V2EX = way to explore
V2EX 是一个关于分享和探索的地方
现在注册
已注册用户请  登录
zungmou
V2EX  ›  互联网

虎嗅网被撤销了证书

  •  
  •   zungmou · 34 天前 · 6167 次点击
    这是一个创建于 34 天前的主题,其中的信息可能已经有所发展或是发生改变。

    Chrome 浏览器打不开虎嗅网,证书问题:

    Pix-Pin-2025-11-02-09-38-43.jpg

    证书如下:

    Pix-Pin-2025-11-02-09-42-04.jpg

    Firefox 可以打开,没有被劫持,查看后是同一个证书。出于什么原因被撤销了证书?

    第 1 条附言  ·  34 天前

    破案了,可以确认是证书被撤销了。

    这是证书序列号:

    Pix-Pin-2025-11-02-10-25-50.jpg

    这是撤销原因:

    Pix-Pin-2025-11-02-10-25-31.jpg

    23 条回复    2025-11-03 09:06:53 +08:00
    9RWBdC758updU311
        1
    9RWBdC758updU311  
       34 天前 via iPhone
    chrome 还会统一撤销证书的吗
    zungmou
        2
    zungmou  
    OP
       34 天前
    @uo 抱歉,我学习了一下,大概率是证书机构撤销了它的证书,Chrome 会查询证书机构的吊销列表,所以给出了提示。不知道为什么 Firefox 没有查询这个列表。
    rabbbit
        3
    rabbbit  
       34 天前
    zungmou
        4
    zungmou  
    OP
       34 天前
    @rabbbit 比对了指纹,是同一个证书。
    wind1986
        5
    wind1986  
       34 天前   ❤️ 1
    我这边正常
    someonesnone
        6
    someonesnone  
       34 天前 via Android
    mitm ?
    zungmou
        7
    zungmou  
    OP
       34 天前
    @someonesnone 不是,是真被撤销了,看我的补充说明,密钥泄露了。
    someonesnone
        8
    someonesnone  
       34 天前
    @zungmou #7 嗯 我这里也是这个错误
    unused
        9
    unused  
       34 天前 via Android   ❤️ 1
    duoduo1x
        10
    duoduo1x  
       34 天前
    您的连接不是私密连接
    攻击者可能会试图从 www.huxiu.com 窃取您的信息(例如:密码、消息或信用卡信息)。
    tpopen
        11
    tpopen  
       34 天前
    正常
    yiyiwa
        12
    yiyiwa  
       34 天前
    上海: 您的连接不是私密连接
    renfei
        13
    renfei  
       34 天前
    是的,确定已经被吊销,原因是密钥泄露( keyCompromise )

    我估计是有运维把 SSL 证书上传到 GitHub 了,然后 GitHub 和 CA 是有联系的,会上报给 CA
    jim9606
        14
    jim9606  
       34 天前
    因为 CRL 由于变化不会很频繁,所以并不是实时查询的,各浏览器有不同的实现方法,例如 Firfox 是定期下载 Mozilla 维护的 OneCRL 。目前这个吊销状态只在 CA 的 CRL 上有。

    https://crt.sh/?id=19086035910
    liaohongxing
        15
    liaohongxing  
       34 天前
    上级证书的密钥泄漏,导致签发的下级证书,虎嗅被吊销吧
    Cu635
        16
    Cu635  
       34 天前
    @zungmou #2
    firefox 的证书是自己管理的,chrome 证书是跟着 windows 系统证书走的。
    voiyy
        17
    voiyy  
       34 天前
    Firefox 也打不开了
    kingcanfish
        18
    kingcanfish  
       34 天前
    edge 倒还是正常的
    cnleon
        19
    cnleon  
       34 天前
    edge 正常
    zungmou
        20
    zungmou  
    OP
       34 天前
    @kingcanfish edge 可以扔了
    joelaw
        21
    joelaw  
       34 天前 via Android
    刚才访问试了下,证书已经更新了
    slowgen
        22
    slowgen  
       34 天前
    通配符证书被吊销,那大概率是和测试环境证书共用一个证书,然后被喜欢用 GitHub 做笔记的猪队友把测试环境配置打包下来放笔记里,然后被扫描到了
    shaozelin030405
        23
    shaozelin030405  
       33 天前
    打开了
    关于   ·   帮助文档   ·   自助推广系统   ·   博客   ·   API   ·   FAQ   ·   Solana   ·   890 人在线   最高记录 6679   ·     Select Language
    创意工作者们的社区
    World is powered by solitude
    VERSION: 3.9.8.5 · 24ms · UTC 23:00 · PVG 07:00 · LAX 15:00 · JFK 18:00
    ♥ Do have faith in what you're doing.