在主要瀏覽器禁用后,SHA-1 使用量得到了下降
在 Mozilla 宣布計劃階段性廢棄 SHA-1 算法簽名的證書一年后,SHA-1 的使用量得到了顯著下降。據 Firefox 的數據看,使用量從去年的 50% 降至今年三月的 3.5%,而到這個月僅占到加密流量的 0.8%。
Mozilla 最近宣布,從 Firefox 51 開始,該瀏覽器將對 SHA-1 簽名的證書顯示“不可信的連接”錯誤信息。Firefox 51 將發布于 2017 年 1 月,Mozilla 最初計劃于 2017 年初拉黑 SHA-1 證書。
Mozilla 率先推動了 SHA-1 廢棄
在去年秋天荷蘭和法國的大學研究人員們發現可以非常容易地破解 SHA-1 加密后, Mozilla 率先推動了 SHA-1 廢棄的活動。
在 Mozilla 制定了其階段性廢棄 SHA-1 算法的時間表之后,谷歌和微軟也跟著做了相同的決定,這些計劃得到了 NIST 的支持。從 2016 年元旦開始,瀏覽器廠商們就禁用了之后新簽發的 SHA-1 簽名的 SSL/TLS 證書。
SHA-1 廢棄基本上完成了
即便是有一些例外,甚至還有一些爭議,但是在多數情況下,CA 廠商們都遵從了此次 SHA-1 禁用行動,SHA-1 市場份額的降低表明了他們的工作成果。
如今,之前簽發的使用 SHA-1 簽名的舊證書仍然被標為可信,但是從 2017 年元旦開始,瀏覽器廠商們就會將這類證書標為不可信,無論其簽發日期是何時。
Mozilla 的加密工程師 J.C. Jones 說,特殊情況下,比如在內部站點或其它封閉性網絡內,如果 SHA-1 證書是由手動導入的根證書簽發的,Firefox 不會顯示該警告。
在 2015 年底,Facebook 和 Cloudflare 提議允許 CA 廠商們為那些不支持 SHA-2 和其它算法的老瀏覽器簽發 SHA-1 證書,但是這個倡議基本上沒得到響應,盡管這有一定的意義。