热门标签 | HotTags
当前位置:  开发笔记 > 编程语言 > 正文

chrome不显示地址栏_Firefox和Chrome为何要革EV证书的命

在最新版本的Firefox和Chrome中,访问使用EV证书的https站点时,地址栏不显示绿色的锁头图标和公司信息,取而代之的是和DV证
eeb434faa9d8845c7e69e424047cae36.png

在最新版本的 Firefox 和 Chrome 中,访问使用 EV 证书的 https 站点时,地址栏不显示绿色的锁头图标和公司信息,取而代之的是和 DV 证书站点相同的灰色锁头图标。

早在今年8月份,Firefox 就宣布在10月发布 70.0 版本时将取消 EV 证书的特殊显示待遇。理由大致是:

  1. 额外的公司信息让用户迷惑,占用屏幕空间;
  2. 强调 EV 证书影响用户认知,耽误推进让用户无感知的默认 https 体验进程;
  3. 用户并不在意 EV 证书的绿色标识,反欺诈作用并不显著。
  4. Safari 从去年开始就隐藏了公司信息。

然而,他们比 Safari 更加激进,统一显示为灰色的图标。这一消息被看作是证书行业的重大利空。号称能让浏览器地址栏变绿的各大 EV 证书商,心里有一万句妈卖皮,不知能跟谁讲。

97260d95c1e95a5ef3b21c552404513b.png

浏览器与证书商之间的矛盾由来已久,Chrome 㨃证书商也不头一次了,8月份时就曾提议缩减证书有效期,并遭到了拒绝。那么,EV 证书真的没有存在的必要了吗?

EV 与 UI 设计

在显示器分辨率普遍宽度为 1920 的今天,留给浏览器地址栏的宽度至少有 1200 像素。在 Firefox 的界面中,地址栏前后各有一块留白空间;内部左侧是隐私图标,右侧是阅读模式和插件快捷图标。这么空旷的地址栏,若说容不下「宝鸡有一群怀揣着梦想的少年相信在牛大叔的带领下会创造生命的奇迹网络科技有限公司」这么长的公司名还有点道理,可是连「PayPal Inc.」「Apple Inc.」都放不下吗?

当然浏览器也并非都是以最大化窗口运行的,Firefox 又怎么处理地址栏的呢?他们把 URL 藏起来一部分……那么,为什么公司信息不能得到同样的待遇呢?我见过一些小白用户,几乎从来不手动输入 URL,都是在搜索引擎查关键字,点击链接进入网站的;对这些人来说,让人迷惑的 URL 也没有什么用,复杂的按钮也没有什么用,干脆藏起来好了,这可是能省下一大块的屏幕空间的。

在移动版本里,横向的空间的确是非常有限,甚至默认只显示域名,点击之后才看得到完整的 URL。那么把 EV 的信息分成两行显示在域名上面,也不是什么难事啊。

用户虽然懒,但并不傻。公司信息让人迷惑,并不成为一个问题;最新版的 Firefox 中只显示了一句「Certificate issued to: PayPal Inc.」这种语焉不详的描述,才是让人迷惑的根源。点击公司信息时,提示一句「经 XXX 验证,该网站由 PayPal Inc. 运营/所有」,傻子都知道什么意思。

EV 与无感知 HTTPS

Mozilla 和 Google 认为的无感知 HTTPS 就是管你是 EV/OV/DV,统统显示个小黑锁好啦。毕竟为了无感知,他们都敢隐藏掉 http:// 和 www。无感知 HTTPS 也是一个不存在的需求,不安全、传输安全、商业安全并不能简化为不安全和安全。浏览者并不是 HTTPS 推广的阻力,浏览者能否区分黑锁和绿锁并不能自动让网站支持 HTTPS。

连专制的满清政府都知道,为了执行剃头令,只杀不愿留辫子的就行了,没必要连金钱鼠尾的小辫子旗人都杀掉。想象一下满清大兵对你说,我们要的是无感知辫子,你留的头发太少了,影响了其他人对辫子的认知,拉下去砍了!

