`
ihuashao
  • 浏览: 4861843 次
  • 性别: Icon_minigender_1
  • 来自: 济南
社区版块
存档分类
最新评论

VeriSign:专门做信息安全的公司有这么外行的错误

阅读更多
啥都甭说了,点下下面这个verisign的验证图标,链接到verisign的验证页面上,看看偶的blog也可以以某网站的身份通过verisign的验证,只要再把页面做的比较像某网站,出门的时候就可以扛上verisign的大旗了。



究起原因是VeriSign没有从http链接中获取Referer信息来判断被校验的网站,而是根据超链接里面传过来的“dn”参数来校验,正所谓的防君子不防小人。作为一个专门做信息安全的公司出这样外行的错误已经让人很无语了,被指出的时候表现出的推脱态度,更让客户寒心。

根据http://blog.csdn.net/VeriSign/archive/2005/11/27/537714.aspx,微软.Net战略、瑞星、盛大网络、中国万网、阿里巴巴、新浪、搜狐、腾讯、上海电信、华为、清华同方、北大方正、厦新电子、TCL、中国工商银行、招商银行、昆仑证券、中国民航等都使用了verisign的服务。

此外根据 http://tag.csdn.net/Article/c0a75980-452e-4eaa-ac8e-467c5fc9966b.htmlVeriSign在中国的服务造成的安全隐甚至可能比它解决的多:

Verisign公司在中国设立的J根镜像服务器,中方没有丝毫的管理权限,对于服务器中的日志文件、程序文件,中方根本无法接触,全部由美国公司直接管理。然而,真相却与此大相径庭:这个由美国商业公司Verisign所带来的根域名镜像服务器,对中国访问境外域名提速有限,对中国互联网安全的加强作用微乎其微,反倒为美国公司监控中国互联网的访问数据提供了便利。互联网安全专家指出:"一旦发生国际冲突,境外机构掐断中国的根服务器镜像和COM域名镜像,所有使用COM域名的网站都将无法访问,中国的互联网将陷入瘫痪,后果不堪设想。

寒一个。

原文链接
分享到:
评论

相关推荐

    verisign安全加密的jar包

    标题中的“Verisign安全加密的jar包”指的是使用Verisign提供的数字证书进行安全加密的Java Archive(JAR)文件。Verisign是全球知名的数字证书颁发机构,它的SSL证书广泛应用于网络安全,确保数据传输的安全性。在...

    VeriSign Universal Root Certification Authority.rar

    VeriSign Universal Root Certification Authority 用于解决安装ps时的问题:the installation cannot continue as the installer file may be damaged

    Symantec信息安全整体解决方案-.ppt

    赛门铁克(Symantec)是一家全球知名的信息安全解决方案提供商,其解决方案涵盖了从终端安全、数据中心安全到信息数据安全和移动设备安全等多个领域,致力于帮助企业构建全方位的安全防护体系。 1. **终端安全管理...

    VeriSign Universal Root Certification Authorityqqq

    分摊

    信息安全技术发展现状.pdf

    在PKI领域,国际上有Baltimore、Entrust和VeriSign等领先供应商,提供了成熟的产品和服务。PKI在电子商务交易中广泛应用,SSL和SET等安全协议保障了交易安全。国内也成立了专门的PKI论坛,推动本土技术的发展。 非...

    VeriSign Universal Root Certification Authority.cer证书

    此证书安装以后添加到信任区,用于解决Windows 7 平台上安装Adobe系列软件出现The installation cannot continue as the installer file may be damaged. Download the installer file again.详细参见:...

    VeriSign Universal Root Certification Authority.cer

    windows系统内的证书,在证书存储下的"受信任的根证书颁发机构"。

    Phppayflowpro

    Phppayflowpro 是一个基于PHP的支付处理库,专门设计用于与Verisign(Signio)的PayFlow Pro服务集成。PayFlow Pro是Verisign(现为PayPal的一部分)提供的一种全面的在线支付网关解决方案,允许商家接受各种支付...

