创立于1994年的美国私营软件公司Entrust颁发的数字证书将在Google和谋智基金会除名,目前Google已经发布消息称从2024年11月1日起,Chrome127及后续版本均不再信任Entrust或其关联公司AffirmTrust新签发的证书。
尽管Firefox浏览器什么时候停止信任暂时还没有明确消息,不过本身提议废掉Entrust证书就是Mozilla长期在讨论的,所以Firefox大概率会在类似事件也停止信任Entrust证书。
需要强调的是对于现有证书无论是Chrome还是Firefox都将继续提供信任,而11月1日之后新签发的证书才会被作废,到时候浏览器将默认阻止用户打开此类网页。
以GoogleChrome为例:
当网站使用11月1日及之后由Entrust签发的TLS证书时,Chrome加载网页时将提示您的连接不是私密的以及给出错误代码ERR_CERT_AUTHORITY_INVALID(即证书签发者错误)。
这种情况下用户仍然可以点击高级然后继续加载网站,而Chrome地址栏也将显示红色感叹号用来标记此网站的HTTPS连接存在问题。
为什么要停止信任Entrust:
Google在博客中并未直接说明停止信任的详细原因,但强调Entrust近年以来出现多次问题,相关链接指向MozillaBugzilla的讨论专题中。
从这个专题中可以看到Entrust签发的证书存在各种奇奇怪怪的问题,例如OCSP不符合BR标准、颁发的证书ST字段中带有连字符、无法撤销OVTLS-CPS中的错误信息、CPS更新延迟、仍然使用SHA-1签名的OCSP响应等。
相比以前被停止信任的ROOTCA签发错误证书或故意签发错误证书,Entrust似乎没出现过这类问题,但各种安全基础设施出现的这些问题已经让行业无法信任这个安全机构。
通常情况下讨论这些问题时CA厂商也会参与,显然Entrust至今没有彻底解决这些问题才会让Google和Mozilla彻底失望,不如直接停止信任算了。
基本等于判了死刑:
对ROOTCA来说,如果Chrome和Firefox停止信任,那么这个公司签发的证书基本上就是废纸,毕竟Chrome、Chromium阵营以及Firefox占据着浏览器市场的绝对主力。
后续苹果估计也会在Safari中撤销Entrust证书,到时候Entrust的TLS证书业务会彻底瘫痪,要么代码签名证书可能还能用,这个取决于微软是否会撤销Entrust的证书。
多年前知名安全公司赛门铁克就因为存在一系列证书问题而被主流浏览器停止信任,以此事为开端,之后赛门铁克关闭或出售CA业务、自己的安全业务也别多次出售,现在赛门铁克几乎已经变成行业小透明了。