EV 与反欺诈

用户不在意 EV,这是浏览器和证书商的问题,宣传不力。用户不在意的东西多了,包括 HTTPS。用户懒得敲 https://,业内提出了 HSTS Preload,而不是放弃 HTTPS。

用户也不在意 Windows 驱动和 Mac OS App 的代码签名证书啊,你们怎么不把签名信息藏起来呢?哦,抱歉,这是人家微软和苹果操作系统的事儿,Mozilla 和 Google 想管也管不着。

部分用户刚刚开始注意到了证书绿色的含义,废掉 EV 对反反欺诈的助力倒是很显著。如果你收到一封邮件,里面有一个链接「https://www.аpple.com」,允许你看 HTML 源码,你敢点开吗?放心地点吧,虽然这不是苹果官网。目前为止这还是一个不存在的网站。网址里的 а 并不是普通的小写字母 a。

推友@ViafaSia 还发现了一个经过 Let's Encrypt 办法 DV 证书的钓鱼网站,网址里的 apple 每一个字母都是相似的字符。这里还有一个,https://раураӏ.com ,请用您的 Firefox 打开,对比一下真正的 https://paypal.com 您就明白,Mozilla 跟 Google 站在一起是多么愚蠢,因为 Chrome 对 IDN 域名显示的方式并不一样。

你可能掌握了一些小技巧来识别伪装的链接,比如鼠标放在链接上看浏览器状态栏的真实网址,或者留意是否为 HTTPS 链接。但依然逃不过高级钓鱼网站。

EV 与 Safari

Safari 虽然早早地就藏起了EV公司信息,但直到最新发布的 iOS/iPad OS 13.2 和 Catalina,Safari 仍然为 EV 证书站点显示为绿色的地址栏。Google 携用户为天子,阻塞圣听以令各证书商诸侯,且一副「苹果敢点灯,我就敢放火」的州官嘴脸,Mozilla 则显露出跟在州官后面扇风的狗腿子姿态。

证书商们一直以来躺着挣钱,Google 看不顺眼,Chrome 做大了之后有了话语权,终于可以指手划脚了。有 Mozilla 支持还不够,顺便拉 Safari 下水来给自己正名罢了。

有人说,EV 那么贵,又不支持 Wildcard,打压一下也是好的。Google 完全有能力可以推出竞品来促进行业发展啊,但如今这架势看是要把 EV 直接打死了。

EV 会有何变化?

也许 EV 从此退出历史舞台,也许经各方博弈之后重获新生。证书商们也该采取点行动了。

  1. 由 EV 上游企业,向浏览器厂家交钱,毕竟脖子在人家手里掐着,赚了钱应该分点;
  2. 像 HSTS 一样,提供一个 PRELOAD 列表(或者更好用的 HPKP),使用 EV 证书的站点自动提交到列表中;判断域名相似程度,达到阈值且非 EV 证书直接提示用户并报告反欺诈组织;
  3. 降价,趁 HTTPS 普及之势,向企业和组织普及 EV/OV。