    使用Java开发和信息安全相关的程序

    在Java开发中涉及信息安全,尤其是实现证书颁发机构(CA)时,我们需要理解一系列加密和证书相关的概念和技术。Java Crypto Extension (JCE)是Java平台中处理加密操作的核心组件,它支持用户自定义加密算法实现,...

    cc 2019安装包损坏错误证书.zip

    2. **错误证书**:错误证书通常意味着签名证书不被系统信任,这可能是由于证书链的中断,即系统中缺少某个根证书,如压缩包内的"verisign universal root certification authority.cer"。VeriSign(现为DigiCert)是...

    Security-Certificate-Collection:该存储库包含中国一些知名恶意软件的安全证书

    中文软件安全证书采集非常欢迎您分叉并添加更多内容。 如果任何证书过期,请联系我或创建合并请求。证书信息最新更新:30/12/2014 2345.com.cer 序列号: 63 b4 d4 81 05 76 53 2e 1b 10 b9 9d 39 89 4c 78 颁发者:...

    15-HTTPS协议:点外卖的过程原来这么复杂1

    数字证书由权威的第三方机构(如VeriSign、GlobalSign等)颁发,包含了网站的公钥以及证书颁发者的签名。用户访问网站时,浏览器会验证证书的合法性,确保拿到的公钥是正确的。 在HTTPS的通信流程中,客户端(如...

    做让用户信任的电子商务网站.doc

    描述中提到BuySafe这一服务,它通过与信息安全专家和保险公司合作,提供网站安全保障和消费者赔付机制,以增强用户对电子商务平台的信任。标签虽然为空,但我们可以推测相关的关键词可能包括“用户信任”、“电子...

    VeriSign通用根证书认证机构证书文件(.cer)

    mysql以下是针对提供的资源文件介绍的一...这些证书是系统用于验证其他证书链的信任基础,确保网络通信和数据交换的安全性。。内容来源于网络分享,如有侵权请联系我删除。另外如果没有积分的同学需要下载,请私信我。

    py-verisigntld-to-mongodb:用于下载 Verisign TLD 区域文件、提取、转换和加载域数据到 MongoDB 的 Python 23 脚本

    Verisign 的 .com、.net 和 .name 顶级域信息以区域文件格式提供,可从其受信任的 FTP 服务器下载。 要访问 FTP 服务器和顶级域区域文件,请在请求权限。 提供的文件为 gzip 格式。 这个与 Python 版本 2 和 3 兼容...

    微软朝鲜语输入法2007(IME2007-KOR)

    若签名信息存在则可放心使用,若签名信息与下列不符则建议不要安装,因为签名消失说明文件已经更改。 微软朝鲜语输入法2007(IME2007-KOR) 关键字:朝鲜语 Korean 韩语 输入法 数字签名详细信息 名称:eiiwa.vi...

    关于whql徽标计划

    1. **申请VeriSign ID**:首先,制造商需要获取由VeriSign公司提供的Class 3 digital signature,以确认网络用户身份。这通常涉及到在线购买VeriSign 'Microsoft Authenticode' Code Signing Digital ID,并完成...

    verisigntld-to-mongodb:NodeJS 异步处理 Verisign 的 TLD 区域文件,以便在 MongoDB 中输入

    异步处理 Verisign 的 TLD 区域文件以提取域名并将其输入 mongodb。 重要的 这个 NodeJS 版本的处理脚本不稳定。 强烈建议您在使用这些文件的 Python 版本。 安装 在项目目录下运行“npm install”。 这将从 npm 中...

    赛门铁克基于风险管理的解决方案.ppt

    赛门铁克的解决方案家族包括安全管理、事件和日志管理、信息安全管理、安全漏洞管理等多个方面,通过Critical System Protection、Endpoint Protection、Vontu、Web Gateway、Mail Security、EV、Altiris、SSIM、...

    病态的行业产品意味着病态的公司或个人

    不知道国内公司敢不敢这么说? 中毒情形: 使用IE浏览器,Google搜索引擎搜索源代码统计程序,打开排列最前的大概10个网页,还没来得及看即有了下面的第一个特征。 估计是gif中漏洞被利用,执行了嵌入代码,防火墙...

Global site tag (gtag.js) - Google Analytics