翻牆問答﹕中國濫用CNNIC 谷歌不再信任 (視頻)

0:00 / 0:00

問: 谷歌決定在旗下產品中,不再信任由CNNIC發出的證書,這決定引起廣泛注意。谷歌的決定,對用戶會有什麼影響?

李建軍: 現時最多人用的谷歌軟件產品,當推瀏覽器Chrome,以及手機、平板電腦及機頂盒用的作業系統Android。電腦使用Chrome瀏覽器的聽眾,只要一更新Chrome為新版,就不會再信任CNNIC的根證書。

理論上,手機、平板電腦和機頂盒的作業系統更新後,使用Android作業系統的各類器材都不會再信任CNNIC根證書。但大家要注意的是,在中國有不少廠商擅自更改Android作業系統的內容,有可能更新後,仍然被廠商做手腳強制信任CNNIC根證書﹔亦不排除部分海外手機大廠,為顧及中國市場不跟隨谷歌的做法,仍然信任CNNIC根證書。因此,Android未必在谷歌這次果斷決定中完全受惠。在眾多Android作業系統的產品中,只有Nexus由於設計上完全由谷歌所掌控,可以肯定只要谷歌更新作業系統內容,就會跟隨不信任CNNIC的證書,不會有任何保留。

問: 連微軟都打算對CNNIC證書採取行動,但蘋果可能為了進軍中國市場,而繼續信任CNNIC證書。那作為蘋果用家,又可以怎樣辦?

李建軍: 對於Mac OS X的用家,這問題相對容易解決,因為Mac OS X容許用戶自行管理數碼證書,包括信任那一些證書,一如微軟Windows一樣。而這次翻牆問答,會示範在Mac OS X下如何不信任CNNIC的證書,歡迎聽眾在本台網站上收看。

但iOS就麻煩好多,因為iOS並不容許用戶自行決定信任那一些證書,那是蘋果透過自行建立的信任憑證庫去決定,這不單令不少用戶感到非常麻煩,而且遇上中國政府濫用公權力去危害一般用戶的電腦安全,蘋果電腦若然不敢像谷歌這樣勇敢的話,受害就是消費者。現時,只有靠蘋果用戶不斷向蘋果方面反映,希望令蘋果會在信任憑證庫上對CNNIC的根證書採取適當行動。

問: 若然全球IT界都對CNNIC的證書不信任時,中國政府會否在瀏覽器政策上會有所轉變?

李建軍: 當全球主要瀏覽器開發組織和公司,都對CNNIC的根證書不信任,中國當局不能夠再濫用本身對證書的監控來達到攻擊眼中釘的目標時,那有可能會改變中國政府的策略。中國當局有可能剽竊開放源碼瀏覽器的核心程式後,再要求中國個別與政府關係友好的企業開發所謂「中國人的瀏覽器」,然後,迫中國民眾使用。所謂的紅旗Linux,便是典型例子。

由中國當局對谷歌不信任CNNIC消息的封鎖態度來看,中國民眾要有心理準備,日後就算下載Chrome、Firefox之類的瀏覽器,都可能要翻牆後才能成功下載安全版本。中國當局有可能阻止民眾下載開放源碼的瀏覽器,或在中國國內大規模發放有古怪代碼的Chrome和Firefox有問題版本。

問: 現時,具官方色彩的中國網絡證書發行機構,只剩下香港郵政仍然廣受國際瀏覽器的信任,至少暫時未發現有香港郵政的證書被濫用作攻擊之用。那日後香港郵政的證書,會否仍被國際接受?

李建軍: 這視乎中國政府對一國兩制的尊重程度,以及梁振英治下的香港政府,會否不顧香港的國際聲譽。暫時為止,香港郵政的證書是安全可信。但如果香港政府不顧公眾利益,利用香港郵政作出類似CNNIC的行為的話,這將會對香港和中國構成很大損害,對很多香港市民日常使用的政府服務影響尤甚。