CAcert和StartSSL都只验证请求者拥有TLD的域。我有几个子域来自像freeDNS这样的地方,我想在这些地方运行一个SSL安全的服务器。是否有任何CA免费提供此服务,如果是的话,那里可能产生哪些安全缺陷?在我看来,如果子域只是重定向到存储证书的服务器,那么TLD的所有者就不能做任何事情,所以不应该是这样的问题。
发布于 2013-12-09 04:37:52
这是个艰难的决定。真正的域名“所有权”发生在注册员级别。子域可以由域名注册人分配,但这种所有权级别很难验证,而且CA不一定清楚您对给定子域的控制条件和持续时间。因此,进行简单域控制验证的CA会断然拒绝任何此类请求;它将不符合它们设置的安全规则。
相反,这样的请求必须通过域所有者,比如FreeDNS。他们是唯一一个能够现实地决定是否应该授予这样一个证书的人,以及需要多长时间的人,因此他们才是CA想要交谈的人。
一个更好的解决方案是注册您自己的TLD。动态DNS仍然可以使用您自己的域名,而且它简化了您与CA和其他类似组织的交互。
或者,您可以始终使用自签名证书。自签名证书与CA签名证书一样安全,只要您能够验证站点是否为您的证书服务。事实上,如果您在浏览器中进行自定义证书验证,它实际上比CA签名证书更安全,因为您不会受到涉及恶意但正确签名的证书的攻击。
发布于 2013-12-09 21:05:27
请注意,SSL还需要CA颁发的证书的固定IP地址.见所以问题。当您可以使用自签名证书时,浏览器会发出可怕的警告消息。
使用CA颁发证书的SSL要求您拥有一个TLD和一个固定的IP地址,这无疑是一种痛苦。
https://security.stackexchange.com/questions/46669
复制相似问题