一段被忽视的信任机制
当使用者申请一张 SSL证书时,证书颁发机构(CA)需要验证使用者确实控制该域名。这一过程称为域名控制验证(Domain Control Validation,DCV)。传统做法是CA 从自己的服务器向使用者的域名发起一次 DNS 查询或 HTTP 请求,看到正确的验证令牌,就认为验证通过了。
以上验证方式可靠的基本前提,是CA看到的网络路径是可信的。
如果攻击者通过 BGP 劫持篡改了路由,把本应发往使用者域名的流量引流到攻击者控制的服务器,CA 从单一视角看到的"验证通过"其实是攻击者精心伪造的假象。证书一旦签发,攻击者就获得了一张合法的、被浏览器信任的证书,可以堂而皇之地冒充使用者的网站。近年来频繁发生的 BGP 劫持事件已经证明了其可行性。
一种“多数决”的信任保障
MPIC,全称Multi-Perspective Issuance Corroboration(多视角签发验证),是 CA/Browser Forum 通过 Ballot SC-067v3 引入的一项强制要求,它的核心思想要求CA机构验证域名控制权时,要从多个地理和网络拓扑上独立的视点同时验证,只有它们观察到的结果一致,才算通过验证。这些视角之间需满足两个条件:地理距离至少 500 公里,且分属不同的区域互联网注册管理机构(Regional Internet Registry,RIR)区域。
以 HTTP 验证为例:CA 会在你的域名上放置一个验证文件,然后从一个主视角发起请求读取它。与此同时,CA 还会从多个远程视角发起同样的请求。只有所有视角都读到相同的验证令牌,域名验证才算"被佐证"(corroborated)。如果某个视角观察到不一致的结果——比如主视角看到了正确令牌,而某个远程视角看到的却是别的,CA 将拒绝签发证书,这很可能意味着网络路径遭到了操控。
这一机制同样适用于 DNS CNAME 验证和 DNS TXT 验证方法。
一道“加固不加价“安全防护
由上述的机制可以看出,MPIC 的本质时通过提升BGP劫持的成本,即“BGP攻击者很难同时劫持跨越多个 RIR 区域的网络路径。当验证视角足够分散时,攻击者要让所有视角都看到伪造结果,成本将呈指数级上升,实际上已不可行“来保障按曾安全,对于 CA 行业而言,MPIC 意味着验证基础设施的全球化部署成为硬性要求——没有分布式网络节点的 CA 将难以维持合规,MPIC为整个 PKI 生态加了一道关键的防伪锁!
在证书有效期不断缩短(47 天趋势)、自动化签发加速推进的今天,秉持着“让互联网更安全更可信”这一理念,中域永信自主研发并上线了AutoSSL证书全生命周期自动化管理系统,并支持添加通过MPIC验证的证书进行统一管理,为国内用户带来更可靠更便利的服务。