热门标签 | HotTags
当前位置:  开发笔记 > 编程语言 > 正文

chrome不显示地址栏_Firefox和Chrome为何要革EV证书的命

在最新版本的Firefox和Chrome中,访问使用EV证书的https站点时,地址栏不显示绿色的锁头图标和公司信息,取而代之的是和DV证
eeb434faa9d8845c7e69e424047cae36.png

在最新版本的 Firefox 和 Chrome 中,访问使用 EV 证书的 https 站点时,地址栏不显示绿色的锁头图标和公司信息,取而代之的是和 DV 证书站点相同的灰色锁头图标。

早在今年8月份,Firefox 就宣布在10月发布 70.0 版本时将取消 EV 证书的特殊显示待遇。理由大致是:

  1. 额外的公司信息让用户迷惑,占用屏幕空间;
  2. 强调 EV 证书影响用户认知,耽误推进让用户无感知的默认 https 体验进程;
  3. 用户并不在意 EV 证书的绿色标识,反欺诈作用并不显著。
  4. Safari 从去年开始就隐藏了公司信息。

然而,他们比 Safari 更加激进,统一显示为灰色的图标。这一消息被看作是证书行业的重大利空。号称能让浏览器地址栏变绿的各大 EV 证书商,心里有一万句妈卖皮,不知能跟谁讲。

97260d95c1e95a5ef3b21c552404513b.png

浏览器与证书商之间的矛盾由来已久,Chrome 㨃证书商也不头一次了,8月份时就曾提议缩减证书有效期,并遭到了拒绝。那么,EV 证书真的没有存在的必要了吗?

EV 与 UI 设计

在显示器分辨率普遍宽度为 1920 的今天,留给浏览器地址栏的宽度至少有 1200 像素。在 Firefox 的界面中,地址栏前后各有一块留白空间;内部左侧是隐私图标,右侧是阅读模式和插件快捷图标。这么空旷的地址栏,若说容不下「宝鸡有一群怀揣着梦想的少年相信在牛大叔的带领下会创造生命的奇迹网络科技有限公司」这么长的公司名还有点道理,可是连「PayPal Inc.」「Apple Inc.」都放不下吗?

当然浏览器也并非都是以最大化窗口运行的,Firefox 又怎么处理地址栏的呢?他们把 URL 藏起来一部分……那么,为什么公司信息不能得到同样的待遇呢?我见过一些小白用户,几乎从来不手动输入 URL,都是在搜索引擎查关键字,点击链接进入网站的;对这些人来说,让人迷惑的 URL 也没有什么用,复杂的按钮也没有什么用,干脆藏起来好了,这可是能省下一大块的屏幕空间的。

在移动版本里,横向的空间的确是非常有限,甚至默认只显示域名,点击之后才看得到完整的 URL。那么把 EV 的信息分成两行显示在域名上面,也不是什么难事啊。

用户虽然懒,但并不傻。公司信息让人迷惑,并不成为一个问题;最新版的 Firefox 中只显示了一句「Certificate issued to: PayPal Inc.」这种语焉不详的描述,才是让人迷惑的根源。点击公司信息时,提示一句「经 XXX 验证,该网站由 PayPal Inc. 运营/所有」,傻子都知道什么意思。

EV 与无感知 HTTPS

Mozilla 和 Google 认为的无感知 HTTPS 就是管你是 EV/OV/DV,统统显示个小黑锁好啦。毕竟为了无感知,他们都敢隐藏掉 http:// 和 www。无感知 HTTPS 也是一个不存在的需求,不安全、传输安全、商业安全并不能简化为不安全和安全。浏览者并不是 HTTPS 推广的阻力,浏览者能否区分黑锁和绿锁并不能自动让网站支持 HTTPS。

连专制的满清政府都知道,为了执行剃头令,只杀不愿留辫子的就行了,没必要连金钱鼠尾的小辫子旗人都杀掉。想象一下满清大兵对你说,我们要的是无感知辫子,你留的头发太少了,影响了其他人对辫子的认知,拉下去砍了!

