克罗地亚 Fina CA 未经 Cloudflare 授权签发了 12 张 1.1.1.1 的证书 - V2EX
V2EX = way to explore
V2EX 是一个关于分享和探索的地方
现在注册
已注册用户请  登录
aloxaf
V2EX    信息安全

克罗地亚 Fina CA 未经 Cloudflare 授权签发了 12 张 1.1.1.1 的证书

  •  3
     
  •   aloxaf 80 天前 4022 次点击
    这是一个创建于 80 天前的主题,其中的信息可能已经有所发展或是发生改变。

    https://blog.cloudflare.com/unauthorized-issuance-of-certificates-for-1-1-1-1/

    再次印证了世界是个巨大的草台班子,整个报告读下来过于难绷:

    • 最早一张证书在 2024 年 2 月就被签发,半小时后被吊销。 (在将近一年半的时间里竟然一直没有人发现?

    • 在随后的半年里,Fina CA 又陆陆续续签发了 11 张,在 2025.9.4 之前仍然有 2 张证书有效。 (同样的错竟然能犯 11 次?

    • 从证书信息和 Fina CA 的回应来看,这些证书应该是用于测试的,他们可能觉得 1.1.1.1 是个不错的测试 IP

    • 这个问题竟然是一位 HackerNews 老哥发现的

    • 连续两份通过 HackerOne 向 Cloudflare 提交的报告都被误处理了

    • 最后这件事情被直接捅到了 Google Certificate Transparency 的邮件列表上面,终于被 Cloudflare 注意到了。

    • Cloudflare 其实有自己的证书监控服务,但问题在于,他们忘记监控 IP 证书了(

    • 据悉,Google 、Mozilla 、Apple 都并未信任该 CA ( Microsoft:

    16 条回复    2025-09-06 13:56:55 +08:00
    Shatyuka
        1
    Shatyuka  
       80 天前
    太有 CA 了
    Yanlongli
        2
    Yanlongli  
       80 天前
    这不就相当于自签证书
    silverwzw
        3
    silverwzw  
       80 天前   8
    @Yanlongli Fina 是个受信 CA ,签发的证书 Windows 是认的。
    KaynW
        4
    KaynW  
       80 天前
    你别说,我测试乱写 IP 的时候也经常写 1.1.1.1
    deepbytes
        5
    deepbytes  
       80 天前 via iPhone
    笑死我了
    shakaraka
        6
    shakaraka  
    PRO
       80 天前
    太有生活了
    jhdxr
        7
    jhdxr  
       80 天前
    Google 并未信任该 CA 是啥意思? Chrome 难道不是用的系统自带的 CA 吗?还是现在改了?
    jhdxr
        8
    jhdxr  
       80 天前
    哦不对。。。忘记 google 还有安卓了。。。
    dsb2468
        9
    dsb2468  
       80 天前
    “连续两份通过 HackerOne 向 Cloudflare 提交的报告都被误处理了”
    世界是个巨大的草台班子
    JerryZhi
        10
    JerryZhi  
       80 天前
    如果没记错的话 cloudflare 选 1111 这个 ip 是为了证明自己能扛住各路人马的测试流量吧
    unneeded
        11
    unneeded  
       80 天前
    确实是草台班子
    realpg
        12
    realpg  
    PRO
       80 天前
    @dsb2468 #9
    本身 1.1.1.0/24 就是数通行业的默认公网表示
    CF 比死扣条文的老学究更懂这个世界是怎么运行的
    CF 知道也会忽略
    LnTrx
        13
    LnTrx  
       80 天前
    让人想起了 CNNIC
    julyclyde
        14
    julyclyde  
       80 天前
    @realpg 数通行业为什么用 1.1.1.0/24 作为公网?这不是只匹配了一个 C 而已吗?
    realpg
        15
    realpg  
    PRO
       80 天前
    @julyclyde #14
    就现在 cf 已经用了 1.1.1.1 这么多年了 照样有的网络 1.1.1.1 没法正确到达
    反正 CF 这么干的时候自己应该评估过 利用自己的大厂地位想扭转 但是总有些企业网/小 ISP 不惯你毛病的
    julyclyde
        16
    julyclyde  
       80 天前
    @realpg 这是两码事啊
    这个网段 *属于* 公网

    这个网段 *是* 公网
    根本不是同一个意思
    关于     帮助文档     自助推广系统     博客     API     FAQ     Solana     5523 人在线   最高记录 6679       Select Language
    创意工作者们的社区
    World is powered by solitude
    VERSION: 3.9.8.5 24ms UTC 06:27 PVG 14:27 LAX 22:27 JFK 01:27
    Do have faith in what you're doing.
    ubao msn snddm index pchome yahoo rakuten mypaper meadowduck bidyahoo youbao zxmzxm asda bnvcg cvbfg dfscv mmhjk xxddc yybgb zznbn ccubao uaitu acv GXCV ET GDG YH FG BCVB FJFH CBRE CBC GDG ET54 WRWR RWER WREW WRWER RWER SDG EW SF DSFSF fbbs ubao fhd dfg ewr dg df ewwr ewwr et ruyut utut dfg fgd gdfgt etg dfgt dfgd ert4 gd fgg wr 235 wer3 we vsdf sdf gdf ert xcv sdf rwer hfd dfg cvb rwf afb dfh jgh bmn lgh rty gfds cxv xcv xcs vdas fdf fgd cv sdf tert sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf shasha9178 shasha9178 shasha9178 shasha9178 shasha9178 liflif2 liflif2 liflif2 liflif2 liflif2 liblib3 liblib3 liblib3 liblib3 liblib3 zhazha444 zhazha444 zhazha444 zhazha444 zhazha444 dende5 dende denden denden2 denden21 fenfen9 fenf619 fen619 fenfe9 fe619 sdf sdf sdf sdf sdf zhazh90 zhazh0 zhaa50 zha90 zh590 zho zhoz zhozh zhozho zhozho2 lislis lls95 lili95 lils5 liss9 sdf0ty987 sdft876 sdft9876 sdf09876 sd0t9876 sdf0ty98 sdf0976 sdf0ty986 sdf0ty96 sdf0t76 sdf0876 df0ty98 sf0t876 sd0ty76 sdy76 sdf76 sdf0t76 sdf0ty9 sdf0ty98 sdf0ty987 sdf0ty98 sdf6676 sdf876 sd876 sd876 sdf6 sdf6 sdf9876 sdf0t sdf06 sdf0ty9776 sdf0ty9776 sdf0ty76 sdf8876 sdf0t sd6 sdf06 s688876 sd688 sdf86