月亮链 月亮链
Ctrl+D收藏月亮链
首页 > BNB > 正文

HAN:从 CA 到 Handshake:域名的去中心化之路_PhaNtomX

作者:

时间:1900/1/1 0:00:00

引言

证书颁发机构自诞生以来,一直就是DNS及网络的中心,并且在保护网络安全方面扮演着不可或缺的角色。

简而言之,CA就是现代互联网的信任之锚,发行着用于代表网络实体的数字证书。数字证书是一种经过验证的凭证,最终表现为线上的数字身份。CA的职责就是确保这些信息受到保护、可用于加密网络参与者之间传递的数据。

与此同时,CA也发行SSL证书,该证书将网站的所有权与一组公钥绑定在了一起。然而,对政府层面的攻击威胁与日俱增,未来当用户使用这类中心化的证书存储库时,可能会遇见假冒的对手方。2017年,用户累计收到了超过2.67亿个钓鱼URL。此外,Zscalar公布的一份云安全报告指出,仅在2018年就有超过17亿个隐藏在SSL流量中的高级威胁被拦截。

2019年7月期间,出现了1万个企图钓鱼的SSL证书。

如今,互联网已经陪我们走过了30多年,我们也需要一个更加现代化、更加强健的解决方案来减少攻击和对第三方中间机构的依赖。

于是,Handshake应运而生。它是一种最新的协议,旨在提供一种强健的、可以替代DNS的方案,同时解决我们当前面临的一些重大问题。作为我介绍Handshake系列的后续文章,我将更深入地探究互联网协议组件的功能,以及CA是如何协同工作、让现代的web运行起来的。

ENS 发起新提案,计划将过期域名的临时溢价从 2000 美元提高到 10 万美元:1月10日消息,以太坊域名项目ENS 现已在Snapshot发起对最新治理提案的投票,计划将过期域名的临时溢价起始价格从 2000 美元提高到 10 万美元,每小时下调150美元,并在28天后降低为0,以防止域名“狙击”的情况。[2022/1/10 8:37:41]

SSL/DNS在互联网的技术栈层中处于什么位置?

互联网协议组件驱动着我们今天所使用的互联网。它是一套分层的网络栈,允许全世界的计算机之间互相传递数据包。浏览器和主机之间使用超文本传输协议和安全套接层来建立加密通信、进行数据传输。SSL是一个与HTTP协同工作的协议层,它为浏览器的运行提供加密通信功能。

为了更好地理解HTTP和SSL协议实际上是如何运行的,我在下面举了一个例子,来看看Alice是如何连接到Bob的网站的吧。

首先,Alice打开浏览器,在地址栏中输入Bob.com

接着,Alice的浏览器将连接到一个域名解析器,获取目标网址的服务器地址

应用研究机构 Other Internet 从 Uniswap 赠款计划获得 100 万美元赠款:11月25日消息,应用研究机构 Other Internet 从 Uniswap 赠款计划(Uniswap Grants Program,UGP)获得 100 万美元赠款,将用于在明年扩展其研究计划并在 Uniswap 生态系统中进行新的治理实验。

注,Other Internet 已于今年夏天完成对 Uniswap 链下治理和 Discord 社区的分析。[2021/11/25 7:10:00]

一旦域名解析完成以后,Bob网站的服务器将向Alice的电脑发送一个证书以及对应的公钥

Alice的电脑通过该证书使用的CA来对该证书的合法性进行验证

一旦验证成功,Alice的电脑和Bob网站的服务器就彼此确认了眼神,然后建立起加密的SSL/TLS连接。

到了这一步,Alice的客户端和Bob的服务器之间就能畅快无阻的发送加密数据啦

网络协议栈是一套用于在网络中各参与方之间传递数据的组件,但它严重依赖于你所采用的CA或更重要的公钥基础设施,来确保你在网上冲浪时保持私密且不受侵害。

bant.io公司宣布将从 2021 年第四季度开始接受加密货币支付服务:金色财经报道,一家 B2B 多合一的潜在客户生成和销售加速服务公司bant.io在一份声明中宣布,它将从 2021 年第四季度开始接受加密货币支付服务。bant.io 创始人 Andrei Breaz 在接受采访时解释说:在过去五年中,我们创新了 B2B 潜在客户生成,同时提供了业内最灵活的付款计划之一。现在,通过接受除法定货币之外的加密货币,我们打算为我们的客户提供更加灵活和无缝的支付流程,这也将满足行业不断增长的需求。

bant.io 为世界各地的公司制定个人和独特的战略,以实现其销售目标并带来新的业务线索。(live bitcoin news)[2021/10/4 17:22:48]

