Google 拔除 中華電信 TLS 憑證信任 葛如鈞:核爆級災難

雙面浪人 wrote:
這篇比較中肯看起來中...(恕刪)


看起來中華電信是自找的啊。

TLS是中華電信簽發的,依規定不合規的5天內必須就必須要撤銷,中華電信技術上也不可能做不到,但沒照做就是中華電信違規。

中華電信很多理由,大概就是擔心直接撤銷得罪客戶。可問題是,你是簽證機構,你為了服務客戶,配合客戶拖延時程這就不是簽證機構的本務。違規的簽證機構就是不再被信任,因為這會增加所有信任該機構簽證的風險,這在西方法治國家是基本精神。

看起來這不是單純一個事件,而是整個國家文化的縮影。過度重視彈性、講究人情而不重視法律和規定,例如交通違規還想著跟執法人員說情、找立委請託,然後還有奇妙的汽機車代驗直接幫你各種調整幫客人驗過。

對西方國家來說,制度是為了保障大眾福利而設立,有人違反制度就是犧牲大眾福利,理當受罰。不思考努力改善文化,自然不會獲得尊重和信任。
灰翼
最後就是所有中華電信簽證全部不被信任 連本來就合規的網站簽證也不被信任 全部中華電信客戶倒大楣 為了救一棵樹燒了整片森林 沒救的官僚思想
hsupw
有差嗎?就算客戶倒大霉,反正中華電信內部員工,薪水照領,根本不會有任何人受到影響!
民進黨不是特別成立數發部了?

預算特高

不能解決公家機關不懂數位的事?
雙面浪人 wrote:
這篇比較中肯
看起來中華電信只是箭靶
https://today.line.me/tw/v2/article/5ylJNWr

節錄一點內容
按照規定,一旦發現違規憑證,CA(憑證機構)必須於五日內完成撤銷。但中華電信卻未能在此期限內完成作業。理由很簡單,也很沉重:受影響的用戶多為公家單位與中小企業,他們普遍缺乏 IT 能力,無法快速更新憑證;更困難的是,許多政府機構必須經過多層級的公文核定程序,才得以更換網站憑證。在這樣的結構限制下,即使中華電信積極主動,也無法有效控管整體進度。
這場延誤,被 Mozilla 解讀為對信任體系的嚴重破壞。


換個mozilla角度說明問題,反而是中華電信直接把舊憑證直接更新,而沒有重新檢查過
造成網路安全隱患,以後可以用中華電信很無奈...而帶過嗎?
另一個問題,怎麼兩篇文章的敘述本質是不一樣的啊
是要相信誰

https://bugzilla.mozilla.org/show_bug.cgi?id=1951415
由於舊根憑證 eCA-G1 的逐步淘汰,CHT 近期啟動了一項計劃,將 GTLSCA 中現有的 TLS 憑證遷移至單一用途公鑰基礎設施 (HiPKI)。由於 GTLSCA 和 HiPKI OV TLS CA 均由 CHT 運營,我們透過重複使用驗證資料或文件來確認這些有效憑證在 GTLSCA 上的網域控制權,並直接透過 HiPKI OV TLS CA 進行憑證重新頒發
。 2025 年 3 月 1 日,CHT 收到 Chrome 根憑證計畫的通知,他們注意到 CHT 頒發的(特定網域的)TLS 憑證異常激增,並觀察到為多個網域頒發的新憑證似乎設定了與 HiPKI OV TLS CA 憑證規格中所述的 CHT 授權授權值相衝突的 CAA 記錄。在與 CA 回應團隊舉行初步事件討論會議後,我們決定立即撤銷遷移期間頒發的所有憑證。此外,我們也撤銷了先前核發的對網域控制驗證方法有類似問題的憑證。

根本原因分析
此次簽發僅因 DCV 重複使用而進行,將現有 TLS 憑證從 GTLSCA 遷移到 HiPKI 的過程中並未徹底檢查 CAA 記錄。例如,某個網域提供的 CAA 記錄帶有簽發標籤“letsencrypt.org”或“GTLSCA-G1”,這導致 HiPKI OV TLS CA 無法簽發憑證。此外,遷移過程並未遵循 HiPKI OV TLS CA 要求的完整驗證流程。因此,域名控制的證據可能不可靠。
pcian
什麼是配合政府破壞資安?有卦嗎?
peggydoggy
@85693213 憑證發行有誤也可以造謠成配合政府破壞資安?不懂可以閉嘴。
Ramsa wrote:
另一個問題,怎麼兩篇文章的敘述本質是不一樣的啊
是要相信誰


其實,這就是政府喜歡做的事情,讓輿論出現不同言論,然後政府『故意不表示官方立場』,讓輿論+媒體一陣廝殺後,由政府撿尾刀去支持『採用殘留的言論』,或用更大的力道去專心去攻擊『單一言論』,這樣的結果對政府是有利的。

政府本來就是希望民眾越笨越好,民眾不需要知道真相,只要乖乖繳稅就夠了!!

很喜歡『經常沒有官方說法』的台灣媒體風氣!!推推
核爆級災難? 股價會跌很大嗎?
選舉
就三流咖常愛用誇飾法去形容事情 因為再過2年就消失了沒人記得三流咖了
什麼是配合政府破壞資安?

有卦嗎?
peggydoggy
85683213 造謠當然會被刪文,有真實證據誰敢動你?
85683213
都是公開資料,真實證據,版主同意我就發
中華電信是背鍋還是主角?各家"主流"媒體只有報一半?

科技核爆!Google撤銷中華電信、行政院預設信任 引發資安合規問題

這不是一件小事 流程缺陷可能增加詐騙網站取得有效憑證的機率

Google 這次在官網中詳細說明將阻擋「中華電信(Chunghwa Telecom)」和「行政院」關連的所有(受簽發憑證)網站的理由是「一連串的合規失敗、未兌現的改進承諾,以及對公開披露的事件報告缺乏具體、可衡量的進展。
------------------------------------------------------------
Google大動作宣布撤銷中華電信、行政院TLS信任憑證 科技立委說重話了

近日Google對外宣布,將不信任、不接受中華電信及其政府鏈(行政院 GTLSCA)於 7 月 31 日 之後簽發的所有新憑證 。
不知道戰犯國俄羅斯最大電信公司、戰爭國以色列最大電信公司有沒有受到這種『核彈級網路制裁』?

如果沒有的話,台灣身為美國盟友卻被美國主導的企業制裁,那台灣真是太棒了!

台積電去美國設廠太棒了,台灣每年花幾千意向美國買武器太棒了!!
jsmz
繼然跟美國制裁無關,那google不跟據美國利益制裁戰爭犯俄羅斯的理由是什麼?😊
jsmz
藉口選項2,民間企業google美國政府管不了😊
我們有數發部,這應該只是小問題啦,有政府,會做事,好安心......
中華電信不意外啊..... 光雙向1G 限制流量這種腦殘政策都做出來

憑證這件事情爆發也不意外,養的絕對不是這方面專業人才.


台灣資訊安全最基本的都做成這樣,根本是笑話
文章分享
評分
評分
複製連結
請輸入您要前往的頁數(1 ~ 12)

今日熱門文章 網友點擊推薦!