V2EX = way to explore
V2EX 是一个关于分享和探索的地方
现在注册
已注册用户请  登录
aloxaf
V2EX  ›  信息安全

克罗地亚 Fina CA 未经 Cloudflare 授权签发了 12 张 1.1.1.1 的证书

  •  3
     
  •   aloxaf · 2 天前 · 2797 次点击

    https://blog.cloudflare.com/unauthorized-issuance-of-certificates-for-1-1-1-1/

    再次印证了世界是个巨大的草台班子,整个报告读下来过于难绷:

    • 最早一张证书在 2024 年 2 月就被签发,半小时后被吊销。 (在将近一年半的时间里竟然一直没有人发现?

    • 在随后的半年里,Fina CA 又陆陆续续签发了 11 张,在 2025.9.4 之前仍然有 2 张证书有效。 (同样的错竟然能犯 11 次?

    • 从证书信息和 Fina CA 的回应来看,这些证书应该是用于测试的,他们可能觉得 1.1.1.1 是个不错的测试 IP

    • 这个问题竟然是一位 HackerNews 老哥发现的

    • 连续两份通过 HackerOne 向 Cloudflare 提交的报告都被误处理了

    • 最后这件事情被直接捅到了 Google Certificate Transparency 的邮件列表上面,终于被 Cloudflare 注意到了。

    • Cloudflare 其实有自己的证书监控服务,但问题在于,他们忘记监控 IP 证书了(🤣👉

    • 据悉,Google 、Mozilla 、Apple 都并未信任该 CA ( Microsoft:🤡

    16 条回复    2025-09-06 13:56:55 +08:00
    Shatyuka
        1
    Shatyuka  
       2 天前
    太有 CA 了
    Yanlongli
        2
    Yanlongli  
       2 天前
    这不就相当于自签证书
    silverwzw
        3
    silverwzw  
       2 天前   ❤️ 8
    @Yanlongli Fina 是个受信 CA ,签发的证书 Windows 是认的。
    KaynW
        4
    KaynW  
       2 天前
    你别说,我测试乱写 IP 的时候也经常写 1.1.1.1😆
    deepbytes
        5
    deepbytes  
       2 天前 via iPhone
    🤣笑死我了
    wunonglin
        6
    wunonglin  
    PRO
       2 天前
    太有生活了
    jhdxr
        7
    jhdxr  
       2 天前
    Google 并未信任该 CA 是啥意思? Chrome 难道不是用的系统自带的 CA 吗?还是现在改了?
    jhdxr
        8
    jhdxr  
       2 天前
    哦不对。。。忘记 google 还有安卓了。。。
    dsb2468
        9
    dsb2468  
       2 天前
    “连续两份通过 HackerOne 向 Cloudflare 提交的报告都被误处理了”
    世界是个巨大的草台班子
    JerryZhi
        10
    JerryZhi  
       2 天前
    如果没记错的话 cloudflare 选 1111 这个 ip 是为了证明自己能扛住各路人马的测试流量吧
    zhaidoudou123
        11
    zhaidoudou123  
       2 天前
    确实是草台班子
    realpg
        12
    realpg  
    PRO
       1 天前
    @dsb2468 #9
    本身 1.1.1.0/24 就是数通行业的默认公网表示
    CF 比死扣条文的老学究更懂这个世界是怎么运行的
    CF 知道也会忽略
    LnTrx
        13
    LnTrx  
       1 天前
    让人想起了 CNNIC
    julyclyde
        14
    julyclyde  
       1 天前
    @realpg 数通行业为什么用 1.1.1.0/24 作为公网?这不是只匹配了一个 C 而已吗?
    realpg
        15
    realpg  
    PRO
       1 天前
    @julyclyde #14
    就现在 cf 已经用了 1.1.1.1 这么多年了 照样有的网络 1.1.1.1 没法正确到达
    反正 CF 这么干的时候自己应该评估过 利用自己的大厂地位想扭转 但是总有些企业网/小 ISP 不惯你毛病的
    julyclyde
        16
    julyclyde  
       1 天前
    @realpg 这是两码事啊
    这个网段 *属于* 公网

    这个网段 *是* 公网
    根本不是同一个意思
    关于   ·   帮助文档   ·   自助推广系统   ·   博客   ·   API   ·   FAQ   ·   实用小工具   ·   2637 人在线   最高记录 6679   ·     Select Language
    创意工作者们的社区
    World is powered by solitude
    VERSION: 3.9.8.5 · 20ms · UTC 15:01 · PVG 23:01 · LAX 08:01 · JFK 11:01
    Developed with CodeLauncher
    ♥ Do have faith in what you're doing.