“不要因為一個網(wǎng)站在瀏覽器地址欄中有一個鎖的標(biāo)識或“https”就信任它?!?/p>
6月10號,美國聯(lián)邦調(diào)查局(FBI)就HTTPS網(wǎng)絡(luò)釣魚案件的上升發(fā)出了公開警告。
幾周前,Anti-Phishing Working Group發(fā)布了一份報告,稱他們在2019年第一季度追蹤的釣魚網(wǎng)站中,58%使用HTTPS,甚至有些估計認(rèn)為這個數(shù)字高達(dá)90%。
我們很難不將其歸因于免費的SSL證書。提供免費證書是一件很好的事情,它的目的是幫助互聯(lián)網(wǎng)服務(wù)不足的部分,我們對此表示贊賞,但正如FBI指出的,網(wǎng)絡(luò)釣魚的存在使得人們不得不改變以往看待安全的方式。
以“https”開頭的網(wǎng)站應(yīng)該為訪問者提供隱私和安全。畢竟,HTTPS(超文本傳輸協(xié)議)中的“S”代表“Secure”。實際上,網(wǎng)絡(luò)安全培訓(xùn)的重點是鼓勵人們在這些安全網(wǎng)站的瀏覽器地址欄中尋找鎖的標(biāo)識, “https”的存在和鎖圖標(biāo)理應(yīng)表明web流量是加密的,并且訪問者可以安全地共享數(shù)據(jù)。不幸的是,網(wǎng)絡(luò)犯罪分子利用的就是公眾對“https”和鎖圖標(biāo)的信任。他們申請證書,創(chuàng)建經(jīng)第三方安全認(rèn)證的網(wǎng)站,精心設(shè)計網(wǎng)站,模仿值得信賴的公司或電子郵件聯(lián)系人向潛在的受害者發(fā)送電子郵件,引誘用戶到一個看起來安全的惡意網(wǎng)站來獲取敏感的登錄或其他信息。
坦率地說,這應(yīng)該足以讓我們重新評估我們都在尋找和使用的信任指標(biāo)。我們需要更加關(guān)注服務(wù)器(和客戶機(jī))身份。企業(yè)和網(wǎng)站本身更有責(zé)任維護(hù)自己的身份。具有諷刺意味的是,由于相關(guān)行業(yè)論壇的不作為,一個完全無意的結(jié)果是,EV證書正成為成功地證明身份的僅有方法之一。
雖然EV證書并不完美,但它確實要求組織經(jīng)過可信實體的全面審查。這確實意味著一些事情,沒有教育公眾將EV作為信任指標(biāo),我們錯過了一個巨大的機(jī)會。
再一次,確保客戶知道在瀏覽器的地址欄中查找EV 身份標(biāo)識對于單個組織來說更加義不容辭。我們以前已經(jīng)看到過使用插入符和靜態(tài)頭文件完成此操作,或者通過快速發(fā)送郵件到郵件列表也可以提供通知。
對于EV的大的看法是“人們不知道要去尋找它?!辈⑶宜憩F(xiàn)的好像是一個無法解決的問題。 它真的不是。 EV是證明身份并保護(hù)您自己公司免受網(wǎng)絡(luò)釣魚者欺騙的最佳方式。 這是一個非常寶貴的工具。
如果EV正在發(fā)揮作用,那么網(wǎng)絡(luò)釣魚的發(fā)生率將不會以目前的速度增長。 免費的SSL證書使這些網(wǎng)絡(luò)釣魚網(wǎng)站越來越令人信服,且?guī)缀趺吭掠袛?shù)百萬的釣魚網(wǎng)站被創(chuàng)建。
擁有HTTPS和綠色掛鎖已經(jīng)不夠了,你需要證明你的身份。雖然方法有限,但TrustAsia EV證書一直是最好的方式之一。
【來自SSL China】
另外有需要云服務(wù)器可以了解下創(chuàng)新互聯(lián)cdcxhl.cn,海內(nèi)外云服務(wù)器15元起步,三天無理由+7*72小時售后在線,公司持有idc許可證,提供“云服務(wù)器、裸金屬服務(wù)器、高防服務(wù)器、香港服務(wù)器、美國服務(wù)器、虛擬主機(jī)、免備案服務(wù)器”等云主機(jī)租用服務(wù)以及企業(yè)上云的綜合解決方案,具有“安全穩(wěn)定、簡單易用、服務(wù)可用性高、性價比高”等特點與優(yōu)勢,專為企業(yè)上云打造定制,能夠滿足用戶豐富、多元化的應(yīng)用場景需求。