WoSign 和 StartSSL 全部停止签发免费 SSL 了

2016-10-03 21:16:10 +08:00
 sunflyer
https://buy.wosign.com/free/#ssl 现在写的是“出于安全原因暂停”
StartSSL 登陆以后 DV1 的选项不可用(但是 Class 2 及以上的依然可以)

话说。。。这次到底是只涉及两家的免费证书,还是全部炸?
9559 次点击
所在节点    SSL
49 条回复
sunflyer
2016-10-04 14:57:38 +08:00
@hotbaidu
@ELIOTT
好吧。。。我才发现是因为我做了 Class 2 验证。。。 = =
DV 是可以的。
但是这个也蛮蛋疼的了。


@liwanglin12
你算好的了。。。我 HPKP 设置的三个月。。。。这会儿只有强行换了
Quaintjade
2016-10-04 15:09:33 +08:00
@MinonHeart
腾讯云的证书,不能自己提交 CSR ,不能吊销(联系客服都不能吊销),黑到死的节奏。
tadtung
2016-10-04 15:38:12 +08:00
其他免费没问题,毕竟 wosign 是 360 家的。
jasontse
2016-10-04 15:44:33 +08:00
@liwanglin12
@sunflyer
之前签的和有 CT 的不会被吊销
tSQghkfhTtQt9mtd
2016-10-04 15:53:41 +08:00
@jasontse 我突然觉得我换个鸡毛啊……
70599
2016-10-04 19:33:54 +08:00
@qcloud 免费续签?可以在腾讯那里看到相应描述吗?
lslqtz
2016-10-04 21:35:17 +08:00
@liwanglin12 verisign 腾讯云大法好
Quaintjade
2016-10-04 22:25:06 +08:00
@lslqtz
然而腾讯云不能自己提交 CSR ,不能吊销。
lslqtz
2016-10-04 23:15:15 +08:00
@Quaintjade 我就问个问题 除了 ecc csr 有什么用?
吊销??
lslqtz
2016-10-04 23:16:16 +08:00
@MinonHeart 不用鸟他 有赛门铁克的免费证书还埋怨。。
Quaintjade
2016-10-05 01:49:27 +08:00
@lslqtz
如果签发机构留存你的私钥并利用(或有意无意泄露被他人利用),那么可以利用已签发的证书+私钥来做中间人攻击而不被察觉。如果只有 CSR 而没有私钥,那即使想做中间人攻击也只能签发另一张证书,而这张证书的指纹与签发给你的那张不同,是可以被察觉和留作揭发证据的。
而且腾讯云的证书+私钥是直接从腾讯服务器领取的哦,不是从 Symantec/TrustAsia 的服务器上领取的。

你不小心把自己私钥泄露了,却无法吊销这张证书,那不是很尴尬吗?就像丢了身份证在技术上无法阻止捡到的人继续使用,这个傻缺设计已经被吐槽 N 久了。

另外,虽然 IE 和 Edge 显示的是由 Verisign 认证, Firefox 显示的只是 TrustAsia 认证,因为中间证书的签发组织 O=TrustAsia Technologies, Inc.
相比之下,人家 AlphaSSL 虽然也是子品牌,显示的认证信息却是 GlobalSign nv-sa

说白了就是张免费证书,有什么优越感?
lslqtz
2016-10-05 01:52:49 +08:00
@Quaintjade
那又咋样呢,说白了他就是比其他证书好,上级有 verisign 其他证书覆盖不到的它照样覆盖得到。
再其次,腾讯云有 GeoTrust , Firefox 会直接显示为 GeoTrust Inc.
说白了,如果证书和私钥有那么容易泄露就好了,天天捡谷歌证书。小博客会被中间人?大博客还用什么免费证书。
自己把私钥泄露了也可以提交工单吊销证书,没什么不可以的,只是不开放功能而已。
Quaintjade
2016-10-05 02:10:29 +08:00
@lslqtz
这个叫做“亚洲诚信 TrustAsia ”的中间 CA 并不是 Symantec(verisign)的子公司或经销商,而是 Symantec 的客户。
http://www.symantec.com/resources/customer_success/detail.jsp?cid=trustasia
http://www.tianyancha.com/company/2311101899

哦对了,只能签发二级域名证书,当然这不是黑点,因为本意是给 CDN 使用的。
lslqtz
2016-10-05 02:24:09 +08:00
@Quaintjade www 包含裸域。
lslqtz
2016-10-05 02:24:53 +08:00
@Quaintjade 以及,就算是客户,也是 verisign 的证书信任级别的。
Quaintjade
2016-10-05 02:25:11 +08:00
@lslqtz
第一,就为了覆盖那百分之几还是百分之零点几的用户么?
第二,不太清楚 GeoTrust 是怎样申请的,或者说是腾讯的 CDN 吗?反正申请的 Verisign 根的证书并没有 GeoTrust 交叉根, Firefox 显示就是 TrustAsia 。
第三,这是机制本身的薄弱环节,不要用实际上几乎不会发生来反驳。
第四,我还真试过提交工单,结果回复说目前无法吊销:
http://p1.bpimg.com/1949/aa6b9ec1c00ea457.png
Quaintjade
2016-10-05 02:29:50 +08:00
@lslqtz
www 包含裸域这倒是不知道,会试试看。
bilok
2016-10-05 11:19:44 +08:00
@Quaintjade 确实包含 昨天刚签
lslqtz
2016-10-05 22:14:10 +08:00
@Quaintjade
1 、是潜在用户就要覆盖。
2 、试试看手动将 Post : Type 改为 1
3 、我吃瘪
4 、同上
namebus
2016-10-07 18:08:49 +08:00
@Quaintjade 点击进去看那个 PDF 文档说明,这个“亚洲诚信 TrustAsia ”应该是 symantec(verisign)在亚太区的合作伙伴:
http://www.symantec.com/content/en/us/enterprise/customer_successes/trustasia-cs-en-us.pdf

你发出的那个 Symantec 链接是 Symantec Customer Success ,经销商 /合作伙伴也是客户的一种,好像是 symantec(verisign)在介绍 TrustAsia 的服务。

总的来说, symantec 虽然收购了 verisign,但毕竟这个品牌还是全球大公司(包含国内大公司)的首选, Google 也是用的它们家的 geotrust root ,而这个“亚洲诚信 TrustAsia ”怎么着还是使用的最有价值的 verisign root ,应该比 geotrust 的要好,所以知足吧,只是不知道以后会不会收费,感觉这玩意不像永久免费的。

这是一个专为移动设备优化的页面(即为了让你能够在 Google 搜索结果里秒开这个页面),如果你希望参与 V2EX 社区的讨论,你可以继续到 V2EX 上打开本讨论主题的完整版本。

https://www.v2ex.com/t/310432

V2EX 是创意工作者们的社区,是一个分享自己正在做的有趣事物、交流想法,可以遇见新朋友甚至新机会的地方。

V2EX is a community of developers, designers and creative people.

© 2021 V2EX