2024年8月

什么是回归本源?
要回答这个问题,我们先来谈谈什么是CDN。CDN即Content Delivery Network(内容分发网络),是由分布在不同地区的边缘服务器组成的分布式内容分发网络。它将源站点资源缓存在不同位置的边缘服务器上,供网站访问者就近访问,减少源站点压力,快速为用户提供源站点内容。CDN最适合的内容是各种静态文件,如下载文件、音乐文件、视频文件等。当然,目前的DCDN已经支持动态请求,为各种资源提供动态和静态的加速和保护。

返回到源是指CDN节点从源站点检索网站访问者请求数据并返回给网站访问者的过程。CDN将根据设置的时间缓存这些数据。当下一个访问者想要获得相同的资源时,他们将不再去源站点获取它。它们可以直接从边缘节点为用户提供所需的资源,达到快速获取附近数据的目的。简单地说,当用户请求的数据在本地CDN节点服务器上不可用或需要更新时,节点服务器将返回到原始数据源检索数据,这称为源检索。如下图所示,第一个下载零信息浏览器的北京用户需要CDN北京节点从深圳源站点获取后再返回给用户,这样会导致下载速度变慢。而第二个北京用户直接从CDN北京边缘节点获取,会导致下载速度更快。

什么是返回源协议?HTTP返回源和HTTPS返回源的区别是什么?
返回源协议是指CDN节点向源站点请求资源时使用的协议。网站访问常用的协议有HTTP和HTTPS,可以指定返回源端口。例如,HTTP协议的默认端口为80,HTTPS协议的默认端口为443。CDN节点将根据用户的协议和端口设置从源站点请求资源。

如下图所示,如果使用HTTP协议返回源站点资源,则称为HTTP back to source。这是一个完整的明文传输方法,用于返回源和用户访问。机密数据在传输过程中很容易被非法窃取和篡改,无法保证数据在传输过程中的安全性。因此,所有浏览器都会显示为“不安全”。但是,目前仍有大量的政府网站使用HTTP CDN服务和WAF服务,这些服务非常不安全,不符合保证网络传输安全的网络安全和机密性评估要求。四部委发布并于7月1日实施的《互联网政务应用安全管理规定》明确要求,政府网站和政务服务系统必须使用HTTPS加密实现安全连接,CDN业务必须使用HTTPS加密。

如果使用HTTPS加密协议从源站检索资源,则称为HTTPS检索。HTTPS返回源要求源站点也支持HTTPS协议,这意味着源站点必须配置SSL证书并能够通过HTTPS进行访问。当然,从用户端到CDN节点也必须使用HTTPS协议,这意味着必须在CDN边缘服务器上部署SSL证书,实现网站机密数据传输全程HTTPS加密,确保网站数据安全。

由于HTTPS协议要求在源站点部署SSL证书,因此需要用户向CA申请SSL证书,不仅需要在源web服务器上配置SSL证书,还需要用户将SSL证书上传到CDN系统。这个过程非常复杂。所以,大量的网站使用HTTP返回源方法。虽然用户访问时浏览器显示加密的锁定标识,但CDN节点服务器与源站点之间的传输仍然是HTTP明文,仍然不安全。机密数据仍然可能被非法窃取和篡改。

对于WAF保护,也采用了类似于CDN的反向代理转发技术,可以分为HTTP back to source和HTTPS back to source,以及用户是通过HTTP还是HTTPS访问网站。如果WAF设备或WAF云服务不支持HTTPS加密,则是不安全的HTTP明文访问网站。如果WAF设备或云WAF服务支持HTTPS加密

本次发布的报告为2024年第一季度定期发布的分析报告,希望对中国SSL证书行业的发展和普及,特别是国家加密SSL证书的普及和应用起到积极的推动作用。本简报将继续发布全球证书颁发机构为中国政府域名*颁发的SSL证书数据。gov.cn。这一重要领域的SSL证书颁发数据具有重要的参考价值,可作为相关部门评估风险和制定相关风险管理政策的依据。同时,我们将继续发布全球前十大SSL证书提供商的排名和分析,为国内CA及相关企业制定发展战略提供参考。

