日韩无码专区无码一级三级片|91人人爱网站中日韩无码电影|厨房大战丰满熟妇|AV高清无码在线免费观看|另类AV日韩少妇熟女|中文日本大黄一级黄色片|色情在线视频免费|亚洲成人特黄a片|黄片wwwav色图欧美|欧亚乱色一区二区三区

RELATEED CONSULTING
相關(guān)咨詢
選擇下列產(chǎn)品馬上在線溝通
服務(wù)時間:8:30-17:00
你可能遇到了下面的問題
關(guān)閉右側(cè)工具欄

新聞中心

這里有您想知道的互聯(lián)網(wǎng)營銷解決方案
HTTPS也不安全?No,只因沒有避開這個誤區(qū)

當(dāng)我們在咖啡館連上WiFi打開網(wǎng)頁和郵箱時,殊不知有人正在監(jiān)視著我們的各種網(wǎng)絡(luò)活動。在打開賬戶網(wǎng)頁的一瞬間,也許黑客就已經(jīng)盜取了我們的銀行憑證、家庭住址、電子郵件和聯(lián)系人信息,而這一切我們卻毫不知情。這是一種網(wǎng)絡(luò)上常見的“中間人攻擊”(Man-in-the-Middle Attack, MITM),通過攔截正常的網(wǎng)絡(luò)通信數(shù)據(jù),并進行數(shù)據(jù)篡改和嗅探。

為新干等地區(qū)用戶提供了全套網(wǎng)頁設(shè)計制作服務(wù),及新干網(wǎng)站建設(shè)行業(yè)解決方案。主營業(yè)務(wù)為成都做網(wǎng)站、成都網(wǎng)站制作、新干網(wǎng)站設(shè)計,以傳統(tǒng)方式定制建設(shè)網(wǎng)站,并提供域名空間備案等一條龍服務(wù),秉承以專業(yè)、用心的態(tài)度為用戶提供真誠的服務(wù)。我們深信只要達到每一位用戶的要求,就會得到認(rèn)可,從而選擇與我們長期合作。這樣,我們也可以走得更遠!

2014年10月,國內(nèi)曾出現(xiàn)過非常嚴(yán)重的中間人攻擊事件,微軟、蘋果iCloud、雅虎等老牌企業(yè)都遭受了大面積SSL中間人攻擊,其中國地區(qū)大部分用戶隱私暴露無遺,用戶在這些網(wǎng)站上輸入及存儲在云端的私房照片、帳號密碼等都能夠被黑客復(fù)制。

很多不知情的用戶可能會問,SSL不就是為了保障HTTP的保密性和完整性,提供端到端安全服務(wù)的嗎?為什么還會發(fā)生SSL中間人攻擊,難道HTTPS都不能保證網(wǎng)絡(luò)通信安全?

SSL中間人攻擊的三大場景

事實上,SSL被設(shè)計得十分安全,想要攻破并不容易。SSL是為網(wǎng)絡(luò)通信提供安全及數(shù)據(jù)完整性的一種安全協(xié)議,它可以驗證參與通訊的一方或雙方使用的證書是否由權(quán)威受信任的數(shù)字證書認(rèn)證機構(gòu)頒發(fā),并且能執(zhí)行雙向身份認(rèn)證。

而我們現(xiàn)在常見的SSL中間人攻擊方式都是通過偽造、剝離SSL證書來實現(xiàn)的。換句話說,一旦發(fā)生SSL中間人攻擊事件,問題并不出在SSL協(xié)議或者SSL證書本身,而是出在SSL證書的驗證環(huán)節(jié)。中間人攻擊的前提條件是,沒有嚴(yán)格對證書進行校驗,或者人為的信任偽造證書,因此以下場景正是最容易被用戶忽視的證書驗證環(huán)節(jié):

  • 場景一:網(wǎng)站沒有使用SSL證書,網(wǎng)站處于HTTP明文傳輸?shù)摹奥惚肌睜顟B(tài)。這種情況黑客可直接通過網(wǎng)絡(luò)抓包的方式,明文獲取傳輸數(shù)據(jù)。
  • 場景二:黑客通過偽造SSL證書的方式進行攻擊,用戶安全意識不強選擇繼續(xù)操作。

