Android

ปัญหาเกี่ยวกับ HTTPS และ SSL folks ไม่ได้พูดถึง

พิศาล เชิงหà¸à¸¡

พิศาล เชิงหà¸à¸¡

สารบัญ:

Anonim

HTTPS และ SSL เป็นโปรโตคอลที่ใช้เพื่อรักษาความปลอดภัยเว็บ ในความเป็นจริง HTTPS ใช้ SSL เพื่อทำสิ่งต่างๆ ความคิดทั้งหมดเกี่ยวกับโปรโตคอลเหล่านี้คือการทำให้แน่ใจว่าไม่มีใครสามารถดักฟังข้อมูลสำคัญที่เดินทางผ่านเว็บได้ อย่างไรก็ตามสิ่งต่างๆไม่เป็นไปตามที่พวกเขาเห็นเพราะความจริง SSL เป็นเรื่องยุ่งเหยิง

อย่าทำให้เกิดการบิดเบี้ยวเพราะนั่นไม่ได้หมายความว่าการเข้ารหัส SSL และ HTTPS จะไม่มีประโยชน์สำหรับผู้ใช้ทางเว็บ พวกเขามีปัญหา แต่ทั้งคู่ดีกว่า HTTP ในทุกวิถีทาง

ปัญหาเกี่ยวกับ HTTPS และ SSL

เราจะชี้ปัญหาบางอย่างเกี่ยวกับ HTTPS และ SSL

ชายในการโจมตีระดับกลาง

สำหรับ เหตุผลบางอย่างที่แปลกประหลาดคนในการโจมตีกลางยังคงเป็นไปได้กับ SSL แนวคิดนี้ง่าย; ผู้ใช้ควรสามารถเชื่อมต่อกับเว็บไซต์ของธนาคารผ่าน Wi-Fi สาธารณะเนื่องจากการเชื่อมต่อนั้นมีความปลอดภัยตั้งแต่บัดนี้เป็นต้นไปผู้บุกรุกไม่ควรหาวิธีที่จะลื่นไหล

การโจมตีผ่านแบบฟอร์มนี้อาจเปลี่ยนเส้นทางผู้ใช้ไปยังเว็บไซต์ HTTP ที่มีลักษณะคล้ายกันกับที่ปลอดภัยและจากที่นั่นผู้บุกรุกจะมีเครื่องเทอร์มินัลตั้งขึ้นด้วยความหวังที่จะขโมยข้อมูลที่มีค่า

มีเจ้าหน้าที่ออกใบรับรองจำนวนมาก

เว็บเบราว์เซอร์ของคุณมีรายชื่อหน่วยงานออกใบรับรองอยู่แล้ว เว็บเบราเซอร์ทั้งหมดเชื่อถือเฉพาะใบรับรองที่ออกโดยผู้ใช้ที่มีอยู่ภายใน หากผู้ใช้เยี่ยมชมเว็บไซต์ที่มีการรักษาความปลอดภัยโดยใช้ SSL ก็จะออกใบรับรองและเว็บเบราเซอร์จะดำเนินการเพื่อตรวจสอบว่าเว็บไซต์นั้นตรวจสอบว่าใบรับรองได้รับการออกแบบมาจากหน้าเว็บนั้นไหม

นี่เป็นเพราะมี เจ้าหน้าที่ออกใบรับรองจำนวนมากปัญหาเกี่ยวกับใบรับรองเดียวอาจส่งผลต่อทั้งหมด ไม่ดีเท่าที่ผ่านมานักปฎิบัติการเว็บมาสเตอร์สามารถทำอะไรได้บ้าง

ผู้ออกใบรับรองที่ออกใบรับรองปลอม

ไม่น่าเชื่อใบรับรองปลอมออกไปที่นั่นและทำให้เกิดปัญหากับผู้ใช้เว็บ แม้กระทั่ง Google และ บริษัท อื่น ๆ ก็ตกเป็นเหยื่อของมันในอดีต

รัฐบาลหรือบุคคลอื่น ๆ มีความสามารถในการใช้ใบรับรองที่ไม่ชอบดังกล่าวเพื่อแอบอ้างเป็นหน้า Google อย่างเป็นทางการซึ่งจะทำให้สามารถโจมตี Man ในการโจมตีระดับกลางได้. ในการป้องกันของตน ANSSI อ้างว่าใบรับรองถูกสร้างขึ้นเพื่อสอดแนมผู้ใช้ของตนเองและรัฐบาลฝรั่งเศสไม่สามารถเข้าถึงได้

ใบรับรองบางฉบับล้มเหลวอย่างจริงจังในบางครั้ง

ตามการศึกษาที่ทำในอดีต, หน่วยงานด้านการรับรองบางแห่งล้มเหลวเมื่อส่งใบรับรอง ซึ่งหมายความว่าบางเว็บไซต์อาจไม่จำเป็นต้องมีใบรับรอง ถ้าทำแบบนี้เป็นประจำแล้วจะสามารถอ่านได้ว่าเกิดข้อผิดพลาดอะไรบ้างและกำลังทำอะไรอยู่