腾讯不验证域名签发赛门铁克 DV 证书是怎么做到的

2016-05-25 10:52:06 +08:00
 Andy1999

昨天看到免费赠送这个证书,我试着点了一下,然后没有任何验证就签发成功了,域名也没有指向腾讯云。这个是怎么做到的?

这样是不是可以用它来做中间人攻击?

4437 次点击
所在节点    分享发现
29 条回复
edsgerlin
2016-05-25 10:54:58 +08:00
既然如此,试着签发 google.com ?不知道会不会导致赛门铁克 root 被 Chrome revoke , 233
ZeroClover
2016-05-25 10:55:02 +08:00
你能签发其他域名的么
Syc
2016-05-25 10:55:13 +08:00
应该是代理了相关业务,同时系统业务逻辑没做好,
Andy1999
2016-05-25 11:00:19 +08:00
@edsgerlin 得先是有备案的
@ZeroClover 得接入 CDN
yeyeye
2016-05-25 11:34:17 +08:00
我认为腾讯认为它已经做了足够的验证证明你这个用户就是这个域名的所有者(管理者),所以直接发放给你是安全的,无需再次验证?
yexm0
2016-05-25 11:51:49 +08:00
"得接入 CDN"应该是腾讯认为已经无需再验证了吧
cnnblike
2016-05-25 12:13:54 +08:00
你连线下的备案都能做到,腾讯觉得你肯定是这个域名的主人
orvice
2016-05-25 12:35:43 +08:00
"得接入 CDN"

就可以在你域名下放文件啦, le 也是这样的。
edsgerlin
2016-05-25 12:43:43 +08:00
@Andy1999 能备案的话,已经符合 Class 2 DV 的身份验证要求了吧,虽然不是 CA 自己验证的……
Shura
2016-05-25 13:17:03 +08:00
开通 cdn 时已经验证过域名了
xfnic
2016-05-25 13:33:12 +08:00
怎么开通的 HTTPS
Andy1999
2016-05-25 13:37:34 +08:00
@yexm0 接入 CDN 无需任何验证 我现在接了 g.cn
@cnnblike 备案谁都可以做到吧
@orvice 也就是在 CDN 节点上放的文件?
@edsgerlin 签发 SSL 需要验证所有人
@Shura 开通 CDN 不验证域名所有权,我现在就开了 g.cn 的 CDN
@xfnic 大客户 /长得帅
@yeyeye 这个不清楚
just4test
2016-05-25 14:32:15 +08:00
@Andy1999 赶紧签发一个 google.com 的。
Citrus
2016-05-25 15:00:04 +08:00
"此方式需要您把当前域名 CNAME 至腾讯云 CDN 加速域名,腾讯云会对域名所有权进行验证,验证通过后,第三方证书会自动部署至 CDN 节点,提供加密数据传输服务。"
你已经 CNAME 过了,当然不用再做什么验证操作。签发时候验证所有人的操作并不一定要通过发邮件的方式。著名的 Let's Encrypt 就不用多说了吧=。=
@Andy1999
mornlight
2016-05-25 15:10:01 +08:00
你如果能签一个 www.qq.com 的证书,就可以搞个大新闻作为漏洞报上去了,还能混个小奖品啥的
Andy1999
2016-05-25 16:02:18 +08:00
@Citrus 签发的时候并没有落在腾讯云节点,他是怎么做到文件认证的?
那么这么说我只要进行区域 DNS 污染,把 g.cn 污染到节点上,也可以出证书咯?
moult
2016-05-25 16:02:46 +08:00
@Andy1999 虽然你能签发 g.cn 的,但是这个证书只能用在 CDN 上面,也就是说,你需要把 g.cn 解析到腾讯云的 CDN 的 IP 上面,你既然能解析 IP ,那么就证明你又域名控制权了,也就能通过 DV 验证了。
其实 AWS 的 S3 也有同样的服务,一样也只能在 AWS 上使用,所以不存在安全问题。
Andy1999
2016-05-25 16:04:33 +08:00
@moult 并没有,他的证书和 key 发到我邮箱里了
而且要解析不一定要有控制权, dns 污染就行
moult
2016-05-25 16:16:46 +08:00
@Andy1999 添加了 CDN 之后,你去签发证书的时候,选择这个没有解析到 CDN 的域名的时候,会提示“域名未解析到 cdn(22702)”错误。所以。你要 DNS 污染到腾讯服务器。
BOYPT
2016-05-25 16:22:28 +08:00
你要 DNS 污染到腾讯服务器。(手动点赞

这是一个专为移动设备优化的页面(即为了让你能够在 Google 搜索结果里秒开这个页面),如果你希望参与 V2EX 社区的讨论,你可以继续到 V2EX 上打开本讨论主题的完整版本。

https://www.v2ex.com/t/281101

V2EX 是创意工作者们的社区,是一个分享自己正在做的有趣事物、交流想法,可以遇见新朋友甚至新机会的地方。

V2EX is a community of developers, designers and creative people.

© 2021 V2EX