HTTPS 证书行业正逐步淘汰 11 种用于验证域名控制权的旧方法,此前 Chrome 根计划和 CA/Browser 论坛通过了新的安全要求。将被停用的方法依赖较弱的信号,例如普通邮件、电话和电子消息,而新规则鼓励使用自动化且可通过加密验证的替代方案。
据 Chrome 根计划团队称,停用过程将分阶段实施,以便受影响的网站运营者有时间完成迁移。预计这项措施的完整安全价值将在 2028 年 3 月实现。该倡议与 2022 年启动的“共同前进”总体路线图相关,而近期对 TLS 基线要求的更新正将这一方向转化为行业政策。
什么是域名控制权验证?
域名控制权验证是签发证书前的关键环节,因为证书颁发机构(CA)必须确认申请者确实控制着要保护的域名。这可以防止未经授权的实体为其并不拥有的网站获取有效证书,从而可能冒充网站或拦截流量。
现代方法通常依赖“挑战—响应”机制。证书颁发机构不会仅依赖间接的联系信息,而是可能向申请者提供一个随机值,由申请者将其放置在指定位置,例如 DNS TXT 记录中,随后由证书颁发机构验证该值是否存在。较早的方法则使用从 WHOIS 记录中提取的联系信息,或向与域名关联的地址发送消息,这些方法已被证明容易受到漏洞影响。
将被停用的方法
基于电子邮件的方法包括:
- 向域名联系人发送电子邮件、传真、短信或普通邮件。
- 向 IP 地址联系人发送电子邮件、传真、短信或普通邮件。
- 向域名联系人发送生成的电子邮件。
- 向 DNS CAA 联系人发送电子邮件。
- 向 DNS TXT 联系人发送电子邮件。
基于电话的方法包括:
- 致电域名联系人。
- 致电 DNS TXT 记录联系人。
- 电话联系。
- 致电 DNS CAA 联系人。
- 致电 IP 地址联系人。
此外,还将停用一种依赖地址反向查询的方法,即 IP 地址反向查询。
这一变化对网站和用户的影响
普通用户不会直接注意到这些变化,这正是 Chrome 根计划团队所希望的。但淘汰旧的或间接的信号,将使攻击者更难欺骗证书颁发机构,为其并不控制的域名签发证书。
新规则旨在降低滥用旧 WHOIS 数据、复杂的电子邮件和电话环境以及遗留基础设施所带来的风险。同时,这些规则也推动网站所有者采用现代化、标准化且可审计的方法,例如 ACME,从而通过自动化更快速、高效地管理证书生命周期。根计划团队认为,这些措施移除了互联网信任构建机制中的薄弱环节,有助于提升不同浏览器、平台和网站用户的浏览安全。