银行
电子银行整体安全/ 商业银行移动营销系统信息安全及无纸化/ 商业银行柜面无纸化安全/ 商业银行电子回单安全/ 商业银行网银助手安全/ 商业银行批量代发代扣数据安全/ 商业银行在线借贷电子合同安全/ 电子银行风险监控证券
证券行业移动柜台及信息安全保险
保险行业电子投保全流程安全解决方案互联网金融
P2P ( 网贷平台) 安全/ 供应链融资平台安全/ 融资租赁平台安全/ 在线身份认证第三方支付
第三方支付整体安全电子商务
电子招标投标安全/ 大宗交易平台数字证书应用安全移动金融
移动支付TSM 平台接入安全/ 金融IC 卡发卡系统/ 金融IC 卡证书多应用安全移动安全
移动平台整体安全/ 移动平台客户端应用安全加固/ 移动平台应用市场渠道监控/ 移动平台数字证书安全应用/ 移动办公安全企业安全基础设施
CA 数字证书认证系统建设资金管理
企业资金管理系统安全基础通用
数字证书应用与建设税务
电子发票安全卫生医疗
医疗行业电子签名全流程安全解决方案证照合一
电子证照及“三证合一”政务办公
政府行政审批系统安全/ 政府电子化采购平台安全/ 移动电子政务安全智慧城市
智慧城市智慧钥匙产品检测服务> 认证检测服务
移动金融技术服务认证/ IT产品信息安全认证/ 数据中心检测认证/ 云计算技术金融应用检测/ 中国银联支付应用软件安全认证/ 商业银行应用程序接口检测产品检测服务> 预测试服务
产品检测服务> 委托测试
金融IC卡检测/ 受理终端检测/ 移动终端应用软件(APP)检测/ 安全加固/ 渠道监控/ 行为监控/ USBKey和OTP检测/ 移动金融安全芯片检测/ 移动金融安全载体(SE)检测/ TEE和TA检测/ 条码技术检测其他服务
金融领域安全IC卡和密码经验示范工程验收测试国密验收测试(国密算法改造验收测试)/ 信息安全资讯与同行业动态通报合规类
非银支付检测/ UPDSS合规评估/ 银联入网测评/ 电子招投标系统检测/ 等保测评/ 商用密码应用安全性评估/ App安全认证/ 电子社会保障卡服务渠道接入安全评估/ 收单外包服务商安全技术评估评估类
电子银行评估/ 渗透测试/ 移动APP安全检测/ 代码审计/ 金融科技产品认证(移动客户端)/ 信息安全风险评估/ 信息系统安全评估咨询类
数据安全治理/ ISO27001咨询/ 个人信息保护咨询&风险评估/ 信息科技风险审计咨询生产系统证书下载
新证书下载平台(生产证书)/ 证书下载支持手册测试系统证书下载
新证书下载平台(测试证书)/ 证书下载支持手册普通证书
普通证书技术支持手册/ 证书常见问题解决办法/ CFCA网站查询证书说明文档/金融IC卡根服务平台相关手册全球服务器证书
全球服务器证书用户手册/ 全球服务器证书技术支持手册/ 服务器证书在线支持工具本站支持IPv6
银行
证券
保险
互联网金融
第三方支付
电子商务
移动金融
移动安全
基础通用
税务
卫生医疗
证照合一
政务办公
智慧城市
产品检测服务> 认证检测服务
产品检测服务> 预测试服务
产品检测服务> 委托测试
其他服务
合规类
评估类
咨询类
普通证书
全球服务器证书
字号:大中小
浏览器的主要功能是向服务器发出请求,以便在浏览器窗口中展示用户想要访问的网络资源(如文字、图片、视频等)。当服务器接收到这个请求后即做出响应,将HTML代码发送给浏览器,让网页在浏览器显示出来,而将请求和响应连接在一起的传输协议便是HTTP。很久以来,我们都是通过浏览器和HTTP访问网络的,浏览器也成为互联网的最主要入口。
但随着HTTP安全问题的不断暴露,以谷歌为代表的浏览器厂商发起了一场用更安全的HTTPS代替HTTP的行动。这场行动在今年逐步迈入高潮,浏览器厂商的多项政策正在宣告“HTTP已死,HTTPS当立”。那么,浏览器厂商正在如何推进HTTPS的普及?在浏览器的高压态势下,依然使用HTTP的网站如何应对?而已实现HTTPS的网站就能高枕无忧了吗?
