holinhot
V2EX  ›  SSL

今天涨见识了原来银行还有自签名 SSL 证书的

  •  
  •   holinhot · Sep 10, 2015 · 8087 views
    This topic created in 3922 days ago, the information mentioned may be changed or developed.
    26 replies    2015-10-23 00:18:35 +08:00
    explon
        2
    explon  
       Sep 10, 2015
    垃圾银行
    lshero
        3
    lshero  
       Sep 10, 2015
    https://ebank.bankgz.com:7443/perbank_basic/logon_basic.jsp
    这边显示的是 CFCA 有问题嘛?
    alect
        4
    alect  
       Sep 10, 2015
    我这边看不是自签名,在微软下发的可信根证书列表里面,也许楼主需要更新下根证书了
    rainy3636
        5
    rainy3636  
       Sep 10, 2015
    你用了 RevokeChinaCerts 吧
    quericy
        6
    quericy  
       Sep 10, 2015
    不是自签名+1,难道 LZ 被中间人了?
    holinhot
        7
    holinhot  
    OP
       Sep 10, 2015
    @alect osx 最新版本 safari 和 chrome 都不信认。而且看到的根是 CFCA
    @lshero
    SourceMan
        8
    SourceMan  
       Sep 10, 2015 via Android
    有人把所有自己不认可的东西用垃圾来诋毁
    holinhot
        9
    holinhot  
    OP
       Sep 10, 2015
    holinhot
        11
    holinhot  
    OP
       Sep 10, 2015
    我记得我只删除了 CNNIC 的 SSL 啊 怎么 China Financial 这是哪里的
    holinhot
        12
    holinhot  
    OP
       Sep 10, 2015
    @explon
    @lshero
    @rainy3636
    @quericy
    @SourceMan
    我记得我只删除了 CNNIC 的 SSL 啊 怎么 China Financial 这是哪里的
    lolicon
        13
    lolicon  
       Sep 10, 2015
    China Financial Certification Authority
    中国金融认证中心
    http://www.cfca.com.cn/
    反正也得装控件…没准控件会把 CFCA 加入系统信任
    holinhot
        14
    holinhot  
    OP
       Sep 10, 2015
    @lolicon 应该不是我电脑的问题。因为在 iphone 上也不信认
    holinhot
        15
    holinhot  
    OP
       Sep 10, 2015
    https://ebank.bocd.com.cn/pweb/prelogin.do?_locale=zh_CN&BankId=9999 这个也打不开
    无法安全地连接

    Firefox 无法保证您在 ebank.bocd.com.cn 上的数据安全性,因为它使用 SSLv3 ,一个目前安全性欠佳的安全协议。
    专业信息: ssl_error_unsupported_version 看来小银行安全性真不高 都不修补的
    alect
        16
    alect  
       Sep 10, 2015
    holinhot
        17
    holinhot  
    OP
       Sep 10, 2015
    @alect 反正我的 Mozilla Firefox 打开是提示不安全的而且显示的 Root 也不是 China Financial Certification Authority
    xrui
        18
    xrui  
       Sep 10, 2015 via Android   ❤️ 1
    安卓 5.0.2 , chrome45 完全拒绝连接这个网站
    shiniv
        19
    shiniv  
       Sep 10, 2015
    osx chrome 45 显示为 CFCA GT CA
    holinhot
        20
    holinhot  
    OP
       Sep 10, 2015
    其实国内很多银行都是一样
    https://ebank.cgnb.cn/pweb 使用 SSLv3 的
    holinhot
        21
    holinhot  
    OP
       Sep 10, 2015
    看来有很多地方银行都用的 CFCA GT CA
    https://perbank.xmbankonline.com
    holinhot
        22
    holinhot  
    OP
       Sep 10, 2015
    应该是政策性绑定 不装这个证书 就网上银行系统评估不合格
    alect
        23
    alect  
       Sep 11, 2015
    @xrui @holinhot chrome45 提示需要更新配置,是他们官网配置失误,看了下都是好多年前的推荐配置,
    可能用网银的强制必须 IE 系列,反而用 ie 打开应该没问题,总之他们的安全设置太低太过时了。
    我用 ie11 打开 https://cez.cfca.com.cn/竟然有绿条,用 chrome45 打开 服务器的瞬时 Diffie-Hellman 公共密钥过弱, ERR_SSL_WEAK_SERVER_EPHEMERAL_DH_KEY
    weyou
        24
    weyou  
       Sep 11, 2015
    @holinhot 刚才看了下招行的证书是 VeriSign, Inc.签发的
    holinhot
        25
    holinhot  
    OP
       Sep 11, 2015
    @weyou 政策欺负下小银行还行 欺负大银行应该也不好欺负
    Quaintjade
        26
    Quaintjade  
       Oct 23, 2015
    @alect
    比较奇葩的是,装了几个网银控件之后会发现居然有了两个 CFCA GT CA (指纹不同)。
    CFCA 发的根证书实在太 TM 多了。
    About   ·   Help   ·   Advertise   ·   Blog   ·   API   ·   FAQ   ·   Solana   ·   2805 Online   Highest 6679   ·     Select Language
    创意工作者们的社区
    World is powered by solitude
    VERSION: 3.9.8.5 · 86ms · UTC 12:11 · PVG 20:11 · LAX 05:11 · JFK 08:11
    ♥ Do have faith in what you're doing.