关注最新报道、解读和相关科技故事。
攻击者利用对 .gh、.sl 和 .as 域名的控制,修改 DNS 记录并通过自动验证流程,随后为 Google 旗下域名及其他全球品牌获取未经授权的 TLS 证书。Chrome 已封禁 Google 确定的证书,但该公司警告称,浏览器端的干预无法保护所有用户,也不能保证发现所有证书。
Google 在 Android 17 中为 Encrypted Client Hello 标准加入内置支持,以便在 HTTPS 连接开始时隐藏域名名称,同时新增本地网络访问限制,默认启用证书透明度,并提供禁用 2G 网络的选项。