外面的免费 WiFi,你就连吧,一连一个不吱声

2 月 6 日
 liuidetmks

今天看网络日志,发现一个证书错误

一些信息可能比较敏感,引起跑题争论或者误会,做了掩码

 

xxxxxxxxxxxxxx (58xxxxxxxxxx)     这是权威境外 CA crt.sh 能查到 

|

xxxxxxxxxxxxxx (d0xxxxxxxxxx)     这是权威境外 CA crt.sh 能查到

|

free-m.wifi.xxxxxxxxxxxxxx(afaef9xxxxx) (这个证书在 crt.sh 上搜不到)  

|

mysite.com  (实际证书是 digcert 注册的)


免费 WIFI 确实好

9228 次点击
所在节点    程序员
58 条回复
robin001
2 月 7 日
流量充足 基本不连公共 Wi-Fi
sikong31
2 月 7 日
@yinmin #2 按需连接是这个意思吗?我一直以为是按需自动打开 vpn
yinmin
2 月 8 日
@sikong31 #42 vpn server ( IKEv2 )会告诉 ios 哪些网段走 vpn ,如果开启“按需连接”,访问 vpn 网段会自动连接 vpn 。当 vpn server 接管所有流量( 0.0.0.0/0 )时,开启“按需连接”可防止 wifi 窃听数据。
yinmin
2 月 8 日
接#43 ,使用 ios 内置的 vpn 协议时,切换手机 4G5G 网络/wifi ,vpn 会断开。必须先连 wifi 再开启 vpn ,中间有一个时间差。公共 wifi 信号波动,手机可能会短暂切到 4G/5G 再切回 wifi ,vpn 就断了。

开启“按需连接”就是为了避免 vpn 异常断开被 wifi 窃听。
laoyur
2 月 8 日
谁能告诉我一下,这个 “一什么一个不吱声” 到底什么鬼意思,是暗自开心到不吱声,还是吃暗亏到不敢吭声?
SmartNeo
2 月 8 日
@laoyur 从上下文判断,可以能要表达“这个东西不好但用的人吃了亏不敢说出来”的意思。非常反感这种说法,看着就让人恶心。如果能点踩的话,看到这种句式的回答我都会点个踩的。对于这样说话的人,我一律将其认定为轻度智力障碍。
SmartNeo
2 月 8 日
@SmartNeo 可以能---->可能
Ipsum
2 月 8 日
你系统没有安装三方 ca ,正常应用访问 https 直接会报错,比如我司的深信服。确实在意安全,公共 WIFI 开个 vpn 就没事了。
ryd994
2 月 8 日
@liuidetmks 不用打码。你把整个证书链导出来,举报给 Mozilla 和 Google 能让这家 CA 直接倒闭。

- CNNIC 违规签发 Google 的证书,声称是内部测试使用
- WoSign 违规签发 GitHub 的证书,原因是验证系统疏忽,验证子域名可以签发根域名的证书

这两家 CA 都是一经查实,立刻被剔除浏览器信任列表。有什么原因你可以慢慢找借口,反正证书先踢掉。你拿得出这个证书,那就是铁证。


@julyclyde #16 这个证书链显然有毛病。因为正规 CA 不可能为第三方签发带 CA 功能的证书。如果哪家 CA 看到 CSR 带 CA 功能还签字,那也是大 bug 。

如果能签得出来,那 cloudflare zero trust 也就不需要在使用 TLS 解密功能时安装 CA 了。cloudflare 这么大的公司都解决不了的问题,你觉得这些免费 wifi 系统的提供商能做到吗?
Keine
2 月 8 日
勿以善小而不为,整治网络环境人人有责
连接公共 WiFi 后访问 HTTPS 网站,
打开证书详情并导出完整证书链,记录颁发机构、指纹与有效期;
用 openssl 获取握手信息并保存;查询证书是否存在于 CT 日志;
整理证书文件与复现步骤,提交至 Mozilla 或 Google 的 CA 违规报告渠道。
rammiah
2 月 8 日
你不如直接把证书贴出来,我们一起去举报,让不规范的 CA 倒闭
jiangzm
2 月 8 日
我觉得不太可信,如果是可信的证书链为啥有证书错误,除非把证书贴出来。 @liuidetmks 都在等你的贴证书呢,不要装看不到啊
skylancer
2 月 8 日
这个帖子只能暴露了卤煮懂了点却懂不多
joyanhui
2 月 9 日
@liuidetmks `通过合法 CA 进行任意域名的签署,这种 MITM 不会被系统拒绝`

op 这么牛?我了个豆!!!

竟然有 CA 有漏洞可以被利用,而且还是对任意域名签署!!!!而且还是显存

op 不知道啥时候 公布详情,

这怕是要导致 IT 股全线跌暴了,
cheese
2 月 9 日
想当谜语人,结果没成功,还暴露了自己半吊子的水平。“通过合法 CA 进行任意域名的签署” 我就想问谁敢?
dcdlove
2 月 9 日
为什么不举报这些违规证书
skkakaka2
2 月 9 日
@liuidetmks 胡扯呢吧?这么搞所有的合法 CA 都成中间人了那 HTTPS 跟明文有什么区别了?不要胡扯啊
pxw2002
2 月 9 日
太扯淡了 估计楼主对 tls 一知半解

这是一个专为移动设备优化的页面(即为了让你能够在 Google 搜索结果里秒开这个页面),如果你希望参与 V2EX 社区的讨论,你可以继续到 V2EX 上打开本讨论主题的完整版本。

https://www.v2ex.com/t/1191236

V2EX 是创意工作者们的社区,是一个分享自己正在做的有趣事物、交流想法,可以遇见新朋友甚至新机会的地方。

V2EX is a community of developers, designers and creative people.

© 2021 V2EX