腾讯不验证域名签发赛门铁克 DV 证书是怎么做到的

2016-05-25 10:52:06 +08:00
 Andy1999

昨天看到免费赠送这个证书,我试着点了一下,然后没有任何验证就签发成功了,域名也没有指向腾讯云。这个是怎么做到的?

这样是不是可以用它来做中间人攻击?

4452 次点击
所在节点    分享发现
29 条回复
lovedebug
2016-05-25 16:24:23 +08:00
DV 只能用来加密 又不会在浏览器中提示用户是不是真实网站
只有 OV 和 EV 证书才真正有用和标志组织合法性
Andy1999
2016-05-25 16:38:05 +08:00
@moult
@BOYPT 是的,个人可能很难做到,那假设是运营商级别的呢?或者污染了 root server ?
popu111
2016-05-25 16:45:28 +08:00
@Andy1999 啥?不是说不发到邮箱的么?
moult
2016-05-25 18:41:56 +08:00
@Andy1999 如果你能污染 DNS 服务器的话,那么麻烦你污染一下 163 、 gmail 等 MX 记录。什么 SSL 证书,我也不想要了,因为我可以一夜暴富了。
moult
2016-05-25 18:50:24 +08:00
@popu111 趁现在能发到邮箱,_________,估计正式上线之后应该会去掉了,不然________,毕竟是 GeoTrust 的证书甩开 StartCom 和 Wosign 好几条街。
@Andy1999 不过,弱弱发现,我的 CDN 控制面板里面没有证书管理,我直接通过你截图的 URL 却可以使用这个服务。
https://ssl.moefq.com/images/2016/05/25/2e3ed2ba083d3773f483d32978932fe2.png
Showfom
2016-05-25 18:50:34 +08:00
接入 CDN 以后就可以 http 验证了
Andy1999
2016-05-25 20:25:29 +08:00
@popu111 发到邮箱
@moult 我是做不到,但是 ISP 可以啊 或者 CNNIC ?
这个功能也就给大客户用用,应该都是没有的(腾讯 SSL 内测了快两年了吧)

@Showfom 但是并没有指向
lovedebug
2016-05-26 09:05:33 +08:00
@edsgerlin 不可能的 chrome 浏览器机制不一样 所有 chrome 支持证书必需支持 google 的 SCT , SCT 就是谷歌用来检查防止自己域名和世界知名网站域名被乱签发的。
tony601818
2016-07-12 13:20:56 +08:00
CloudFlare 开 https 的话也可以是这样的啊

这是一个专为移动设备优化的页面(即为了让你能够在 Google 搜索结果里秒开这个页面),如果你希望参与 V2EX 社区的讨论,你可以继续到 V2EX 上打开本讨论主题的完整版本。

https://www.v2ex.com/t/281101

V2EX 是创意工作者们的社区,是一个分享自己正在做的有趣事物、交流想法,可以遇见新朋友甚至新机会的地方。

V2EX is a community of developers, designers and creative people.

© 2021 V2EX