原发表于:Firefox 和 Chrome 为何要革 EV 证书的命



推荐阅读
  • Java验证码——kaptcha的使用配置及样式
    本文介绍了如何使用kaptcha库来实现Java验证码的配置和样式设置,包括pom.xml的依赖配置和web.xml中servlet的配置。 ... [详细]
  • 本文主要解析了Open judge C16H问题中涉及到的Magical Balls的快速幂和逆元算法,并给出了问题的解析和解决方法。详细介绍了问题的背景和规则,并给出了相应的算法解析和实现步骤。通过本文的解析,读者可以更好地理解和解决Open judge C16H问题中的Magical Balls部分。 ... [详细]
  • 本文介绍了响应式页面的概念和实现方式,包括针对不同终端制作特定页面和制作一个页面适应不同终端的显示。分析了两种实现方式的优缺点,提出了选择方案的建议。同时,对于响应式页面的需求和背景进行了讨论,解释了为什么需要响应式页面。 ... [详细]
  • macOS Big Sur全新设计大版本更新,10+个值得关注的新功能
    本文介绍了Apple发布的新一代操作系统macOS Big Sur,该系统采用全新的界面设计,包括图标、应用界面、程序坞和菜单栏等方面的变化。新系统还增加了通知中心、桌面小组件、强化的Safari浏览器以及隐私保护等多项功能。文章指出,macOS Big Sur的设计与iPadOS越来越接近,结合了去年iPadOS对鼠标的完善等功能。 ... [详细]
  • 2016 linux发行版排行_灵越7590 安装 linux (manjarognome)
    RT之前做了一次灵越7590黑苹果炒作业的文章,希望能够分享给更多不想折腾的人。kawauso:教你如何给灵越7590黑苹果抄作业​zhuanlan.z ... [详细]
  • 本文介绍了iOS开发中检测和解决内存泄漏的方法,包括静态分析、使用instruments检查内存泄漏以及代码测试等。同时还介绍了最能挣钱的行业,包括互联网行业、娱乐行业、教育行业、智能行业和老年服务行业,并提供了选行业的技巧。 ... [详细]
  • 本文内容为asp.net微信公众平台开发的目录汇总,包括数据库设计、多层架构框架搭建和入口实现、微信消息封装及反射赋值、关注事件、用户记录、回复文本消息、图文消息、服务搭建(接入)、自定义菜单等。同时提供了示例代码和相关的后台管理功能。内容涵盖了多个方面,适合综合运用。 ... [详细]
  • 如何去除Win7快捷方式的箭头
    本文介绍了如何去除Win7快捷方式的箭头的方法,通过生成一个透明的ico图标并将其命名为Empty.ico,将图标复制到windows目录下,并导入注册表,即可去除箭头。这样做可以改善默认快捷方式的外观,提升桌面整洁度。 ... [详细]
  • 本文介绍了数据库的存储结构及其重要性,强调了关系数据库范例中将逻辑存储与物理存储分开的必要性。通过逻辑结构和物理结构的分离,可以实现对物理存储的重新组织和数据库的迁移,而应用程序不会察觉到任何更改。文章还展示了Oracle数据库的逻辑结构和物理结构,并介绍了表空间的概念和作用。 ... [详细]
  • 禁止程序接收鼠标事件的工具_VNC Viewer for Mac(远程桌面工具)免费版
    VNCViewerforMac是一款运行在Mac平台上的远程桌面工具,vncviewermac版可以帮助您使用Mac的键盘和鼠标来控制远程计算机,操作简 ... [详细]
  • 生成对抗式网络GAN及其衍生CGAN、DCGAN、WGAN、LSGAN、BEGAN介绍
    一、GAN原理介绍学习GAN的第一篇论文当然由是IanGoodfellow于2014年发表的GenerativeAdversarialNetworks(论文下载链接arxiv:[h ... [详细]
  • 1,关于死锁的理解死锁,我们可以简单的理解为是两个线程同时使用同一资源,两个线程又得不到相应的资源而造成永无相互等待的情况。 2,模拟死锁背景介绍:我们创建一个朋友 ... [详细]
  • 《数据结构》学习笔记3——串匹配算法性能评估
    本文主要讨论串匹配算法的性能评估,包括模式匹配、字符种类数量、算法复杂度等内容。通过借助C++中的头文件和库,可以实现对串的匹配操作。其中蛮力算法的复杂度为O(m*n),通过随机取出长度为m的子串作为模式P,在文本T中进行匹配,统计平均复杂度。对于成功和失败的匹配分别进行测试,分析其平均复杂度。详情请参考相关学习资源。 ... [详细]
  • 如何在服务器主机上实现文件共享的方法和工具
    本文介绍了在服务器主机上实现文件共享的方法和工具,包括Linux主机和Windows主机的文件传输方式,Web运维和FTP/SFTP客户端运维两种方式,以及使用WinSCP工具将文件上传至Linux云服务器的操作方法。此外,还介绍了在迁移过程中需要安装迁移Agent并输入目的端服务器所在华为云的AK/SK,以及主机迁移服务会收集的源端服务器信息。 ... [详细]
  • Unity3D引擎的体系结构和功能详解
    本文详细介绍了Unity3D引擎的体系结构和功能。Unity3D是一个屡获殊荣的工具,用于创建交互式3D应用程序。它由游戏引擎和编辑器组成,支持C#、Boo和JavaScript脚本编程。该引擎涵盖了声音、图形、物理和网络功能等主题。Unity编辑器具有多语言脚本编辑器和预制装配系统等特点。本文还介绍了Unity的许可证情况。Unity基本功能有限的免费,适用于PC、MAC和Web开发。其他平台或完整的功能集需要购买许可证。 ... [详细]
author-avatar
caozhizhao
这个家伙很懒,什么也没留下!
PHP1.CN | 中国最专业的PHP中文社区 | DevBox开发工具箱 | json解析格式化 |PHP资讯 | PHP教程 | 数据库技术 | 服务器技术 | 前端开发技术 | PHP框架 | 开发工具 | 在线工具
Copyright © 1998 - 2020 PHP1.CN. All Rights Reserved | 京公网安备 11010802041100号 | 京ICP备19059560号-4 | PHP1.CN 第一PHP社区 版权所有