5 web上https和ssl安全的严重问题

HTTPS使用SSL,提供身份验证和安全性,所以你知道你连接到了正确的网站,没有人可以窃听你。不管怎样,这就是理论。实际上,web上的SSL有点混乱。...

5 web上https和ssl安全的严重问题

HTTPS使用SSL,提供身份验证和安全性,所以你知道你连接到了正确的网站,没有人可以窃听你。不管怎样,这就是理论。实际上,web上的SSL有点混乱。

这并不意味着HTTPS和SSL加密毫无价值,因为它们肯定比使用未加密的HTTP连接要好得多。即使在最坏的情况下,受损的HTTPS连接也只会像HTTP连接一样不安全。

证书颁发机构的绝对数量

相关:什么是HTTPS,我为什么要关心?

您的浏览器具有内置的可信证书颁发机构列表。浏览器只信任这些证书颁发机构颁发的证书。如果你来https://example.com,位于的web服务器example.com网站会向您提供一个SSL证书,您的浏览器会检查以确保网站的SSL证书是为您颁发的example.com网站由受信任的证书颁发机构颁发。如果证书是为另一个域颁发的,或者不是由受信任的证书颁发机构颁发的,您将在浏览器中看到严重警告。

一个主要的问题是有这么多的证书颁发机构,所以一个证书颁发机构的问题会影响到所有人。例如,您可能从VeriSign获得域的SSL证书,但是有人可能会破坏或欺骗另一个证书颁发机构,并获得域的证书。

5 web上https和ssl安全的严重问题

证书颁发机构并不总能激发人们的信心

相关:浏览器如何验证网站身份和防止冒名顶替

研究发现,一些证书颁发机构在颁发证书时甚至没有尽到最低限度的尽职调查。他们已经为不需要证书的地址类型颁发了SSL证书,比如“localhost”,它总是表示本地计算机。2011年,EFF发现了2000多个由合法可信的证书颁发机构颁发的“localhost”证书。

如果可信证书颁发机构在没有验证地址是否有效的情况下颁发了这么多证书,那么很自然就会怀疑他们还犯了哪些错误。也许他们还向攻击者颁发了他人网站的未经授权证书。

扩展验证证书或EV证书试图解决此问题。我们已经讨论了SSL证书的问题以及EV证书如何解决这些问题。

5 web上https和ssl安全的严重问题

证书颁发机构可能被迫颁发**书

因为有这么多的证书颁发机构,他们遍布世界各地,任何证书颁发机构都可以为任何网站颁发证书,**可以强制证书颁发机构为他们想要冒充的网站颁发SSL证书。

这可能发生在最近的法国,在那里谷歌发现了一个流氓证书谷歌网站由法国证书颁发机构ANSSI颁发。当局本来会允许法国**或其他拥有它的人冒充谷歌网站,轻松实施中间人攻击。ANSSI声称,该证书仅在一个私人网络上用于窥探该网络自己的用户,而不是由法国**使用。即使这是真的,在颁发证书时也违反了ANSSI自己的政策。

5 web上https和ssl安全的严重问题

完美的前向保密并非无处不在

许多网站不使用“完美前向保密”技术,这种技术会使加密更难破解。如果没有完美的前向保密性,攻击者可以捕获大量加密数据,并用一个密钥将其全部解密。我们知道美国****局和世界各地的其他****机构正在获取这些数据。如果他们在几年后发现了某个网站使用的加密密钥,他们就可以用它来解密他们在该网站和所有连接到该网站的人之间收集的所有加密数据。

完美的前向保密通过为每个会话生成一个唯一的密钥来防止这种情况。换句话说,每个会话都用不同的密钥加密,因此不能用一个密钥全部解锁。这可以防止有人一次解密大量的加密数据。因为很少有网站使用这种安全功能,所以****机构将来更有可能解密所有这些数据。

中间人攻击和unicode字符

相关:为什么使用公共Wi-Fi网络会很危险,即使访问加密的网站也是如此

遗憾的是,SSL仍然可以进行中间人攻击。理论上,连接到公共Wi-Fi网络并访问银行网站应该是安全的。你知道连接是安全的,因为它是通过HTTPS的,HTTPS连接还可以帮助你验证你是否真的连接到你的银行。

实际上,通过公共Wi-Fi网络连接到银行网站可能会很危险。有现成的解决方案可以让恶意热点对连接到它的人执行中间人攻击。例如,一个Wi-Fi热点可能会连接到银行代表你,发送数据来回,坐在中间。它可以偷偷地将你重定向到HTTP页面,并代表你用HTTPS连接到银行。

