赛门铁克意外泄漏多个Google SSL证书

jopen 9年前

 

制定和实施加密的安全系统是很 困难的 。星期五(九月十八日)Symantec悄悄地发布了一项 公告 ,这提醒了他们它是多么艰难。根据Symantec的 Quentin Lin和Charlene Mike-Billstrom所说,3个SSL证书意外地在公司内部泄露。虽然公告试图淡化这次泄漏的意义,但值得注意的是,多个员工已经因为这一事故被解雇。

有关这起事故的其他细节已由谷歌单独 公布 。这篇文章解释说,Symantec的Thawte单位发布了新的、未被要求的www.google.com和google.com证书。Google的 Chrome浏览器通过浏览器使用的证书透明日志来检测到了这一点,这一点似乎表明,这些证书在一定的能力上可能已经被公开发布了。然而,Google的员工觉得这些证书的创造没有不良影响,因为他们只在检测的前一天有效。Symantec认为这些证书仍然在测试环境中。目前还不清楚第三个证书属于哪些域名。

尽管谷歌试图提供保证,但对Symantec的帖子的评论已经明显负面化。受访者“ ianbfarquhar ”指出,Symantec“这些证书的发放属于哪些站点没有被公开”和“[这一事件的]相关信息和发生原因应该更加透明”。

受访者“frenchdiver”指出:

“你清楚地在内部使用/测试了客户的敏感材料。为什么这个会得到许可,为什么会做出这样的决策??…这篇文章似乎暗示说,“嘿,发生了一些不好的事情,但实际上,这是因为我们的一些员工做了一些坏事。所以我们解雇他们。现在一切都好了”。有领导能力的人怎么会说出这样的话??”

Cory Doctorow 解释 说,使得这个泄露更令人忧心的是,由于证书标记扩展验证,理论上Symantec做了“额外功课”来证实它确实是Google的官方证书。因此,这些证书基于的高度意识受到了损害才是更多被关注的焦点。

查看英文原文: Symantec Accidentally Leaks Multiple Google SSL Certificates