Cryptology Academy · Pelajaran

Amaran Sijil TLS dan Tindakan yang Perlu Diambil

Pelajari cara mentafsir ralat sijil pelayar dan menentukan masa untuk meneruskan atau meninggalkan laman.

Pelajaran 3 daripada 413 langkah

Amaran Sijil TLS dan Tindakan yang Perlu Diambil ialah pelajaran Cryptology Academy percuma di CoddyKit. Ini ialah pelajaran 3 daripada 4. Anda boleh membaca keseluruhan pelajaran di bawah secara percuma — kemudian berlatih secara praktikal dalam pelayar menggunakan penyunting kod terbina dalam dan tutor kecerdasan buatan 24/7. Pelajaran ini merupakan sebahagian daripada laluan pembelajaran Cryptology Academy, dan kemajuan anda disegerakkan merentas web serta aplikasi CoddyKit. Kursus Cryptology Academy merangkumi sejumlah 4 pelajaran.

Amaran Sijil Tamat Tempoh

NET::ERR_CERT_DATE_INVALID muncul apabila tempoh sah sijil telah berakhir. Tarikh "Tidak Selepas" dalam sijil telah berlalu. Amaran ini biasanya berpunca daripada ralat pentadbiran pelayan: pentadbir terlupa memperbaharui sijil.

Sijil yang telah tamat tempoh tidak memberikan jaminan keselamatan kerana CA telah berhenti menjamin kesahihannya. Walaupun laman tersebut mungkin masih merupakan laman yang sah, infrastruktur sijilnya telah rosak.

Amaran CA Tidak Dikenali

NET::ERR_CERT_AUTHORITY_INVALID muncul apabila sijil ditandatangani oleh CA yang tiada dalam gedung akar dipercayai pelayar. Hal ini berlaku dengan sijil yang ditandatangani sendiri, sijil daripada CA korporat dalaman atau sijil daripada CA kecil yang tidak disertakan dalam program akar utama.

Program akar pelayar (Mozilla, Google, Apple dan Microsoft) mengekalkan senarai CA dipercayai yang ketat. Sesuatu CA mesti memenuhi keperluan audit yang meluas untuk disertakan. Sijil daripada CA yang tidak tersenarai mencetuskan amaran ini.

Amaran Ketidakpadanan Nama Hos

NET::ERR_CERT_COMMON_NAME_INVALID muncul apabila medan Subjek atau SAN sijil tidak sepadan dengan nama hos dalam bar alamat pelayar. Melawat "https://192.168.1.1" sedangkan sijil menyatakan "router.example.com" akan mencetuskan amaran ini.

Amaran ini mungkin menunjukkan pelayan yang salah konfigurasi, serangan MITM yang menggantikan sijil sah dengan sijil lain, atau laman sah yang diakses menggunakan alamat IP dan bukannya nama hos.

Amaran Sijil Ditandatangani Sendiri

Sijil yang ditandatangani sendiri ialah sijil yang penerbit dan subjeknya sama: pihak berkuasa sijil itu ialah pelayan itu sendiri. Pelayar tidak mempercayai sijil yang ditandatangani sendiri secara lalai kerana sijil tersebut tidak menyediakan pengesahan pihak ketiga.

Sijil yang ditandatangani sendiri lazim digunakan dalam persekitaran pembangunan, alat dalaman dan pengujian. Sijil ini menyulitkan trafik sama baik seperti sijil yang ditandatangani CA, tetapi tidak memberikan jaminan identiti.

Amaran Sijil Dibatalkan

Amaran sijil yang dibatalkan muncul apabila CA telah membatalkan sijil sebelum tempoh sahnya tamat. Hal ini biasanya berlaku apabila kunci peribadi terjejas, organisasi tersebut tidak lagi wujud atau sijil diterbitkan secara salah.

Pembatalan disemak melalui OCSP (Protokol Status Sijil Dalam Talian) atau CRL (Senarai Pembatalan Sijil). Chrome menggunakan CRLSets (data pembatalan pramuat) demi prestasi, disokong oleh OCSP masa nyata untuk sijil bernilai tinggi.

