You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

私钥泄露/密钥对受损导致证书吊销的相关案例咨询

私钥泄露、密钥受损导致证书吊销的实际安全事件案例

CA被入侵/配置错误类核心案例

  • DigiNotar入侵事件(2011年):攻击者突破CA内部网络边界后,窃取到DigiNotar下属中间CA的私钥,伪造了覆盖Google、微软、雅虎等主流站点的500余张欺诈证书,事件曝光后DigiNotar直接破产,其签发的所有证书被主流浏览器移出信任列表,所有欺诈证书全部通过CRL、OCSP机制完成吊销,是CA安全事件中影响最恶劣的案例之一。
  • Comodo RA账号入侵事件(2011年):攻击者通过钓鱼邮件拿到了Comodo位于欧洲的合作注册机构(RA)的操作权限,绕过多重审核签发了7张针对Google、微软、Mozilla、Skype等高价值域名的欺诈证书,事件被监测到后Comodo第一时间吊销了所有违规签发的证书,后续全面收紧了RA账号的权限管控和签发审计规则。
  • Symantec CA违规签发事件(2015-2017年):第三方审计发现Symantec旗下多个CA实体未按照行业基线要求完成域名所有权校验,累计违规签发超3万张不合规证书,其中部分证书私钥因内部测试环境管控不当流出,最终Chrome、Firefox等主流浏览器宣布全面移除Symantec旧根证书的信任,所有不合规证书在过渡期内被全部要求替换、吊销。
  • Let's Encrypt CAA校验逻辑错误事件(2020年):因CA签发软件的配置bug,Let's Encrypt在证书签发流程中跳过了CAA(证书颁发机构授权)记录校验环节,为约300万个不符合签发条件的域名颁发了证书,问题被发现后Let's Encrypt启动批量吊销流程,所有受影响证书全部加入吊销列表,同步修复了校验逻辑漏洞。

叶证书受损类参考案例

  • 心脏出血(Heartbleed)漏洞引发的大规模吊销事件(2014年):OpenSSL存在的心脏出血漏洞允许攻击者远程从服务器内存中读取到TLS服务存储的私钥数据,全球近3成HTTPS服务受波及,大量网站、服务商紧急更换密钥对,申请吊销所有对应私钥可能泄露的叶证书,是史上规模最大的一次叶证书集中吊销事件。
  • 代码签名证书泄露事件:多次出现软件厂商内部开发、运维人员配置失误,将包含代码签名私钥的构建脚本、工程目录上传到公开代码仓库的情况,攻击者拿到私钥后可给恶意软件签名绕过系统安全检测,这类事件发生后涉事厂商都会第一时间吊销对应代码签名叶证书,同时通过系统安全更新推送最新吊销列表。
  • 云存储配置错误导致的批量证书泄露事件:曾有云服务商因对象存储权限配置失误,将存储平台托管SSL证书私钥的存储桶设置为公开可读,导致上万名用户的业务叶证书私钥泄露,处置过程中平台逐一通知受影响用户更换新证书,统一完成了所有泄露私钥对应旧证书的吊销操作。
  • 内部人员恶意窃取证书事件:部分企业曾出现离职运维人员、内部恶意员工因利益输送或个人纠纷,私自拷贝企业业务使用的TLS私钥、API签名私钥的情况,企业确认风险后会第一时间吊销所有可能泄露的叶证书,轮换全新密钥对。

内容的提问来源于stack exchange,提问作者DanielC

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.08.28 19:57:21