Cách trình duyệt xác minh danh tính trang web và bảo vệ chống lại kẻ mạo danh

Sep 28, 2025
Đám mây và Internet
NỘI DUNG KHÔNG ĐƯỢC CHỨNG MINH

Bạn có bao giờ nhận thấy rằng trình duyệt của bạn đôi khi hiển thị tên tổ chức của trang web trên một trang web được mã hóa không? Đây là dấu hiệu cho thấy trang web có chứng chỉ xác thực mở rộng, cho biết danh tính của trang web đã được xác minh.

Chứng chỉ EV không cung cấp thêm bất kỳ độ mạnh mã hóa nào - thay vào đó, chứng chỉ EV cho biết rằng quá trình xác minh toàn diện về danh tính của trang web đã diễn ra. Chứng chỉ SSL tiêu chuẩn cung cấp rất ít xác minh danh tính của trang web.

Cách trình duyệt hiển thị chứng chỉ xác thực mở rộng

Trên một trang web được mã hóa không sử dụng chứng chỉ xác thực mở rộng, Firefox nói rằng trang web đó “được điều hành bởi (không xác định)”.

Chrome không hiển thị bất kỳ điều gì khác biệt và cho biết rằng danh tính của trang web đã được xác minh bởi tổ chức phát hành chứng chỉ của trang web.

Khi bạn được kết nối với một trang web sử dụng chứng chỉ xác thực mở rộng, Firefox sẽ cho bạn biết trang web đó được điều hành bởi một tổ chức cụ thể. Theo hộp thoại này, VeriSign đã xác minh rằng chúng tôi được kết nối với trang web PayPal thực do PayPal, Inc. điều hành.

Khi bạn được kết nối với một trang web sử dụng chứng chỉ EV trong Chrome, tên của tổ chức sẽ xuất hiện trên thanh địa chỉ của bạn. Hộp thoại thông tin cho chúng tôi biết rằng danh tính của PayPal đã được VeriSign xác minh bằng chứng chỉ xác thực mở rộng.

Vấn đề với chứng chỉ SSL

Cách đây nhiều năm, tổ chức phát hành chứng chỉ đã từng xác minh danh tính của trang web trước khi cấp chứng chỉ. Cơ quan cấp chứng chỉ sẽ kiểm tra xem doanh nghiệp yêu cầu chứng chỉ đã được đăng ký hay chưa, gọi đến số điện thoại và xác minh rằng doanh nghiệp đó là hoạt động hợp pháp phù hợp với trang web.

Cuối cùng, tổ chức phát hành chứng chỉ bắt đầu cung cấp chứng chỉ "chỉ dành cho miền". Những thứ này rẻ hơn, vì cơ quan cấp chứng chỉ sẽ nhanh chóng kiểm tra xem người yêu cầu có sở hữu một miền (trang web) cụ thể hay không.

Những kẻ lừa đảo cuối cùng đã bắt đầu lợi dụng điều này. Kẻ lừa đảo có thể đăng ký tên miền paypall.com và mua chứng chỉ chỉ dành cho tên miền. Khi người dùng kết nối với paypall.com, trình duyệt của người dùng sẽ hiển thị biểu tượng khóa tiêu chuẩn, mang lại cảm giác an toàn giả. Các trình duyệt không hiển thị sự khác biệt giữa chứng chỉ chỉ miền và chứng chỉ liên quan đến việc xác minh rộng rãi hơn danh tính của trang web.

Sự tin tưởng của công chúng vào các cơ quan cấp chứng chỉ để xác minh các trang web đã giảm - đây chỉ là một ví dụ về việc các cơ quan cấp chứng chỉ không thực hiện thẩm định của họ. Vào năm 2011, Electronic Frontier Foundation nhận thấy rằng tổ chức cấp chứng chỉ đã cấp hơn 2000 chứng chỉ cho “localhost” - một cái tên luôn dùng để chỉ máy tính hiện tại của bạn. ( Nguồn ) Vào tay kẻ xấu, một chứng chỉ như vậy có thể làm cho các cuộc tấn công man-in-the-middle trở nên dễ dàng hơn.

Chứng chỉ xác thực mở rộng khác nhau như thế nào

Chứng chỉ EV cho biết rằng tổ chức phát hành chứng chỉ đã xác minh rằng trang web được điều hành bởi một tổ chức cụ thể. Ví dụ: nếu kẻ lừa đảo cố gắng lấy chứng chỉ EV cho paypall.com, yêu cầu sẽ bị từ chối.

