Mozilla公开讨论:计划增强证书透明度CT日志校验强度
近期Mozilla在安全政策邮件组发起公开讨论,计划进一步强化Firefox浏览器对证书透明度日志的校验强度,收紧SCT合规判定规则,补齐WebPKI公钥基础设施安全短板,降低证书错发、伪造中间人攻击带来的安全风险。该议题面向证书机构、运维人员、安全社区征集反馈,后续将落地到根存储策略与Firefox浏览器版本当中。

一、CT机制价值凸显,现有校验规则存在短板
证书透明度CT,核心是把所有公网可信TLS证书写入公开、只可追加不可篡改的公共日志,让证书错发、违规签发行为可以被全网监测发现,是防御伪造SSL证书的关键基础设施MDNWebDo...。Firefox从桌面版135、安卓版145开始正式默认强制执行CT校验,缺少有效SCT的证书会直接抛出安全错误拦截访问。
但当前Mozilla校验策略仍留有优化空间。现阶段Firefox沿用Chromium的CT日志列表做日志准入,部分场景对SCT来源、日志状态校验较为宽松,存在少数证书依靠即将退役、状态异常的CT日志拿到合规标记的情况;同时部分证书机构还存在SCT数量不足、不同日志运营商来源不达标却依然放行的现象,给攻击者留下可利用空间。本次公开讨论,就是针对上述现实问题开展规则升级。
二、本次强化校验的核心改动方向
从公开讨论文档来看,Mozilla计划从多维度收紧CT校验门槛。
第一,细化SCT来源校验,强化对不同CT日志运营商的来源要求,缩短证书允许使用退役日志SCT的缓冲窗口期,不再无条件接纳已标记只读、退役状态日志输出的时间戳。
第二,提升SCT数量基线标准,参考行业主流规范,区分证书有效期设置最低SCT数量,短期证书与长周期证书执行差异化标准,规避单一日志故障带来的可用性风险。
第三,强化日志的独立评估权限,虽然继续复用ChromiumCT日志清单,但Mozilla将增加独立安全评估,遇到日志运营不合规,可直接在Firefox内拒绝采信该日志输出的SCT,不必等待上游清单更新。
另外政策层面同步约束CA机构,进一步压缩豁免CT日志记录的特殊场景,限制证书机构绕过CT日志签发公开可信证书,一旦CA持续无法满足CT相关合规,会触发整改乃至根证书不信任流程。
三、对站点运维与证书厂商带来实际影响
规则迭代之后,受影响最大的是网站运维人员与证书颁发机构。对于网站,升级后的Firefox新版本会拦截SCT来源不合规、使用过期退役日志时间戳的证书,直接报`MOZILLA_PKIX_ERROR_INSUFFICIENT_CERTIFICATE_TRANSPARENCY`错误,造成网站访问失败。运维需要借助crt.sh等工具,定期核验证书SCT来源、日志运营商身份,在证书重签、续期时确认满足新标准。
对CA证书机构,需要调整证书签发流程,确保输出足够数量、来自不同合规运营商的SCT,适配新的校验基线,完成内部流程审计。而下游大量采用Mozilla根库的Linux发行版、开源软件,也会间接受到这套策略的辐射影响。
四、行业安全协同,WebPKI持续加固
Chrome、Safari早已建立相对严格的CT约束,Mozilla本次加码,代表三大浏览器进一步对齐安全基线,推动整个公网证书体系走向更高透明度。CT日志不是万能防护,日志服务中断、SCT剥离等现实问题依旧客观存在,Mozilla也在讨论平衡安全强度与业务可用性,设置合理过渡周期,避免大规模业务故障。
整体来看,Mozilla增强CT日志校验,是浏览器厂商从终端侧倒逼上游证书体系规范化的重要举措。随着Web安全威胁不断演变,证书透明度机制正在从附加安全能力,变成WebHTTPS体系不可或缺的底层安全基石。
闽公网安备 35021102000564号