1、全球SSL证书统计数据分析
根据国际证书透明度日志系统的数据,截至2024年3月31日,该系统记录的全球可信SSL证书共有7.0258亿个,比上一季度增长3.84%,首次超过7亿个。从这个问题开始,我们将不再发布自2013年以来颁发了多少SSL证书的数据,因为超过90%的SSL证书有效期为90天,每个域名每年颁发5次。SSL证书过期数量无参考值。

全球有效的SSL证书总数为70258万个,其中包括只验证域名的DV SSL证书、验证单位身份的OV SSL证书和扩展验证单位身份的EV SSL证书。上一季度的发行量、占比及环比数据如表1所示。可以看出,SSL证书总数增长了3.84%,但DV SSL证书增长了6.01%,说明DV SSL证书占比仍在持续增长。考虑到Cloudflare以Cloudflare的O字段自动颁发了大量OV SSL证书,但实际上是为使用Cloudflare CDN服务的网站颁发的,共计4014万张,这些OV SSL证书可以理解为错误颁发的OV SSL证书,但实际上是DV SSL证书!也就是说,OV SSL证书的实际数量不足4882万张,仅占6.95%。因此,事实上,DV SSL证书占93%,连续两个季度保持这个高比例。这意味着DV SSL证书已经统治了世界,而非DV SSL证书占比不到7%!

表1
在全球7.0258亿个有效证书中,排名前17位的SSL证书提供商的证书发行量、比例和季度增长情况如表2所示。第一名仍然是Let's Encrypt,与上一季度相比增长了12%,但市场份额略低于50%。第二名是GoDaddy,从上一季度的第7名上升到第5名,本季度迅速上升到第2名,像火箭一样快速上升。谷歌从上一季度的第三名上升到第二名,但在本季度跌至第四名。Cloudflare从上一季度的第二名跌至第四名,本季度继续下滑至第五名。这些变化的潜在原因将在第五部分中深入分析。

代码签名证书为软件开发人员对其软件代码进行数字签名提供了理想的解决方案。通过对代码进行数字签名,识别软件的来源和软件开发者的真实身份,确保签名后的代码不被恶意篡改。使用户能够在下载签名代码时有效地验证其可信性。
但是,许多软件开发人员在对软件程序进行数字签名时不知道该选择哪种代码签名证书,或者在不同品牌的代码签名证书之间犹豫不决。事实上,世界上有许多大小不一的SSL证书颁发CA,但是从信誉良好且可靠的CA申请代码签名证书是很重要的。
为代码签名证书选择CA颁发机构
目前市场上提供代码签名证书的ca很多,既有国内品牌的,也有国外品牌的。在选择时,建议综合比较,选择品牌影响力强、服务专业的CA机构。我们应该警惕一些不知名的品牌商家。
WebTrust是由全球两大著名的注册会计师协会AICPA(美国注册会计师协会)和CICA(加拿大注册会计师协会)共同制定的安全审计标准,是电子认证服务行业唯一的国际认证标准。只有经过WebTrust认证的证书颁发机构才会因其颁发的证书而受到主流浏览器的信任。
如何选择可信代码签名证书?
软件开发者可以根据自己的需求,综合比较品牌、认证等级、折扣等因素,以选择性价比高的代码签名证书。

软件行业面临的问题是:当各种规模的软件都在集群中开发,流氓软件猖獗时,用户如何信任在互联网上发布的软件代码?
许多人认为,在下载软件时,寻找品牌或去应用商店应该确保安全和信任。这个答案是绝对错误的,因为没有签名证书的软件发布到互联网上,没有人能保证代码没有被篡改过,也不能保证绝对的安全。
因此,我们需要对软件代码进行数字签名,以保护我们辛辛苦苦开发的代码不受外部侵权,也可以更好地保护我们的用户,让他们安心使用安全可靠的软件。

