中文

揭示 Let's Encrypt 的采用情况

密码学与安全 2016-11-03 v1

摘要

Let's Encrypt 是证书颁发机构生态系统中的新进入者,提供免费且自动化的证书签名。其在证书透明度方面的承诺具有前瞻性。本文中,我们揭示了 Let's Encrypt 在真实环境中的采用模式,并为安全领域中这一令人振奋的发展的未来设计与部署提供信息。我们分析了证书的获取模式以及它们在现实世界中的使用和部署趋势。为此,我们分析了来自证书透明度日志的数据,其中包含超过1800万条证书记录。我们还利用了其他来源,如 Censys、Alexa 的历史记录、地理定位数据库和 VirusTotal。我们还对拥有 Let's Encrypt 证书的域名进行了主动 HTTPS 测量。我们对证书获取的分析表明:(1) Let's Encrypt 的影响在西欧尤为明显;(2) Let's Encrypt 有潜力在近期接入互联网的国家中使 HTTPS 采用民主化;(3) 有轶事证据表明,热门域名为了过渡到 Let's Encrypt 而放弃了先前不可信或昂贵的证书颁发机构;(4) 存在“重尾”行为,即少数域名获取了大量证书。关于使用情况,我们发现:(1) 仅54%的域名实际使用了它们已获取的 Let's Encrypt 证书;(2) 存在许多非平凡的服务器错误配置事件;(3) 有早期证据表明 Let's Encrypt 证书被用于域名抢注和恶意软件承载站点。

关键词

引用

@article{arxiv.1611.00469,
  title  = {Shedding Light on the Adoption of Let's Encrypt},
  author = {Antonis Manousis and Roy Ragsdale and Ben Draffin and Adwiteeya Agrawal and Vyas Sekar},
  journal= {arXiv preprint arXiv:1611.00469},
  year   = {2016}
}