Không giống như chứng chỉ SSL tiêu chuẩn, chỉ tổ chức phát hành chứng chỉ vượt qua cuộc kiểm tra độc lập mới được phép cấp chứng chỉ EV. Cơ quan cấp giấy chứng nhận / Diễn đàn trình duyệt (CA / Browser Forum), một tổ chức tự nguyện gồm các cơ quan cấp giấy chứng nhận và các nhà cung cấp trình duyệt như Mozilla, Google, Apple và Microsoft. hướng dẫn nghiêm ngặt rằng tất cả các cơ quan cấp chứng chỉ cấp chứng chỉ xác thực mở rộng phải tuân theo. Điều này lý tưởng nhất là ngăn các cơ quan cấp chứng chỉ tham gia vào một “cuộc đua tới đáy” khác, nơi họ sử dụng các phương pháp xác minh lỏng lẻo để cung cấp chứng chỉ rẻ hơn.

Tóm lại, hướng dẫn yêu cầu tổ chức cấp chứng chỉ xác minh rằng tổ chức yêu cầu chứng chỉ đã được đăng ký chính thức, tổ chức đó sở hữu miền được đề cập và người yêu cầu chứng chỉ đang đại diện cho tổ chức. Điều này bao gồm việc kiểm tra hồ sơ của chính phủ, liên hệ với chủ sở hữu miền và liên hệ với tổ chức để xác minh rằng người yêu cầu chứng chỉ làm việc cho tổ chức.

Ngược lại, xác minh chứng chỉ dành riêng cho miền có thể chỉ bao gồm việc xem qua bản ghi whois của miền để xác minh rằng người đăng ký đang sử dụng cùng một thông tin. Việc cấp chứng chỉ cho các miền như "localhost" ngụ ý rằng một số tổ chức cấp chứng chỉ thậm chí không thực hiện nhiều xác minh như vậy. Về cơ bản, chứng chỉ EV là một nỗ lực để khôi phục lòng tin của công chúng đối với cơ quan cấp chứng chỉ và khôi phục vai trò của họ như những người gác cổng chống lại những kẻ mạo danh.


Đám mây và Internet - Các bài báo phổ biến nhất

Cách phát trò chơi Xbox One của bạn trên Twitch hoặc Mixer

Đám mây và Internet Mar 5, 2025

Xbox One có thể phát trò chơi của bạn trên dịch vụ Mixer của chính Microsoft, nhưng nó cũng cho phép bạn phát trên Twitch. Truyền trực tuyến trên Tw..


Cách chia sẻ tệp giữa Mac OS X và Windows với Boot Camp

Đám mây và Internet Mar 16, 2025

Boot Camp có thể gây khó chịu. Cả Windows và Mac OS X đều có thể xem tệp của nhau nhưng chúng không thể ghi vào phân vùng của hệ điều hành khác...


Gmail đã thêm Tính năng 'Tab danh mục' mới vào Hộp thư đến

Đám mây và Internet May 30, 2025

Hầu hết thời gian, giữ cho hộp thư đến của bạn được sắp xếp và sạch sẽ là một nhiệm vụ khá đơn giản, nhưng còn khi mọi thứ trở nê..


Bạn đã từng thắc mắc Tiện ích bổ sung nào của Firefox làm chậm bạn nhất?

Đám mây và Internet Apr 6, 2025

Điểm tuyệt vời nhất của Firefox là nó có khả năng tùy biến cực kỳ tốt, nhưng bạn đã bao giờ tự hỏi giá của tất cả các tiện ích bổ s..


Tăng năng suất viết email của bạn với Microsoft Word Mail Merge

Đám mây và Internet Jan 25, 2025

Phối thư của Microsoft Word là một công cụ năng suất tuyệt vời. Biết cách tạo các dòng chủ đề và tệp đính kèm được cá nhân hóa mà tính n..


Tạo TinyUrl theo cách dễ dàng trong Firefox

Đám mây và Internet Dec 29, 2024

Bạn đã bao giờ cố gắng gửi email hoặc gửi IM cho ai đó một liên kết từ một trang web có URL dài đến mức nực cười, chỉ để liên kết bị đứt do..


Trillian Astra V4.0a Bao gồm Ảnh chụp màn hình

Đám mây và Internet Jul 4, 2025

NỘI DUNG KHÔNG ĐƯỢC CHỨNG MINH Tôi đã bắt đầu thử nghiệm Alpha trên Cerulean Studios Trillian Astra phiên bản mới của ứng dụng Tri..


Chặn thư rác từ người gửi quốc tế trong Windows Vista Mail

Đám mây và Internet May 28, 2025

NỘI DUNG KHÔNG ĐƯỢC CHỨNG MINH Cá nhân tôi không sử dụng ứng dụng Windows Mail đi kèm với Windows Vista, nhưng trong khi nghiên cứu cách sử dụng nó để ..


Thể loại