什么是公钥基础设施

要想在数据交换的过程中确保数据的准确和安全,信任是不可或缺的。PKI就是一套设定通信双方交互策略、结构和流程的系统,让交互双方可以相互信任并安全地交换信息。一般来说,会有多个中间方来来协调两个实体之间的信任。当你使用公开的互联网也就意味着你信任根CA会为你提供正确无误的信息。CA的使命就是管理代表其它实体的数字证书。颁发数字证书是为了防止在数据传递的过程中发生中间人攻击,这种攻击可能会绕过信任机制并将用户引导至恶意的网站。举例来说,IdenTrust就是一个典型的CA,管理着诸如Twitter在内的其它实体的数字证书。

Audius、DODO、Livepeer 等应用从 The Graph 托管服务迁移到主网:6月11日消息,区块链数据索引项目 The Graph (GRT)表示,Audius、DODO、Livepeer、mStable、Opyn、PoolTogether、Reflexer 和 UMA 等应用现已完全从 The Graph 的托管服务迁移到主网,成为 The Graph 主网上的 10 个子图,且均可使用 GRT 来支付网络使用费。[2021/6/11 23:29:40]

在上面这个例子里,IdenTrust将发送一个X.509证书给请求访问Twitter的用户。在这个数字证书中包含了一系列信息,包括经过验证的公钥,证书的失效日期,数字签名和其它重要条款。一旦用户收到了数字签名,他就可以使用该数字签名对实体的身份及公钥进行验证。通常情况下,我们会使用RSA算法或椭圆曲线数字签名算法来生成公钥。RSA算法和ECDSA都是非对称加密技术,这也就意味着用户只需使用主机的公钥就可以完成对信息的加密,然后在公开的网络环境中将加密后的信息发送给主机。只有与公钥关联的私钥能够解密信息。

动态 | KARMA 从 EOS 离开转到 WAX:近期,KARMA 宣布了它准备从 EOS 迁移到 WAX,因为他们团队认为主网中仍存在一些问题,无法实现他们的目标。Karma 是 EOS 上第一个启动的社交网络应用,自发布以来就一直在推动着创新的,例如,他们创造了一种能为所有用户支付 RAM 的方式,并且是 EOS 上第一个启用“ We Pay CPU”的应用程序。让他们想要离开 EOS 的问题如下:

1、BP 对 EIDOS 状况和升级缺少沟通和反应

2、帐户创建的成本(约在 2.8-10.5 元间)

3、CPU /带宽的成本 -缺乏 WPS 功能

对于这个计划的实施,所有当前的 KARMA 用户将使用相同的公钥和相同数量的 KARMA 代币创建一个免费的 WAX 帐户。这样,用户的过渡将非常简单快捷,无需进行重大的更改。切换到 WAX 之后,EOS 上的所有 KARMA 代币将被冻结,不再被使用。[2019/12/2]

CA存在的诸多问题

读到这里,大家应该已经基本明白了互联网协议组件中的PKI和CA是如何运行的,接下来,我们一起讨论一下可能出现的一些问题。CA在整个过程中一直扮演着一个中心化认证组织的角色,它负责存储数字证书,并充当两个实体之间的中间人。每一个CA都有它独有的验证程序来判断域名的有效性和安全性。此外,三家营利性组织占据了大约90%全球市场份额。最终,这种存储和发行证书的方式可能出现安全漏洞。W3Tech近期公布的一篇报告中列出了主流CA的全球市场份额。很显然,还存在一些改进的空间。

当一个网络实体要向一个已知的CA申请获取数字证书时,需要经过一个域名验证的过程。可靠的SSL证书让用户有信心防止网络钓鱼,,和欺诈。然而,接收数字证书的过程有点过于简单了。CA就只是向WHOIS记录中的域名联系人发送域名验证型证书而已。这也太草率了吧!整个事情就是:某个用户申请一个数字证书,然后CA就会通过电子邮件向域名联系人发送一个经过认证的证书。出于额外的安全考量,实体还可以注册一个扩展验证服务,在其它情况中通过身份检查来进行验证。但是,通常情况下,用户不会发现其中的区别,除非他们看见了一个绿色的横条或者点击了浏览器左上角的小锁头。这是相当危险的,因为坏蛋也可以注册一个神似Twitter的域名,比如说Twiter.com,然后展示出经过CA认证的证书。域名验证程序、密钥存储以及CA爆破,这些环节都对对诸如浏览器中间人、HTTPS、ARP及其它类型的中间人攻击敞开了罪恶的大门。举例来说,2000年初,一家著名的CA公司Verisign向一名自称是微软公司的恶意用户颁发了一份数字证书。然后,攻击者让用户误以为自己收到了有效的Windows更新,然后用户的电脑就被攻陷了。在2011年3月发生的一起事故中,Comodo向冒充微软和Google等网站的恶意用户颁发了虚假的证书。在这个案例中,用户被引导进一个恶意的网站,却误以为自己正在登录Google。最终Comodo发现了危害,并撤销了访问该证书的权限。

