武汉信息港

当前位置:

HTTPS也不安全No只因没有避开这个误

2019/05/15 来源:武汉信息港

导读

当我们在咖啡馆连上WiFi打开页和邮箱时,却不知有人正在监视着我们的各种络活动。在打开账户页的一瞬间,或许黑客就已盗取了我们的银行凭证、家庭

当我们在咖啡馆连上WiFi打开页和邮箱时,却不知有人正在监视着我们的各种络活动。在打开账户页的一瞬间,或许黑客就已盗取了我们的银行凭证、家庭住址、电子邮件和联系人信息,而这一切我们却毫不知情。这是一种络上常见的中间人攻击(Man-in-the-Middle Attack, MITM),通过拦截正常的络通讯数据,并进行数据篡改和嗅探。

2014年10月,国内曾出现过非常严重的中间人攻击事件,微软、苹果iCloud、雅虎等知名企业都遭受了大面积SSL中间人攻击,其中国地区大部分用户隐私暴露无遗,用户在这些站上输入及存储在云端的私房照片、帐号密码等都能够被黑客复制。

很多不知情的用户可能会问,SSL不就是为了保障HTTP的保密性和完整性,提供端到端安全服务的吗?为什么还会发生SSL中间人攻击,难道HTTPS都不能保证络通讯安全?

SSL中间人攻击的3大场景

事实上,SSL被设计得十分安全,想要攻破并不容易。SSL是为络通讯提供安全及数据完整性的一种安全协议,它可以验证参与通讯的一方或双方使用的证书是否由权威受信任的数字证书认证机构颁发,并且能执行双向身份认证。

而我们现在常见的SSL中间人攻击方式都是通过伪造、剥离SSL证书来实现的。换句话说,一旦发生SSL中间人攻击事件,问题其实不出在SSL协议或者SSL证书本身,而是出在SSL证书的验证环节。中间人攻击的前提条件是,没有严格对证书进行校验,或者人为的信任捏造证书,因此以下场景正是容易被用户忽视的证书验证环节:

场景一:站没有使用SSL证书,站处于HTTP明文传输的裸奔状态。这种情况黑客可直接通过络抓包的方式,明文获得传输数据。

场景二:黑客通过伪造SSL证书的方式进行攻击,用户安全意识不强选择继续操作。

受SSL证书保护的站,浏览器会自动查验SSL证书状态,确认无误浏览器才会正常显示安全锁标志。而一旦发现问题,浏览器会报各种不同的安全警告。

例如,SSL证书不是由浏览器中受信任的根证书颁发机构颁发的,或者此证书已被撤消,此证书站的域名与根证书中的域名不一致,浏览器都会显示安全警告,建议用户关闭此页,不要继续浏览该站。

场景3:黑客伪造SSL证书,站/APP只做了部份证书校验,致使假证书蒙混过关。

例如,在证书校验过程中只做了证书域名是不是匹配,或证书是不是过期的验证,而不是对整个证书链进行校验,那末黑客就可以轻松生成任意域名的捏造证书进行中间人攻击。

如何防御SSL中间人攻击?

首先,真正的HTTPS是不存在SSL中间人攻击的,因此首当其冲的是要确定站有SSL证书的保护。

那末用户如何判断站有没有SSL证书保护呢?

1、可使用https:// 正常访问。

2、浏览器显示醒目安全锁,点击安全锁,可查看站真实身份。

3、使用了EV SSL证书的站,显示绿色地址栏。

如果用户访问的站出现以上特点,说明该站已受SSL证书保护。

其次,采用权威CA机构颁发的受信任的SSL证书。

数字证书颁发机构CA是可信任的第三方,在验证申请者的真实身份后才会颁发SSL证书,可以说是保护用户信息安全的道关口。在国内认证行业中,以天威诚信(iTrusChina)为代表的CA认证机构,占据着SSL证书市场的份额。由天威诚信颁发的数字证书,浏览器都能够正常辨认,用户可以放心使用。

,对SSL证书进行完全的证书链校验。

如果是浏览器能识别的SSL证书,则需要检查此SSL证书中的证书撤消列表,如果此证书已经被证书颁发机构吊销,则会显示正告信息:此组织的证书已被吊销。安全证书问题可能显示试图欺骗您或截获您向服务器发送的数据。建议关闭此页,并且不要继续浏览该站。

如果证书已经过了有效期,一样会显示警告信息:此站出具的安全证书已过期或还未生效。安全证书问题可能显示试图欺骗您或截获您向服务器发送的数据。建议关闭此页,并且不要继续阅读该站。

如果证书在有效期内,还须检查部署此SSL证书的站域名是否与证书中的域名一致。

如果以上都没有问题,浏览器还会查询此站是否已经被列入讹诈站黑名单,如果有问题也会显示警告信息。

总而言之,企业能够做到证书部署和校验环节完整,个人用户能够认真视察HTTPS安全标识,辨认证书真实性、有效期等信息,HTTPS几近是无法攻破的,所谓的SSL中间人攻击就是一个伪命题。

在络安全事件频发的时期,部署HTTPS已是大势所趋,它用复杂的传输方式下降站被攻击劫持的风险。当然,实现全HTTPS不是一件立竿见影的事情,而是需要参与互联的每一家企业都承担起络安全的,我们每一个个体都增强保护自我隐私的意识,从而共同缔造一个安全的络空间。

白带增多怎么治疗
子宫内膜炎多久能好
月经延长小腹痛
标签