星期五, 二月 05, 2010

於系統 移除 CNNIC 憑證

CNNIC 似乎很嚴重, 最近正忙到不可開消, 還好有不少長輩清楚的將原由、嚴重性做清楚的說明~

CNNIC 事件說明

下述摘錄自: Untrustable CNNIC SSL CA

CNNIC 就跟 TWNIC 一樣,是國家級的網路管理中心,主要負責如 domain registration 業務。雖然 CNNIC 號稱是非營利組織,但實際上對於豎立 GFW 之中國政府的各項要求,沒有能力拒絕。事實上,CNNIC 也幹過,發佈內含流氓軟件功能,且使用者無法刪除的中文上網官方版軟體這種事。

由於 CNNIC SSL CA 被納入 Root CA,依據 SSL CA 的階層式信任的架構,CNNIC 隨時可以發佈假的 CA,進行 SSL MITM (Man-In-The-Middle) 攻擊。這個意思是說,當你從境外連結中國境內的網站,透過 SSL 登入該網站系統時,即使瀏覽器顯示此 SSL 安全連線安全無虞,但實際上因為假的 CA 之故,很有可能連到的實際上是個釣魚網站 (DNS hijacking 是中國 GFW 常用的技倆)。因此,你的帳號密碼,就會被竊取;而如果這密碼是平常常用的密碼,那你所有平常用的資訊服務,盡皆淪陷。

另一種更可能的情境是,在中國境內連 Gmail 時,由於 CNNIC 的假 CA 與 DNS hijacking 之故,連到的是假的 Gmail 登入頁,你很可能毫無所覺,使自己的 Gmail 帳號密碼拱手予人。

CNNIC 憑證的結論

  • 結論: 盡快把 CNNIC 的憑證從系統移除.

於 Debian、Ubuntu Linux 移除 CNNIC 憑證

方法1
  1. sudo dpkg-reconfigure ca-certificates
  2. 選 Ask
  3. 將 mozilla/Entrust.net_Secure_Server_CA.crt 前面的 * 拿掉.
方法2
  1. sudo vim /etc/ca-certificates.conf
    mozilla/Entrust.net_Secure_Server_CA.crt
    改成 (前面加 "!" 號)
    !mozilla/Entrust.net_Secure_Server_CA.crt
  2. sudo update-ca-certificates

於 Firefox 刪除 CNNIC 憑證

  1. 編輯 -> 偏好設定 -> 進階 -> 加密
  2. 檢視憑證清單 -> 憑證機構
  3. 將 Entrust.net 下面的全部選起來, 按 "刪除" 即可.

相關網頁

延伸閱讀

相關標籤

this is comment icon [回覆]

CNNIC...文中有部分地方拼写错误,写成 CCNIC 了。

其实我们已经对 Mozilla 提出过移除 CNNIC certificates 的请求:
https://bugzilla.mozilla.org/show_bug.cgi?id=542689

可惜到目前为止,Mozilla都没有接受。

Comment by 对岸的朋友 (02/05/2010 11:26)

this is comment icon 回 对岸的朋友 [回覆]

嗯嗯, 感恩~

Comment by Tsung (02/05/2010 13:48)

this is comment icon Firefox - 3.5.x [回覆]

版本不同.. 選單可能不同

Firefox - 3.5.x
工具->選項->進階

Comment by jumbler (02/06/2010 10:30)

this is comment icon 回 jumbler [回覆]

嗯, 怪, 你這個選項我就沒有~
我是 3.5.7 版 in Ubuntu.

Comment by Tsung (02/06/2010 13:48)

this is comment icon [回覆]

我的是 3.5.7 in Win32

Comment by jumbler (02/12/2010 13:07)

this is comment icon 回 jumbler [回覆]

嗯, Windows 的選項跟 Linux 的不同.

Comment by Tsung (02/12/2010 14:10)
Add this page to del.icio.us

發表迴響

標題

內容 (限制 1000 字)

暱稱

電子郵件

個人網頁


 authimage


PS: 若無法留言, 請先確認是否有打開 JavaScript, 造成您的困擾, 實在萬分對不起 Orz...(如果無法留言, 勞煩可以發信給我好嗎? 謝謝.)
PS2: 若您的留言被誤判, 我都會再自行看過, 不需要一直重覆張貼~