EV 与反欺诈

用户不在意 EV,这是浏览器和证书商的问题,宣传不力。用户不在意的东西多了,包括 HTTPS。用户懒得敲 https://,业内提出了 HSTS Preload,而不是放弃 HTTPS。

用户也不在意 Windows 驱动和 Mac OS App 的代码签名证书啊,你们怎么不把签名信息藏起来呢?哦,抱歉,这是人家微软和苹果操作系统的事儿,Mozilla 和 Google 想管也管不着。

部分用户刚刚开始注意到了证书绿色的含义,废掉 EV 对反反欺诈的助力倒是很显著。如果你收到一封邮件,里面有一个链接「https://www.аpple.com」,允许你看 HTML 源码,你敢点开吗?放心地点吧,虽然这不是苹果官网。目前为止这还是一个不存在的网站。网址里的 а 并不是普通的小写字母 a。

推友@ViafaSia 还发现了一个经过 Let's Encrypt 办法 DV 证书的钓鱼网站,网址里的 apple 每一个字母都是相似的字符。这里还有一个,https://раураӏ.com ,请用您的 Firefox 打开,对比一下真正的 https://paypal.com 您就明白,Mozilla 跟 Google 站在一起是多么愚蠢,因为 Chrome 对 IDN 域名显示的方式并不一样。

你可能掌握了一些小技巧来识别伪装的链接,比如鼠标放在链接上看浏览器状态栏的真实网址,或者留意是否为 HTTPS 链接。但依然逃不过高级钓鱼网站。

EV 与 Safari

Safari 虽然早早地就藏起了EV公司信息,但直到最新发布的 iOS/iPad OS 13.2 和 Catalina,Safari 仍然为 EV 证书站点显示为绿色的地址栏。Google 携用户为天子,阻塞圣听以令各证书商诸侯,且一副「苹果敢点灯,我就敢放火」的州官嘴脸,Mozilla 则显露出跟在州官后面扇风的狗腿子姿态。

证书商们一直以来躺着挣钱,Google 看不顺眼,Chrome 做大了之后有了话语权,终于可以指手划脚了。有 Mozilla 支持还不够,顺便拉 Safari 下水来给自己正名罢了。

有人说,EV 那么贵,又不支持 Wildcard,打压一下也是好的。Google 完全有能力可以推出竞品来促进行业发展啊,但如今这架势看是要把 EV 直接打死了。

EV 会有何变化?

也许 EV 从此退出历史舞台,也许经各方博弈之后重获新生。证书商们也该采取点行动了。

  1. 由 EV 上游企业,向浏览器厂家交钱,毕竟脖子在人家手里掐着,赚了钱应该分点;
  2. 像 HSTS 一样,提供一个 PRELOAD 列表(或者更好用的 HPKP),使用 EV 证书的站点自动提交到列表中;判断域名相似程度,达到阈值且非 EV 证书直接提示用户并报告反欺诈组织;
  3. 降价,趁 HTTPS 普及之势,向企业和组织普及 EV/OV。

