加纳、塞拉利昂、美属萨摩亚,这三个地方加在一起,全球网站流量的占比小到可以忽略不计。但谷歌安全团队上周发现的多起域名劫持事件,据相关说法也可能波及这些体量不大、活跃度不高、却挂着国家顶级域名(ccTLD,即一个国家主权专属的域名后缀)的网络节点上。更耐人寻味的是,紧随其后被推到台前的,不是具体的攻击团伙,而是证书机构被指不当签发的流程问题,以及Chrome被指对未授权证书的单方面拦截。换言之,一起发生在偏远地区的技术安全事件,实际上把互联网最底层的一桩信任账本翻了出来:免费证书普及了多年,但“谁有资格判定一张证书可信”这件事,并没有因此变得更分散。
谷歌没有在快讯里公布具体的数量、域名清单和影响范围。这本身就是一个信号——从商业推演的视角看,谷歌在事件初期或许倾向于不披露细节,不是因为没有细节,而是因为细节一旦公开,就会立即变成一场针对特定注册商、证书机构和域名注册局的公开追责,而Chrome需要的并不是一场追责,而是一个可复制、可扩展的拦截依据。Statcounter最新一期全球桌面浏览器数据里,Chrome的市占率高达73.28%,这意味着它每一次对“未授权证书”...