Handshake的主张

今天,全球所有的顶级域名都由13个营利性组织管理。虽然CA由数千个组织进行管理,但其中三家组织占据了90%的全球市场份额。管理顶级域名和证书的组织都会遭遇中心故障的问题。这种问题会一直存在,除非我们将信任从中心化组织转移到去中心化的解决方案上。互联网协议组件和公钥基础设施高度依赖于整体的公共基础设施。

我们为什么不能依靠公众来进行域名管理和安全性认证呢?眼下就有这么一场迁移,将货币的控制权交还到公众手上。自比特币创生始,货币的控制权便不断从国家转移到人民手中。全球的公民因此获得了对冲国家风险的能力,还保持了采取行动的自由。Handshake提出了与比特币相同的价值主张,但它改变的是信息流。正如我在以前的文章中提到的,Handshake是一个去中心化域名管理协议,它从根源管理着顶级域名。正因为Handshake的顶级域名都被直接存储在顶层,因此你不再需要CA来管理数字证书或私钥了。

Handshake如何解决当前在CA中存在的问题?

今天,CA管理着包含公钥,签名和其它相关信息在内的各种数字记录。因此,当你信任CA的时候,也意味着你相信CA拥有安全的数字文件和经过验证的身份信息。Handshake的重要性在于:私钥始终直接由所有者注册,并始终控制在所有者手中。这意味着当我注册“TokenDaily.co”这个域名的时候,Handshake将在协议上锁定域名的所有权,并通过网络中的所有节点对其进行传播。当用户解析到命名空间时,它将直接指向一个简洁的证书,并验证请求的合法性。这将成为私钥和已注册域名之间的规范信任点。

总结

Handshake协议正在减少我们对顶级域名和CA的需求,也将减少我们对第三方提供商的依赖。这场转移最终将导致中间机构的减少,并给用户带来更强的安全性。这意味着信息将自由流动,而你无需再担心攻击者仿冒你的域名。今时今日,网络上发生着数以十亿计的攻击,任何人都有可能成为钓鱼URL或SSL隐藏威胁的受害者。我们越是需要信任,就越需要更快地找到这个问题的解决方案。随着Handshake协议、Handshake联盟、Urkel、和Handshake学院的发明,我们将开始见证一场从信任人到信任代码的转变——这将带给互联网前所未有的安全。

原文链接:

https://www.tokendaily.co/blog/the-fall-of-certificate-authorities-and-the-rise-of-handshake

作者:ImranKhan

翻译&校对:曾汨&阿剑

本文由原作者授权EthFans翻译及再出版

标签:HANANDSHAHAKPhaNtomXDeFi LandDollarBalance ShareHakuna Matata

BNB热门资讯
比特币:OK情报局周报:各国新政策陆续来袭 加密市场是要翻盘?_比特币行情分析及最新消息1小时前

区块链的世界永远都像是按了10倍速的加快键在高速运行着,行情在快速的变动,政策在马不停蹄的输出,市场在飞快的运转。区块链领域一周的脚步就有很多津津乐道的新闻不断输出.

1900/1/1 0:00:00
区块链:区块链预言机(Oracle)是什么?|金色百科_OIN

此前,据Medium消息,去中心化借贷平台Compound发布了名为“开放预言机系统”的社区项目,以此设定价格预言机的开放标准,让开发者可以从分布式的价格信息流中贡献价格数据.

1900/1/1 0:00:00
BTC:[09-03]关于IX.com举办第三季永续合约实盘交易Top精英荣耀赛的公告_topc币上几家交易所

亲爱的社区成员:?IX.com前两季交易赛吸引了大量用户和社群报名参赛,通过两次交易大赛的比拼,许多优秀交易者及领导者纷纷脱颖而出.

1900/1/1 0:00:00
BTC:牛市生命线:MA120保卫战 | 区块链数据月报_611

八月末,BTC再次下探9300美元,接近关键的MA120支撑位。在16~17年的牛市中,MA120是BTC每次回调到此都会止跌反弹并创出新高的重要支撑,被誉为牛市的生命线.

1900/1/1 0:00:00
BTC:BTC本月底或将迎来暴拉行情_MACPoin

BTC前期7500美元启动一直拉升至14000美元高位再回落至三角形收敛下轨附近,昨日一举突破次级下降趋势线压制,日线收出一根大阳线,价格最高反弹至10800美元再回落至目前10500美元附近.

1900/1/1 0:00:00
GEC:[8-6] 关于GEC新币上线糖果空投“活动1”的说明公告_wstUSDT价格

亲爱的用户:为庆祝GEC全球首发IXX.com,平台联合项目方举办了“GEC全球首发IXX.com,30万糖果大放送!”活动,吸引了海量用户的关注和参与,由于活动参与者异常火爆,依据活动规则.

1900/1/1 0:00:00