原发表于:Firefox 和 Chrome 为何要革 EV 证书的命



推荐阅读
  • 浏览器作为我们日常不可或缺的软件工具,其背后的运作机制却鲜为人知。本文将深入探讨浏览器内核及其版本的演变历程,帮助读者更好地理解这一关键技术组件,揭示其内部运作的奥秘。 ... [详细]
  • 用阿里云的免费 SSL 证书让网站从 HTTP 换成 HTTPS
    HTTP协议是不加密传输数据的,也就是用户跟你的网站之间传递数据有可能在途中被截获,破解传递的真实内容,所以使用不加密的HTTP的网站是不 ... [详细]
  • 网站访问全流程解析
    本文详细介绍了从用户在浏览器中输入一个域名(如www.yy.com)到页面完全展示的整个过程,包括DNS解析、TCP连接、请求响应等多个步骤。 ... [详细]
  • 在Eclipse中提升开发效率,推荐使用Google V8插件以增强Node.js的调试体验。安装方法有两种:一是通过Eclipse Marketplace搜索并安装;二是通过“Help”菜单中的“Install New Software”,在名称栏输入“googleV8”。此插件能够显著改善调试过程中的性能和响应速度,提高开发者的生产力。 ... [详细]
  • V8不仅是一款著名的八缸发动机,广泛应用于道奇Charger、宾利Continental GT和BossHoss摩托车中。自2008年以来,作为Chromium项目的一部分,V8 JavaScript引擎在性能优化和技术创新方面取得了显著进展。该引擎通过先进的编译技术和高效的垃圾回收机制,显著提升了JavaScript的执行效率,为现代Web应用提供了强大的支持。持续的优化和创新使得V8在处理复杂计算和大规模数据时表现更加出色,成为众多开发者和企业的首选。 ... [详细]
  • 利用爬虫技术抓取数据,结合Fiddler与Postman在Chrome中的应用优化提交流程
    本文探讨了如何利用爬虫技术抓取目标网站的数据,并结合Fiddler和Postman工具在Chrome浏览器中的应用,优化数据提交流程。通过详细的抓包分析和模拟提交,有效提升了数据抓取的效率和准确性。此外,文章还介绍了如何使用这些工具进行调试和优化,为开发者提供了实用的操作指南。 ... [详细]
  • C++ 开发实战:实用技巧与经验分享
    C++ 开发实战:实用技巧与经验分享 ... [详细]
  • CSS中的pointer-events属性详解与应用
    在CSS中,`pointer-events`属性是一个非常实用但常被忽视的功能。它主要用于控制元素是否响应鼠标事件。当一个元素覆盖在其他元素之上时,通过设置`pointer-events`属性,可以决定该元素是否能够接收鼠标点击、悬停等交互操作,从而实现更灵活的用户界面设计。例如,将`pointer-events`设置为`none`可以使元素透明地传递鼠标事件,方便实现复杂的叠加效果和交互逻辑。 ... [详细]
  • IOS Run loop详解
    为什么80%的码农都做不了架构师?转自http:blog.csdn.netztp800201articledetails9240913感谢作者分享Objecti ... [详细]
  • [转]doc,ppt,xls文件格式转PDF格式http:blog.csdn.netlee353086articledetails7920355确实好用。需要注意的是#import ... [详细]
  • window下的python安装插件,Go语言社区,Golang程序员人脉社 ... [详细]
  • 解决 Windows Server 2016 网络连接问题
    本文详细介绍了如何解决 Windows Server 2016 在使用无线网络 (WLAN) 和有线网络 (以太网) 时遇到的连接问题。包括添加必要的功能和安装正确的驱动程序。 ... [详细]
  • 在PHP中实现腾讯云接口签名,以完成人脸核身功能的对接与签名配置时,需要注意将文档中的POST请求改为GET请求。具体步骤包括:使用你的`secretKey`生成签名字符串`$srcStr`,格式为`GET faceid.tencentcloudapi.com?`,确保参数正确拼接,避免因请求方法错误导致的签名问题。此外,还需关注API的其他参数要求,确保请求的完整性和安全性。 ... [详细]
  • 如何高效利用Hackbar插件提升网页调试效率
    通过合理利用Hackbar插件,可以显著提升网页调试的效率。本文介绍了如何获取并使用未包含收费功能的2.1.3版本,以确保在不升级到最新2.2.2版本的情况下,依然能够高效进行网页调试。此外,文章还提供了详细的使用技巧和常见问题解决方案,帮助开发者更好地掌握这一工具。 ... [详细]
  • 七款高效编辑器与笔记工具推荐:KindEditor自动换行功能解析
    本文推荐了七款高效的编辑器与笔记工具,并详细解析了KindEditor的自动换行功能。其中,轻笔记QingBiJi是一款完全免费的记事本软件,用户可以通过其简洁的界面和强大的功能轻松记录和管理日常事务。此外,该软件还支持多平台同步,确保用户在不同设备间无缝切换。 ... [详细]
author-avatar
caozhizhao
这个家伙很懒,什么也没留下!
PHP1.CN | 中国最专业的PHP中文社区 | DevBox开发工具箱 | json解析格式化 |PHP资讯 | PHP教程 | 数据库技术 | 服务器技术 | 前端开发技术 | PHP框架 | 开发工具 | 在线工具
Copyright © 1998 - 2020 PHP1.CN. All Rights Reserved | 京公网安备 11010802041100号 | 京ICP备19059560号-4 | PHP1.CN 第一PHP社区 版权所有