73 条回复  ·  7791 次点击
Showfom 小成 2026-1-21 19:48:05
虽然确实是个严重的漏洞,毕竟谁都不能保证自己写的程序没漏洞嘛,但是厂商的代表 @myssl 能第一时间站出来承认并立马进入紧急修复状态,值得表扬!
caola 小成 2026-1-21 19:48:08
@myssl #67 是 freessl 上的账号,前缀为 gg-long 的 QQ 邮箱, @00oo00 #68 那不至于只有你一个人用 litessl ,之前使用 DNS 验证的也就几个证书而已,也都是使用匿名申请的(非登录用户),即使微信扫码登录的账号,我也无法通知,因为没有做扫码的授权信息通知…
dianso 小成 2026-1-21 20:30:48
早就知道了,一直在用,为什么有人曝光呢。
myssl 初学 2026-1-21 20:44:06
@caola 观测到您目前似乎是将同一个 EAB 共享给多位终端用户使用。这种模式存在较大的安全隐患,我们也非常不鼓励这样做,这不仅会导致域名预验证信息被共享,导致未经鉴权的签发。如果 EAB 身份密钥泄漏,甚至可能导致用户证书被恶意吊销。 考虑到证书有效期即将进一步缩短的大趋势,我们建议采用更原生、更安全的用户直连 ACME 模式。如有需要,欢迎联系 support@trustasia.com ,我们可以探讨更规范的对接合作方案,保障您用户的安全。 同时,也借此说明下 LiteSSL 的初衷:这是我们对 ACME 新特性(如 ARI 、Profile 等)的先行探索项目。我们坚持做免费社区版,就是为了与开发者共同进化。非常欢迎各类开源 ACME 客户端(例如 acme.sh 等)与我们集成,共同完善生态。
12345678
返回顶部