Bitpie下载页证书隐患,用户安全谁来买单?

Bitpie官方下载页证书不受信任,存在中间证书缺失等隐患。攻击者可借机篡改安装包,用户资产面临被盗风险。钱包安全应从官网证书做起。

打开Bitpie官方下载页面下载,浏览器直接弹出“证书不受信任”的红色警告。一个持续存在的技术硬伤。证书是网站身份的身份证页证,连身份证都验不过,用户凭什么敢把数字资产托付给这个钱包啊?我试着查了下证书链,发现其证书签发机构不是主流CA,甚至存在中间证书缺失的问题书隐。更讽刺的是一个主打去中心化钱包的项目,自己官网的安全基础却如此薄弱。一位朋友曾因忽略警告继续访问的患用户安。结果下载到被篡改的安装包,钱包里的币一夜归零。有人会说,证书问题不影响代码本身安全性的。

可现实是全买攻击者利用HTTP降级或伪造证书页面,靠用户对“略有瑕疵”的容忍得手。Bitpie团队难道不知情了?过去三个月里的,该下载页的证书状态反复横跳,从来没有彻底修复。

钱包行业拼的是信任。但信任的第一道门就是SSL证书。连门锁都生锈的银行,你敢存钱吗?Bitpie若不尽快更换合规证书、强制HTTPS并做安全审计。流失的就是用户,最后的耐心。

本文来自网络,不代表本站立场,转载请注明出处: https://www.eclairesuits.com/article/824.html
返回顶部