它也可以使用“同形异义字类似的HTTPS地址”,这是一个地址,看起来和你的银行在屏幕上的相同,但实际上它使用特殊的Unicode字符,所以它是不同的。这最后也是最可怕的攻击类型被称为国际化域名同形异义词攻击。检查Unicode字符集,您会发现这些字符看起来与拉丁字母表中使用的26个字符基本相同。也许o在谷歌网站你所连接到的角色实际上不是o,而是其他角色。

在讨论使用公共Wi-Fi热点的危险时,我们更详细地讨论了这一点。

5 web上https和ssl安全的严重问题


当然,HTTPS在大多数情况下都可以正常工作。当你访问咖啡店并连接到他们的Wi-Fi时,你不太可能遇到这样一个聪明的中间人攻击。真正的问题是HTTPS有一些严重的问题。大多数人相信它,也没有意识到这些问题,但它远不是完美的。

图片来源:莎拉·乔伊

  • 发表于 2021-04-11 11:29
  • 阅读 ( 126 )
  • 分类:互联网

你可能感兴趣的文章

什么是hsts,它如何保护https免受黑客攻击?

您可能已经确保您的网站启用了SSL,并且浏览器中漂亮的安全挂锁是绿色的。然而,您可能已经忘记了HTTP的小安全人httpstrict Transport security(HSTS)。 ...

  • 发布于 2021-03-22 16:41
  • 阅读 ( 257 )

如何在站点上设置https:简单指南

从2018年7月起,谷歌开始将你的网站标记为“不安全”,任何人使用谷歌Chrome访问你的网站。如果您不想丢失流量,最好确保在您的站点上设置SSL,以便人们可以通过HTTPS协议访问它。 ...

  • 发布于 2021-03-23 17:25
  • 阅读 ( 282 )

5个最常见的bitdefender问题及解决方法

BitDefender是市场上最好的在线安全套件之一,但这并不意味着它不是没有问题的。考虑到它必须处理的大量应用程序和用途,这里和那里肯定会有一些问题。 ...

  • 发布于 2021-03-24 09:23
  • 阅读 ( 282 )

关于https和ssl证书的7个误区您不应该相信

...https开头的。结尾的“s”表示设备与此站点之间的连接是安全的。 ...

  • 发布于 2021-03-24 13:33
  • 阅读 ( 217 )

站点需要ssl证书的7个原因

...在地址栏中,您将看到“HTTPS”——“S”表示我们有一个安全套接字层(SSL)证书,这意味着您的连接是安全的。你应该看到一个在任何网站,要求个人资料,特别是支付信息。事实上,这些天,你应该到处都能看到。 ...

  • 发布于 2021-03-24 18:39
  • 阅读 ( 198 )

如何在你的网站上设置ssl快速和免费的让我们加密

... 访问您的网站,它现在应该在SSL中,没有任何关于不安全网站的浏览器警告。 ...

  • 发布于 2021-03-27 03:25
  • 阅读 ( 186 )

谷歌chrome为什么说网站“不安全”?

从Chrome68开始,谷歌Chrome将所有非HTTPS网站都标记为“不安全”。没有什么改变,HTTP网站和以前一样安全,但谷歌正在推动整个网络走向安全、加密的连接。 未来,谷歌甚至计划从地址栏中删除“安全”一词。毕竟,默认情况...

  • 发布于 2021-04-05 05:02
  • 阅读 ( 191 )

什么是混合内容警告?

“此网站包含不安全的内容;”“只显示安全的内容;”“Firefox阻止了不安全的内容。”您在浏览web时偶尔会遇到这些警告,但它们到底是什么意思? 有两种类型的混合内容-一种比另一种差,但都不是好的。混合内容警告表...

  • 发布于 2021-04-09 04:09
  • 阅读 ( 130 )

苹果史诗般的安全漏洞背后的危险

...以后,消息就更糟了。这不仅仅是一个iOS错误,而是苹果安全传输平台的一个问题,它出现在OSX10.9桌面版上,并在移动设备上返回到iOS6。截至记者发稿时,苹果电脑上仍没有补丁,不过公司代表表示,他们已经意识到了这个问...

  • 发布于 2021-04-25 10:27
  • 阅读 ( 177 )

联想的安全崩溃显示了隐形系统的危险

...联想今天过得很糟糕。昨晚,该公司被要求植入破坏用户安全的广告软件。今天上午,研究人员发现了系统中的一个关键密码,让联想用户面临各种各样的恶意攻击。这是一个重大的、令人尴尬的安全性失败——但与诸如Heartblee...

  • 发布于 2021-04-29 02:10
  • 阅读 ( 83 )
PFBHZ44748
PFBHZ44748

0 篇文章

相关推荐