兩周前,Mozilla率先宣布了要撤除對SHA-1證書的支持的消息。而現在,Microsoft Edge團隊也作出了類似的“提前退休”計劃。此前,來自法國、荷蘭和新加坡大學的科學家團隊剛剛破解了SHA-1算法。通過使用64個GPU的集群,他們在僅僅10天的時間里,就成功地突破了SHA-1加密的內層。
這番操作的總體成本在7.5萬到12萬美元之間(約合47.6萬至76.2元RMB),遠低于其他科學家們認為的所需門檻。為了告知大家這個迫在眉睫的風險,這項研究已經被公之于眾。
首先采取行動的是Mozilla,其已經在博客上發表了一份聲明。在重新評估之后,他們已決定將2017年1月1日的截止日期,提前至2016年7月1日。
昨天的時候,微軟Edge項目經理Kyle Pflug也宣布:“鑒于攻擊SHA-1算法的最新進展,我們現已考慮將放棄SHA-1簽署的TLS證書的時間提前至2016年6月份”。
此前,微軟的計劃是在2017年1月1日的時候停止支持。盡管幾個主要的瀏覽器廠商均已表態,但Google暫時還沒有將其最初計劃的支持截止時間(同為2017年1月1日)提前的計劃。
一份來自Netcraft的研究指出,當前仍有超過百萬網站在其基礎設施上部署了風險重重的SHA-1簽名證書,其中不乏美國政府和軍隊網站。