Bila Amaran Boleh Diketepikan dengan Selamat

Amaran sijil secara umumnya boleh diketepikan dengan selamat dalam konteks dalaman dan pembangunan yang terhad: pelayan pembangunan anda sendiri dengan sijil yang ditandatangani sendiri, alat korporat dalaman yang menggunakan CA syarikat yang tiada dalam gedung akar awam, atau penghala rumah yang alamat IP-nya anda tahu sepadan dengan peranti tersebut.

Dalam kes ini, amaran menunjukkan CA yang tiada dan bukannya serangan. Anda boleh menambahkan CA itu ke gedung kepercayaan atau menerima sijil tertentu untuk konteks dalaman tersebut. Dokumentasikan keputusan dan sebabnya.

Bila Anda Mesti Jangan Sekali-kali Mengetepikan Amaran

Jangan sekali-kali mengetepikan amaran sijil untuk perbankan, e-mel, portal kesihatan, perkhidmatan kerajaan atau mana-mana laman yang anda gunakan untuk memasukkan kelayakan atau maklumat sensitif. Amaran itu mungkin menunjukkan serangan MITM yang sedang berlaku.

Walaupun hanya satu peratus daripada amaran sijil menunjukkan serangan sebenar, mengetepikannya untuk perkhidmatan sensitif mewujudkan risiko yang tidak boleh diterima. Kesulitan kerana tidak mengakses laman tersebut jauh lebih ringan berbanding kecurian kelayakan atau penipuan kewangan.

Ralat Sijil sebagai Petunjuk MITM

Penyerang yang menjalankan serangan MITM memintas sambungan TLS anda dan mengemukakan sijil mereka sendiri. Jika sijil mereka tidak dipercayai oleh pelayar anda, anda menerima amaran. Amaran itu ialah mekanisme keselamatan yang berfungsi dengan betul (IS).

Penyerang yang mengawal tembok api korporat atau penghala yang telah terjejas kadangkala memasukkan CA mereka sendiri untuk melakukan pemeriksaan TLS tanpa mencetuskan amaran. Jika anda tiba-tiba mula melihat amaran sijil pada laman yang biasanya anda percayai, siasat dengan segera.

Melaporkan Isu Sijil

Jika anda melihat amaran sijil yang tidak dijangka pada laman awam yang sah, laporkan dengan segera. Untuk laman Google, gunakan butang maklum balas Chrome. Untuk laman lain, hubungi pemilik laman melalui saluran alternatif (telefon atau rangkaian lain).

Log Ketelusan Sijil membolehkan sesiapa sahaja memantau sijil yang tidak dijangka bagi domain mereka. Perkhidmatan seperti Pemantauan Ketelusan Sijil Facebook akan memaklumkan pemilik domain apabila sijil baharu diterbitkan untuk domain mereka.

HSTS dan Mencegah Pengabaian Amaran

Keselamatan Pengangkutan HTTP yang Ketat (HSTS) menghalang pelayar daripada menerima ralat sijil untuk domain yang didaftarkan. Setelah pelayar melihat pengepala HSTS, pelayar enggan menyambung ke domain tersebut melalui HTTP atau dengan ralat sijil, walaupun pengguna mengklik "teruskan juga".

Laman dalam senarai pramuat HSTS ditetapkan terus dalam pelayar, jadi lawatan pertama sekalipun dilindungi. Amaran sijil untuk laman yang dimuatkan terlebih dahulu tidak boleh diketepikan, menjadikan serangan MITM terhadap laman tersebut tidak praktikal.

Mengurus PKI Dalaman dengan Selamat

Organisasi yang mengendalikan CA dalaman hendaklah mengedarkan sijil CA mereka kepada semua peranti korporat melalui pengurusan peranti mudah alih (MDM) atau dasar kumpulan. Ini menghapuskan amaran sijil untuk alat dalaman tanpa memerlukan pengguna memintas amaran keselamatan secara manual.

