在主要瀏覽器禁用後,SHA-1 使用量得到了下降

Catalin Cimpanu 發表於 2022-11-27

在 Mozilla 宣佈計劃階段性廢棄 SHA-1 演算法簽名的證書一年後,SHA-1 的使用量得到了顯著下降。據 Firefox 的資料看,使用量從去年的 50% 降至今年三月的 3.5%,而到這個月僅佔到加密流量的 0.8%。

Mozilla 最近宣佈,從 Firefox 51 開始,該瀏覽器將對 SHA-1 簽名的證書顯示“不可信的連線”錯誤資訊。Firefox 51 將釋出於 2017 年 1 月,Mozilla 最初計劃於 2017 年初拉黑 SHA-1 證書。

在主要瀏覽器禁用後,SHA-1 使用量得到了下降

Mozilla 率先推動了 SHA-1 廢棄

在去年秋天荷蘭和法國的大學研究人員們發現可以非常容易地破解 SHA-1 加密後, Mozilla 率先推動了 SHA-1 廢棄的活動。

在 Mozilla 制定了其階段性廢棄 SHA-1 演算法的時間表之後,谷歌微軟也跟著做了相同的決定,這些計劃得到了 NIST 的支援。從 2016 年元旦開始,瀏覽器廠商們就禁用了之後新簽發的 SHA-1 簽名的 SSL/TLS 證書。

SHA-1 廢棄基本上完成了

即便是有一些例外,甚至還有一些爭議,但是在多數情況下,CA 廠商們都遵從了此次 SHA-1 禁用行動,SHA-1 市場份額的降低表明了他們的工作成果。

如今,之前簽發的使用 SHA-1 簽名的舊證書仍然被標為可信,但是從 2017 年元旦開始,瀏覽器廠商們就會將這類證書標為不可信,無論其簽發日期是何時。

Mozilla 的加密工程師 J.C. Jones 說,特殊情況下,比如在內部站點或其它封閉性網路內,如果 SHA-1 證書是由手動匯入的根證書籤發的,Firefox 不會顯示該警告。

在 2015 年底,Facebook 和 Cloudflare 提議允許 CA 廠商們為那些不支援 SHA-2 和其它演算法的老瀏覽器簽發 SHA-1 證書,但是這個倡議基本上沒得到響應,儘管這有一定的意義。