受SSL證書保護的網(wǎng)站,瀏覽器會自動查驗SSL證書狀態(tài),確認(rèn)無誤瀏覽器才會正常顯示安全鎖標(biāo)志。而一旦發(fā)現(xiàn)問題,瀏覽器會報各種不同的安全警告。

例如,SSL證書不是由瀏覽器中受信任的根證書頒發(fā)機構(gòu)頒發(fā)的,或者此證書已被吊銷,此證書網(wǎng)站的域名與根證書中的域名不一致,瀏覽器都會顯示安全警告,建議用戶關(guān)閉此網(wǎng)頁,不要繼續(xù)瀏覽該網(wǎng)站。

  • 場景三:黑客偽造SSL證書,網(wǎng)站/APP只做了部分證書校驗,導(dǎo)致假證書蒙混過關(guān)。

例如,在證書校驗過程中只做了證書域名是否匹配,或者證書是否過期的驗證,而不是對整個證書鏈進行校驗,那么黑客就可以輕松生成任意域名的偽造證書進行中間人攻擊。

如何防御SSL中間人攻擊?

首先,真正的HTTPS是不存在SSL中間人攻擊的,因此首當(dāng)其沖的是要確定網(wǎng)站有SSL證書的保護。

那么用戶如何判斷網(wǎng)站有沒有SSL證書保護呢?

  • 可使用https:// 正常訪問。
  • 瀏覽器顯示醒目安全鎖,點擊安全鎖,可查看網(wǎng)站真實身份。
  • 使用了EV SSL證書的網(wǎng)站,顯示綠色地址欄。

如果用戶訪問的網(wǎng)站呈現(xiàn)以上特征,說明該網(wǎng)站已受SSL證書保護。

其次,采用權(quán)威CA機構(gòu)頒發(fā)的受信任的SSL證書。

數(shù)字證書頒發(fā)機構(gòu)CA是可信任的第三方,在驗證申請者的真實身份后才會頒發(fā)SSL證書,可以說是保護用戶信息安全的第一道關(guān)口。

最后,對SSL證書進行完整的證書鏈校驗。

如果是瀏覽器能識別的SSL證書,則需要檢查此SSL證書中的證書吊銷列表,如果此證書已經(jīng)被證書頒發(fā)機構(gòu)吊銷,則會顯示警告信息:“此組織的證書已被吊銷。安全證書問題可能顯示試圖欺騙您或截獲您向服務(wù)器發(fā)送的數(shù)據(jù)。建議關(guān)閉此網(wǎng)頁,并且不要繼續(xù)瀏覽該網(wǎng)站?!?/p>

  • 如果證書已經(jīng)過了有效期,一樣會顯示警告信息:“此網(wǎng)站出具的安全證書已過期或還未生效。安全證書問題可能顯示試圖欺騙您或截獲您向服務(wù)器發(fā)送的數(shù)據(jù)。建議關(guān)閉此網(wǎng)頁,并且不要繼續(xù)瀏覽該網(wǎng)站?!?/li>
  • 如果證書在有效期內(nèi),還須檢查部署此SSL證書的網(wǎng)站域名是否與證書中的域名一致。

如果以上都沒有問題,瀏覽器還會查詢此網(wǎng)站是否已經(jīng)被列入欺詐網(wǎng)站黑名單,如果有問題也會顯示警告信息。

總而言之,企業(yè)能夠做到證書部署和校驗環(huán)節(jié)完整,個人用戶能夠認(rèn)真觀察HTTPS安全標(biāo)識,識別證書真實性、有效期等信息,HTTPS幾乎是無法攻破的,所謂的SSL中間人攻擊就是一個偽命題。

在網(wǎng)絡(luò)安全事件頻發(fā)的時代,部署HTTPS已是大勢所趨,它用復(fù)雜的傳輸方式降低網(wǎng)站被攻擊劫持的風(fēng)險。當(dāng)然,實現(xiàn)全網(wǎng)HTTPS不是一件立竿見影的事情,而是需要參與互聯(lián)網(wǎng)的每一家企業(yè)都承擔(dān)起網(wǎng)絡(luò)安全的責(zé)任,我們每一個個體都增強保護自我隱私的意識,從而共同締造一個安全的網(wǎng)絡(luò)空間。


名稱欄目:HTTPS也不安全?No,只因沒有避開這個誤區(qū)
分享網(wǎng)址:http://www.5511xx.com/article/cocheso.html