Kunci CA dalaman hendaklah disimpan dalam modul keselamatan perkakasan, bukan pada sistem fail. Sijil CA hendaklah mempunyai tempoh sah yang terhad dan tidak boleh dipercayai untuk domain Internet awam, sebaliknya hanya untuk ruang nama dalaman khusus organisasi.

Kuiz Ralat Sijil

Uji pemahaman anda tentang amaran sijil TLS.

Kesimpulan Utama: Amaran Sijil

Amaran sijil menunjukkan masalah tertentu: ERR_CERT_DATE_INVALID (tamat tempoh), ERR_CERT_AUTHORITY_INVALID (CA tidak dikenali), ERR_CERT_COMMON_NAME_INVALID (nama hos tidak sepadan). Setiap satunya mempunyai punca khusus dan tindak balas yang sesuai.

Jangan sekali-kali memintas amaran sijil pada tapak perbankan, e-mel atau kesihatan. Alat dalaman dengan sijil yang ditandatangani sendiri atau sijil CA dalaman boleh digunakan dengan selamat selepas konteksnya disahkan. HSTS menghalang pemintasan amaran pada domain yang didaftarkan, lalu melindungi daripada serangan MITM.

Percuma untuk bermula

Pelajari Cryptology Academy dengan tutor kecerdasan buatan — percuma

Tulis dan jalankan kod sebenar dalam pelayar anda, dapatkan bantuan segera daripada tutor kecerdasan buatan yang tersedia 24/7, dan sambung semula dari tempat anda berhenti di web atau dalam aplikasi.

Kursus
67
Pelajaran
261

Soalan Lazim

Adakah pelajaran “Amaran Sijil TLS dan Tindakan yang Perlu Diambil” percuma?

Ya — teks penuh “Amaran Sijil TLS dan Tindakan yang Perlu Diambil” boleh dibaca secara percuma di web ini. Untuk berlatih secara interaktif menggunakan penyunting kod terbina dalam dan tutor kecerdasan buatan 24/7, serta membuka kunci baki kursus Cryptology Academy, tingkat taraf kepada CoddyKit PRO. Kursus Cryptology Academy merangkumi sejumlah 4 pelajaran.

Apakah yang akan saya pelajari dalam “Amaran Sijil TLS dan Tindakan yang Perlu Diambil”?

Pelajari cara mentafsir ralat sijil pelayar dan menentukan masa untuk meneruskan atau meninggalkan laman. Anda berlatih Cryptology Academy menggunakan kod praktikal yang dijalankan terus dalam pelayar, manakala tutor kecerdasan buatan 24/7 menjawab soalan anda semasa anda mengikuti pelajaran.

Adakah saya memerlukan pengalaman untuk memulakan Cryptology Academy?

Tiada pengalaman terdahulu diperlukan. Pembelajaran Cryptology Academy di CoddyKit disusun untuk pelajar daripada peringkat pemula hingga lanjutan, jadi anda boleh bermula di sini atau dari awal dan belajar mengikut kadar anda sendiri. Ini ialah pelajaran 3 daripada 4.

Berapa lamakah pelajaran “Amaran Sijil TLS dan Tindakan yang Perlu Diambil” diambil?

Kebanyakan pelajaran CoddyKit mengambil masa kira-kira 5–10 minit. Setiap pelajaran ringkas dan interaktif, jadi anda boleh membuat kemajuan secara berterusan dan menyambung tepat dari tempat anda berhenti di web atau aplikasi.

Bolehkah saya menulis dan menjalankan kod dalam pelajaran Cryptology Academy ini?

Ya. Setiap pelajaran Cryptology Academy menyertakan penyunting kod terbina dalam, jadi anda boleh menulis dan menjalankan kod sebenar terus dalam pelayar serta menerima maklum balas kecerdasan buatan serta-merta — tanpa memerlukan persediaan setempat.

Semua pelajaran dalam kursus ini

  1. Ikon Mangga: Maksud Sebenarnya
  2. Cara Laman Web Mendapatkan Sijil SSL
  3. Amaran Sijil TLS dan Tindakan yang Perlu Diambil
  4. Penurunan Taraf HTTP dan Risiko Kandungan Campuran
← Kembali ke Cryptology Academy