标签存档: firefox

CNNIC CA:最最最严重安全警告!

CNNIC是我最讨厌的一个机构, 看到这个消息, 非常讨厌原文转载的我, 也全文转载如下. 正如夜の猫所说, 如果你实在看不懂这些计算机方面的技术文章,那么,也请你帮忙点击你的“SHARE(中文版的“分享”)”按钮传播给更多人。那样,看得懂的人们,也能 “替你”去努力与流氓抗争,避免你被强奸。如果你连这一个简单的点击动作都懒得做。那等你电脑出问题的时候找懂电脑的来帮你修电脑。

各位,虽然此事与 AutoProxy 无关,但它对所有(也包括 AutoProxy)用户都是一个非常严重的安全威胁。我,WCM,AutoProxy 作者,以个人名誉强烈建议您认真阅读并采取措施。

背景知识

网上传输的任何信息都有可能被恶意截获。尽管如此,我们仍然在网上保存着很多重要的资料,比如私人邮件、银行交易。这是因为,有一个叫着 SSL/TLS/HTTPS 的东西在保障我们的信息安全,它将我们和网站服务器的通信加密起来。

如果网站觉得它的用户资料很敏感,打算使用 SSL/TLS/HTTPS 加密,必须先向有 CA (Certificate Authority) 权限的公司/组织申请一个证书。有 CA 权限的公司/组织都是经过全球审核,值得信赖的。

发生了什么事

最近,CNNIC——对,就是那个臭名昭著的利用系统漏洞发布流氓软件的、就是那个使劲忽悠 CN 域名又突然停止域名解析的 CNNIC (中国互联网络信息中心),它——偷偷地获得了 CA 权限!在所有中文用户被隐瞒的情况下!

意味着什么

意味着 CNNIC 可以随意造一个假的证书给任何网站,替换网站真正的证书,从而盗取我们的任何资料!

这就是传说中的 SSL MITM 攻击。以前这个攻击不重要是因为攻击的证书是假的,浏览器会告诉我们真相;现在,因为 CNNIC 有了 CA 权限,浏览器对它的证书完全信任,不会给我们任何警告,即使是造假的证书!

你信任 CNNIC (中国互联网络信息中心) 吗?你相信它有了权限,会安守本分,不会偷偷地干坏事吗?
我对此有3个疑问:

  1. 某 party 对 GMail 兴趣浓厚,GFW 苦练 SSL 内功多年,无大进展。如今有了 CA,若 GFW 令下,CNNIC 敢不从否?
  2. CNNIC 当年利用所谓官方头衔,制流氓软件祸害网民。如今有了 CA,如何相信它不会故伎重演?
  3. 为了得到指定网站的合法证书,其它流氓公司抛出钱权交易,面对诱惑,CNNIC 是否有足够的职业操守?

影响范围

基本上所有浏览器的所有用户均受影响!

行动第一步:立即安全防御

在此只介绍 Firefox 浏览器的防御方法,其它浏览器的用户请自行 Google,原理类似。

继续阅读 »

Firefox 4.0 新的UI界面

mozilla团队最近放出了3.7版和4.0版的Firefox UI界面, 赶紧偷窥一番, 4.0版的如下:

Mockup-4-0-Vista-(TabsBottom)

经典Tab位置

Mockup-4-0-Vista-(TabsTop)-(LocBarSearch)

Chrome类似的Tab位置

4.0版的Firefox估计离Release还有很久, 如果你想提前体验下这个主题的效果, 最近倒是看到有两款现成的主题可以供你选用. 赶紧点进来看看吧~: Chromifox BasicChromifox 2 .