网络安全

HTTPS 证书行业将逐步取消 11 种安全性较低的域名控制权验证方式

Chrome 根计划和 CA/Browser 论坛通过了新要求,将逐步淘汰签发 HTTPS 证书时用于验证域名控制权的 11 种旧方法。该过程将分阶段进行,其完整安全价值预计到 2028 年 3 月显现,并推动网站所有者采用自动化且可通过加密验证的方法。

2025-12-10
1 分钟阅读
7 浏览量
فريق تحرير certi.news
HTTPS 证书行业将逐步取消 11 种安全性较低的域名控制权验证方式

HTTPS 证书行业正逐步淘汰 11 种用于验证域名控制权的旧方法,此前 Chrome 根计划和 CA/Browser 论坛通过了新的安全要求。将被停用的方法依赖较弱的信号,例如普通邮件、电话和电子消息,而新规则鼓励使用自动化且可通过加密验证的替代方案。

据 Chrome 根计划团队称,停用过程将分阶段实施,以便受影响的网站运营者有时间完成迁移。预计这项措施的完整安全价值将在 2028 年 3 月实现。该倡议与 2022 年启动的“共同前进”总体路线图相关,而近期对 TLS 基线要求的更新正将这一方向转化为行业政策。

什么是域名控制权验证?

域名控制权验证是签发证书前的关键环节,因为证书颁发机构(CA)必须确认申请者确实控制着要保护的域名。这可以防止未经授权的实体为其并不拥有的网站获取有效证书,从而可能冒充网站或拦截流量。

现代方法通常依赖“挑战—响应”机制。证书颁发机构不会仅依赖间接的联系信息,而是可能向申请者提供一个随机值,由申请者将其放置在指定位置,例如 DNS TXT 记录中,随后由证书颁发机构验证该值是否存在。较早的方法则使用从 WHOIS 记录中提取的联系信息,或向与域名关联的地址发送消息,这些方法已被证明容易受到漏洞影响。

将被停用的方法

基于电子邮件的方法包括:

  • 向域名联系人发送电子邮件、传真、短信或普通邮件。
  • 向 IP 地址联系人发送电子邮件、传真、短信或普通邮件。
  • 向域名联系人发送生成的电子邮件。
  • 向 DNS CAA 联系人发送电子邮件。
  • 向 DNS TXT 联系人发送电子邮件。

基于电话的方法包括:

  • 致电域名联系人。
  • 致电 DNS TXT 记录联系人。
  • 电话联系。
  • 致电 DNS CAA 联系人。
  • 致电 IP 地址联系人。

此外,还将停用一种依赖地址反向查询的方法,即 IP 地址反向查询。

这一变化对网站和用户的影响

普通用户不会直接注意到这些变化,这正是 Chrome 根计划团队所希望的。但淘汰旧的或间接的信号,将使攻击者更难欺骗证书颁发机构,为其并不控制的域名签发证书。

新规则旨在降低滥用旧 WHOIS 数据、复杂的电子邮件和电话环境以及遗留基础设施所带来的风险。同时,这些规则也推动网站所有者采用现代化、标准化且可审计的方法,例如 ACME,从而通过自动化更快速、高效地管理证书生命周期。根计划团队认为,这些措施移除了互联网信任构建机制中的薄弱环节,有助于提升不同浏览器、平台和网站用户的浏览安全。

新闻来源
Google Security Blog
查看原始来源 ↗
ف
作者

فريق تحرير certi.news

同一分类

你可能还喜欢

查看所有新闻