Если сайт защищен с помощью SSL, может ли сетевой анализатор по-прежнему считывать запрашиваемые URL-адреса? - PullRequest
3 голосов
/ 18 сентября 2009

Можно ли прослушивать URL-адреса, даже если клиент общается с сервером через SSL? Я спрашиваю, потому что я делаю удаленный вход в систему и перенаправляю на физически другой сервер через URL-адрес, и мне было интересно, предотвратит ли защита связи через SSL атаки повторного воспроизведения и тому подобное.

Ответы [ 4 ]

7 голосов
/ 18 сентября 2009

Анализатор будет знать IP (и, вероятно, имя хоста) сервера, с которого вы запрашиваете, и время / количество передаваемой информации, но ничего больше.

Да, повторные атаки (и человек посередине) предотвращаются с помощью SSL, если вы не доверяете скомпрометированному корневому сертификату.

2 голосов
/ 18 сентября 2009

Для расшифровки трафика SSL сетевому анализатору потребуется как открытый, так и закрытый ключи.

2 голосов
/ 18 сентября 2009

Злоумышленник может наблюдать как имя хоста (отслеживая ваш трафик DNS), так и IP-адрес, к которому вы подключаетесь. Однако имя пользователя, пароль и путь к URL-адресу не должны быть доступны.

Конечно, клиент всегда имеет доступ к этой информации.

1 голос
/ 18 сентября 2009

SSL устанавливает зашифрованный сеанс между двумя компьютерами, а затем запускает «обычный» HTTP по этому зашифрованному соединению, чтобы они могли видеть, к какой физической машине вы подключены, но за ее пределами ничего не видно в вашем соединении.

Как уже говорили другие, они могут посмотреть на DNS-запросы, которые, скорее всего, определят имя хоста.

Также существуют продукты, которые обходят эту защиту в бизнес-среде, устанавливая новый корневой сертификат на клиентском компьютере и устанавливая соединение прокси-сервера от вашего имени, а затем генерируя «поддельный» сертификат для сайта. генерируется с использованием их корневого ключа, чтобы сделать сеанс с браузером, чтобы у вас было защищенное SSL-соединение с сервером, но на самом деле это только для прокси. Вы можете посмотреть цепочку сертификатов для соединения, чтобы определить, происходит ли это, но мало кто будет беспокоиться.

Итак, чтобы ответить на ваш вопрос - полный URL не может быть прослушан - но с доступом к клиентскому компьютеру это можно сделать частично.,

Добро пожаловать на сайт PullRequest, где вы можете задавать вопросы и получать ответы от других членов сообщества.
...