第一大浏览器“封杀”HTTP
谷歌在4月底宣布,从Chrome 62(今年10月发布)开始,只要用户在HTTP协议网站下有输入动作,就会在地址栏以动画的形式弹出“Not Secure”,即“不安全”。
谷歌近来持续依靠Chrome在浏览器市场上的老大地位强推HTTPS,从今年1月发布的 Chorme 56 开始,如果在HTTP网页上输入密码或信用卡号等敏感信息,Chrome就会在网址列左方弹出不安全的警告。Chrome 62则更进一步,不管你在HTTP网页的文字框输入什么,Chrome都会警告。
Chrome 62将对HTTP网页上任何信息的输入都进行警告
当Incognito Mode(隐身或无痕模式)开启时,Chrome会认为你要求更高的安全性,所以会对打开的所有HTTP网页进行警告。而在不久的将来,Chrome计划不管是不是Incognito Mode,HTTP网页统统会被警告。不仅是Chrome,火狐也在今年开始对HTTP网页发出警告。Chrome+火狐的市场占有率为70.8%(2017年5月数据),超过七成的流量入口即将淘汰HTTP,基本宣告了这一协议的死亡。
在浏览器厂商的强力推进下,HTTPS的使用率也大幅增加。据统计,谷歌搜索结果首页中的HTTPS站点占比已达到50%,较9个月前的30%上涨了20%。在谷歌排名TOP10 的站点中,前八位均为HTTPS站点,HTTPS网站已获得浏览器和搜索引擎的共同青睐,得到了更大的发展空间。
谷歌TOP10网站中的前八位都已实现或接近全站HTTPS(即网站100%的网页都使用HTTPS)
有了HTTPS,就没有了“伤害”
用户需要通过浏览器访问你的网站,如果网站依然使用HTTP,将至少面对以下“伤害”:
据统计,从Chrome 56开始的浏览器警告导致HTTP网站的账号密码登入量减少了23%,浏览器警告吓跑了访客,对HTTP网站流量和用户量增长的负面影响将持续扩大;
HTTP采用明文传输,未经加密,用户和网站的数据均有可能泄露;
由于HTTP没有对服务器的身份认证机制,黑客可以利用仿冒网页诱骗用户访问,并实施“钓鱼”攻击;
同样因为没有加密和认证功能,HTTP网站的流量易遭“劫持”,也就是用户在访问网站时,看到网页上有一些乱七八糟的广告或弹窗,这些内容并非网站放置,而是流量被“劫持”后由他人插入的。
用户打开正常网页后因“流量劫持”被跳转到色情页面
基于以上,浏览器倒逼网站站长切换到带SSL证书加密认证的HTTPS也是不无道理。过去,因为SSL证书需要一定费用,很多网站不愿为此掏腰包,但今年浏览器对HTTP的封杀力度可谓前所未有,HTTP网站不得不正视这个问题。对此,目前唯一可颁发支持所有浏览器SSL证书的中国本土CA中国金融认证中心(CFCA)给出如下建议:
电商、金融等涉及交易类业务的网站应尽快实现HTTPS,避免用户在注册输入卡号或登录输入密码时因浏览器警告而流失;需要展示公信力或品牌形象的政府、公共服务、企业类网站则有必要在今年10月前,也就是Chrome62开始对所有HTTP页面输入行为警告前申请SSL证书;而一些个人网站或纯信息展示网站,例如无用户、页面无输入框等,则可视浏览器后续的HTTPS政策再做打算。但如需预防流量“劫持”,则可以马上部署SSL证书。
有了HTTPS就能安心“吃瓜”?
既然都在打压HTTP,那有了HTTPS就万事大吉,不用再被浏览器警告烦恼了吧?遗憾的是,由于SSL证书的错误使用,很多HTTPS网站依然难逃安全警告。根据百度《HTTPS最佳安全部署实践》统计,99.19%已使用HTTPS的网站存在配置或安全问题。如果存在证书加密协议过时、使用过期证书、证书不支持所有浏览器等严重问题,浏览器对HTTPS也会给出如下警告。
对于如何避免或消除HTTPS错误,中国金融认证中心(CFCA)给出如下建议:
请使用根证书已植入微软、谷歌、火狐、苹果等所有浏览器厂商证书库的SSL证书,让网站HTTPS在各大浏览器中均能正常显示;
请在服务器配置中启用TLSv1协议和AES256-SHA的新型加密套件,过时的协议和套件会触发浏览器报错;
企业机构用户请不要使用免费SSL证书,免费证书缺乏完善的审核机制及售后服务,可能出现证书被伪造、被错配等情况。
Chrome浏览器对正确安装了CFCA SSL证书的企业网站给予信任
如果您希望了解更多与HTTPS与SSL证书相关的信息,请拨打010-59798680或登录ssl.cfca.com.cn查询。
版权所有 CFCA
地址:北京市西城区金融大街37号8层 邮编:100031
北京市西城区菜市口南大街平原里20-3 邮编:100054
版权所有@CFCA本站支持IPv6
地址:北京市西城区金融大街37号8层 邮编:100031
北京市西城区菜市口南大街平原里20-3 邮编:100054
客服电话:400-880-9888
投诉电话:010-80864105、4106
全国渠道合作伙伴招募电话:010-80864274