什么是代码签名证书?
代码签名证书是一种身份验证服务,它为软件开发人员提供了对其代码软件进行数字签名的能力。通过对代码进行数字签名,可以消除在Windows系统上下载安装软件时弹出的“未知开发者”的安全警告,确保代码的完整性,防止恶意篡改。这使得软件开发者的信息对下载用户公开可见,从而建立了良好的软件品牌声誉。

产品的优势

提高软件下载、采用和分发率
如果开发人员发布的代码程序或内容通过了代码签名验证,可以提高软件的下载、采用和分发率。消除Windows“未知发行商”
消除Internet Explorer和Windows操作系统弹出的“未知出版商”。

保护发布者身份的安全
防止用户下载代码程序和含有恶意文件的内容。确保最终用户知道软件是合法的,并且代码自发布以来没有被篡改过。

防止用户下载有害文件
减少代码程序和内容中错误信息和安全警告的出现,与品牌建立信任关系。防止用户下载代码程序和含有恶意文件的内容。

代码签名证书类型
OV标准代码签名证书:申请OV标准代码签名证书,只需要验证申请企业的基本信息和税务信息。验证成功后,将通过电子邮件或其他形式颁发证书。它主要对32/64位应用程序进行签名,以防止各种杀毒软件报告错误。
电动汽车增强代码签名证书:申请电动汽车代码签名证书,除了验证企业的基本信息和税务信息外,还可以对企业的营业地址和申请人的身份进行审核。验证成功后,证书将通过u盘邮寄。与OV标准代码签名证书不同,EV增强代码签名证书支持Windows 10内核驱动程序文件签名。
随着互联网上恶意下载软件的增多,用户在下载软件之前要先检查软件开发商。代码签名过程有助于验证软件的来源,并在用户心中激发信任感。使用代码签名证书可以帮助软件开发人员确保用户可以安全地下载软件。

任何计划通过互联网或公司外部网络分发代码或内容的发布者都有腐败和篡改的风险。代码签名解决了使用经过身份验证的数字签名来确保发布者详细信息和可下载代码内容的完整性的问题。
代码签名保护您作为经过身份验证的代码发布者的声誉,代码签名是必不可少的。

代码内容认证?
不,我们证明该软件确实来自签署它的出版商。我们也保证本软件未被更改或损坏。

代码签名证书适合我的业务吗?
强烈建议任何打算通过Internet或公司外部网络分发代码或内容的发布者使用代码签名证书。客户知道所涉及的风险,并且更加信任签名下载。
代码签名证书是在Internet上分发正版软件的有效途径。它是同类产品中最好的产品,提供全面的保护,易用性和灵活性。

我的代码签名证书可以使用多久?
代码签名证书也有有效期,通常是1-3年。软件开发人员/发布者可以在证书有效期内的任何时间无限制地使用代码签名证书对需要数字签名的文件进行签名,直到代码签名有效期满为止。
值得注意的是,当使用代码签名证书对文件进行签名时,建议添加时间戳。这样,即使代码签名证书过期,在有效期内签名的数字签名仍然有效。

如果代码签名证书过期怎么办?
如果使用的代码签名证书已经过期,需要及时换发或购回。例如,如果以前的代码签名证书签名的代码或脚本内容没有更改,则可以选择联系证书品牌进行续签;当需要签名的代码或脚本的内容发生变化时,需要购买新的代码签名证书。

为代码签名证书选择CA颁发机构
目前市场上提供代码签名证书的ca很多,既有国内品牌的,也有国外品牌的。在选择时,建议综合比较,选择品牌影响力强、服务专业的CA机构。我们应该警惕一些不知名的品牌商家。
WebTrust是由全球两大著名的注册会计师协会AICPA(美国注册会计师协会)和CICA(加拿大注册会计师协会)共同制定的安全审计标准,是电子认证服务行业唯一的国际认证标准。只有经过WebTrust认证的证书颁发机构才会因其颁发的证书而受到主流浏览器的信任。

如何选择可信代码签名证书?
软件开发者可以根据自己的需求,综合比较品牌、认证等级、折扣等因素,以选择性价比高的代码签名证书。