换句话说,不从证书颁发机构签署公共密钥证书的安全风险是什么(从用户的角度来看)?我的意思是,数据仍处于加密状态...中间的人可以用未签名的证书做什么?
换句话说,不从证书颁发机构签署公共密钥证书的安全风险是什么(从用户的角度来看)?我的意思是,数据仍处于加密状态...中间的人可以用未签名的证书做什么?
Answers:
SSL与HTTP一起使用时,其目的不仅是对流量进行加密,而且还用于验证网站所有者是谁,以及有人愿意花时间和金钱来证明其域的真实性和所有权。
这就像购买一个关系,而不仅仅是购买加密关系,并且该关系灌输或假定一定程度的信任。
也就是说,几个月前我问了一个类似的问题,然后得出的基本答案是“ SSL有点骗局”
想象一个情况,您要向一个从未遇见或与之交流过的名叫约翰·史密斯的人提供1,000,000美元。有人告诉您可以在一个拥挤的公共场所见他。当您去见他时,您将需要某种方式来确保他确实是您要找的人,而不是其他一些自称为John Smith的随便的人。您可能会要求提供一些政府身份证,名片。您可能会问一个您真正认识约翰·史密斯的人,以帮助您识别他。
自签名证书可以唯一地标识一个系统,但是它并不能证明该系统就是它所声称的身份。我可以轻松地自签名证书,并声称是serverfault.com,google.com或yourbank.com。证书颁发机构基本上是受客户信任的第三方,以验证证书对于该站点声称拥有的名称实际上是有效的。