安全憑證的疑問

Monday, June 9, 2008

就來出來的 Firefox 3 在處理網頁安全時有更嚴格的規定,例如我們用 https 連接一些網站時,Firefox 會驗查伺服器發出的「安全憑證」是不是一張「受到信任」的憑證。一張受信任的憑證,通常都會由一些認可的憑證機構 (Certificate Authority) 簽發,來證明你所連接的網站就是其本身。例如你用 https 連接 Gmail 的時候,就可以點其 Favicon 查詢憑證機構:

Gmail cert

通常瀏覽器會有一堆認可的憑證機構清單,來確認網站的憑證。

CA

如果我沒有記錯,要這些機構替你的網站簽發憑證,是要錢的。對於一些內聯網站或機構,則可能使用「自我簽發」(Self-signed) 的憑證,來提供安全加密,這是不用錢的。而因為自我簽發的憑證,並沒有認可,所以在新的 Firefox 版本裏,會出現這個畫面:

gov cert

如果有留心的話,以上畫面是來自 gov.hk 的網站,實際上是我連接「稅務易」時看到的畫面。當然,只要將政府網站加入例外,就可以繼續下去了。但究竟政府的憑證,是該付錢給憑證機構簽發?還是用郵政局發出的「自我簽發」的就可以了?

Update: Clement 解了一些問題:「他們 (郵局) 發的伺服器證書是根據嚴謹的CPS簽發的,並在電子交易條例下認可的。技術上可能與「自我簽發」證書無異,但法律保障可不同。」

樹大自然招風 - Firefox 有更多漏洞?

Thursday, March 24, 2005

據報, Firefox 的市場佔有率在平穩的增長之下 已達到6% ,這當然可喜可賀。不過,樹大自然招風, 在2004下半年所錄得的保安漏洞就比微軟 IE 多了 。不過,就嚴重性而言還是 IE 比較多,而且 Firefox 對於這些漏洞也補得很快。現在 Firefox 的版本是1.0.2。

這是很自然的事,幸好 Mozilla 的反應夠快。 不過令人擔心的是,隨著這些漏洞的增加,開發人員要用更多時間來修理,這樣會不會令到 1.1 的推出延期呢?加上 IE7 來勢洶洶 (or 空空?) ,的確很難說年中時會變成什麼形勢了。

相關連結:

修理媽媽的電腦

Wednesday, December 29, 2004

大家可能要幫親戚朋友整電腦,如果他們是有經驗的用家 (至少是有能力自己解決簡單的問題),那麼他們的電腦也許不並不會太亂,不過如果是一般用家,很有可能會弄到電腦烏煙瘴氣,一時都不知怎樣去fix,這篇 文章 則講講大家要檢查的地方:

  • Ad-Aware刪除spyware
  • Windows Update
  • 加強ie的防護
  • 轉用firefox, 設成預設瀏覽器
  • 減少不必要的啟動程式
  • 移除personal web server
  • 安裝 firewall
  • 移除不必要的程式
  • 安裝Spybot Search and Destory的spyware防護
  • 安裝Anti Virus
  • 掃描和重組硬碟

Related link: How to fix Mom’s computer