去年底,拥有奇虎360公司背景的国内最大CA证书签发机构沃通(WoSign),被揭发违规颁发SSL证书以及隐瞒秘密收购另一家CA公司StartCom,因此各大浏览器开始有限度吊销其安全证书。
今天,Google Chrome正式宣布,将会在未来的Chrome V61版本上永久取消沃通颁发的证书信任,并且提醒各大网站管理员尽快替换掉沃通签发的证书,否者使用相关证书的网站将不能被正常访问。
沃通是中国境内的一家证书签发机构,自称是中国最大的国产品牌数字证书颁发机构,拥有全球信任的顶级根证书。那么,沃通到底做错了什么,受到一众浏览器厂商封杀呢?
原因有三:
一是有申请发现沃通的免费证书服务存在问题,只要申请者证明他们拥有子域名,即可申领到根域名的证书(全球最大的开源代码社区Github就是这样被坑了)。此外,研究人员发现,沃通的证书申请认证过程非常简陋,很容易就能申请到原本不应该获得批准的证书。
第二个是沃通隐瞒了收购另一个CA证书颁发公司StartCom,违反了对CA公司被收购需要披露信息的要求。
第三个就是被收购的CA证书颁发公司StartCom违规修改证书颁发日期,帮助证书申请人规避浏览器警告风险。