 生活的艰辛让他彻底和文艺绝了缘.退休后,似乎又重新拾起了些许文艺爱好,虽然拍

老毛子 Padavan 路由器固件开启教育网 IPv6 并实现IPv6转发

老毛子 Padavan 路由器固件开启教育网 IPv6 并实现IPv6转发 文章目录[隐藏] 一.开启opt环境 二.开启 WAN 端 IPv6 三.安装并运行 6relayd 四.开机自动安装并配置 6relayd 脚本 五.解决 6relayd 自动掉线 六.总结 设置字体大小: 小 中 大 自从给小米路由器mini刷了老毛子固件之后就特别想实现路由器的 IPv6 服务,最近刚到学校就开始折腾,到今天总算是比较完美了.注意:此教程只适用于老毛子Padavan 华硕固件,并且有原生 IPv6

博客转发小工具2

[转]博客转发小工具2 昨天发了一个博客转发小工具有朋友说"能一键转发到各主流媒体站上就更好了".一开始我以为会能难,需要登录啊还有cookie的管理啊模拟post请求啊,乱七八糟一大堆.心想算啦,太累人,还不一定搞得定.后来心里总想着有没有什么简单的办法,就在网上查资料.最后皇天不负有心人让我找到了HttpClient. ok,接着昨天的来.昨天的只能获取别人文章的内容复制到粘贴板.今天让它能一键发布. 首先需要解决的问题就是登录问题,不然可能是不能发布的. 登录博客园的代码 1 /

谋哥:微信启动界面的小人是什么意思?

[谋哥每天一原创,第一百六十三篇] 微信启动首页的这个小人是谁呢?他在干嘛?这张图到底什么意思呢? 谋哥今天就扯淡扯淡这个界面,权当作无聊,但是往往无聊的话最是真实了,这个你懂的. OK,你可能最近看过一些段子,说这个小人是张小龙自己,他孤独地站在那里,表明曾经的他在思考做微信这个产品的时候是孤独的.这个是网上最近的说辞,暂且不说它对和错.首先我们要搞清楚的是,这个小人确实是一个人,不是两个人.一个人很容易被理解代表孤独,但是我觉得未必是如此,后面再细说.说第二点,这个人站在什么位置?很明显,这

盘点三个网络赚零花钱的小项目,傻瓜式操作

今天,写一篇比较特别的日志,咱们来盘点三个赚零花钱的小项目,都是“傻瓜式”操作. 这几个小项目,虽说赚不了太多的钱,但是却是一个可以锻炼执行力的好方法. 每一个项目操作都非常的简单,边锻炼执行力,边收钱,也是一种不错的体验. 废话不多说,咱们直接进入主题啊! 一,支付宝借条,可赚零花钱,也可赚大钱 支付宝有打借条的功能,本来他们开发这个,只是针对于熟人之前借钱的. 不过,无心插柳柳成荫,没成想,这个功能火的一塌糊涂,完全带火了陌生人之间的借贷业务. 如何利用支付宝借条赚钱? 其实就跟放贷是一样的

傻瓜式操作的三个网络赚零花钱的小项目

今天,写一篇比较特别的日志,咱们来盘点三个赚零花钱的小项目,都是"傻瓜式"操作. 这几个小项目,虽说赚不了太多的钱,但是却是一个可以锻炼执行力的好方法. 每一个项目操作都非常的简单,边锻炼执行力,边收钱,也是一种不错的体验. 废话不多说,咱们直接进入主题啊! 一,支付宝借条,可赚零花钱,也可赚大钱 支付宝有打借条的功能,本来他们开发这个,只是针对于熟人之前借钱的. 不过,无心插柳柳成荫,没成想,这个功能火的一塌糊涂,完全带火了陌生人之间的借贷业务. 如何利用支付宝借条赚钱? 其实就跟放

为什么程序员应该从现在就开始看书

前一阵子我在知乎上经常会看见这样的问题:最近感觉自己很浮躁,想要看书,可是不知道看什么,求大神推荐?这让我想起我在高三那一年看了几十本课外书.每次当我月考失利或者复习不顺的时候,就会拿起一本闲书来看,总能平复心里的烦躁和郁闷. 那时候看书,是一本一本地看,为了看书而看书. 大三大四的那段时间,我关注了很多跟it有关的微博,经常会转发一些跟技术有关的内容,还会经常上博客园或者csdn这样的网站,收藏一大堆干货网页.后来结果怎样,应该很好猜. 我从来都没有回过头去看一眼,更别说学习里面的知识. 其实