SSL 证书更新与免费 SSL 证书

最近看到新闻说 Mozilla 将封杀沃通和 StartSSL 一年内新签发的所有证书,这个网站也是使用了沃通证书,找一些新的免费证书服务换上。

这两家 CA 试图规避 SHA-1 停用政策

沃通秘密收购了 StartCom

此外,沃通似乎在否认其收购了以色列 CA 公司 StartCom。Mozilla 说,沃通已经于 2015 年 11 月 1 日百分百地收购了 StartCom。而另一方面,据奇虎 360 称,它共计持有 84% 的沃通股份。但是这些信息沃通此前都予以否认或拒绝发表意见。

此外,在 Mozilla 披露的技术细节中显示,StartCom 已经开始使用沃通的基础架构来签发新的证书了。而且,StartCom 也和沃通一样在 2016 年采用了倒填日期的手段来签发 SHA-1 证书。Mozilla 的安全工程师也展示了这种违例的案例细节。

Mozilla 的调查发现,一个和 GeoTrust CA 合作了多年的付费处理机构 Tyro 突然在 6 月中旬使用 StartCom 部署了一个 SHA-1 签名的证书,而此前该机构从未和 StartCom 有过合作。该证书看起来是在 2015 年 12 月 20 日签发的,而在同一个日期 StartCom 签发大量的 SHA-1 证书。Mozlla 发现这些证书部署于 2016 年中,这很不正常,这显然是采用倒填日期来规避 SHA-1 停用的策略。

这些问题以及其它的更多问题让 Mozilla 决定在至少一年内不再信任沃通和 StartCom 的 SSL 证书。

更换证书时找的几个免费 SSL 申请:我在用腾讯云提供的赛门铁克一年期证书。

腾讯云的赛门铁克 G5 域名证书:https://console.qcloud.com/ssl

Gogetssl的免费证书:https://www.gogetssl.com/domain-validation/comodo-free-ssl/