Может ли кто-нибудь просмотреть данные, проходящие через https, с помощью fiddler? - PullRequest
2 голосов
/ 28 февраля 2012

Кто-нибудь, пожалуйста, скажите, пожалуйста, это не правильно.Чтение этой ссылки, похоже, можно расшифровать трафик https через фиддлер.Означает ли это, что если я занимаюсь онлайн-банкингом через https, кто-то, кто может перехватить этот трафик, сможет прочитать мою учетную запись и закрепить ключевую информацию?

Ответы [ 3 ]

6 голосов
/ 28 февраля 2012

Fiddler требует, чтобы вы установили специальный корневой сертификат SSL, чтобы иметь возможность прослушивать HTTPS-трафик.После его установки Fiddler может установить себя в качестве прокси (посредника), притворяясь, что это каждый HTTPS-сайт в Интернете.Короче говоря, да, он может прослушивать все через HTTPS, но вам нужно сначала вручную установить сертификат на свою машину, чтобы разрешить его.

Теоретически, любой корневой сертификат, который вы устанавливаетеваш компьютер - Fiddler или нет - позволит лицу, производящему его, выдавать себя за любой интернет-сайт, поэтому никогда не делайте этого без учета последствий.

В терминах SSL Fiddler устанавливает себя как центр сертификациина твоей машине.Когда вы получаете доступ к HTTPS-сайту, для которого он выступает в качестве посредника, он быстро генерирует сертификат, претендующий на то, чтобы быть рассматриваемым сайтом.Поскольку корневой сертификат находится на вашем компьютере, он будет доверять сертификату Fiddler и с радостью позволит ему расшифровать все.

4 голосов
/ 28 февраля 2012

Fiddler будет действовать как Человек посередине , используя свой собственный сертификат SSL и, таким образом, вызывая предупреждения браузера.Если вас предупреждают эти предупреждения, никто не будет следить за вашими банковскими сессиями.enter image description here

Подробнее о том, как это работает, вы можете прочитать о криптографии с открытым ключом .

0 голосов
/ 28 февраля 2012

Вы должны принять ssl-сертификат, выданный fiddler, но да, вы можете отслеживать ssl-трафик с помощью fiddler. Если вы покопаетесь немного глубже, есть более сложные инструменты для атак MITM, такие как: https://www.owasp.org/index.php/Category:OWASP_WebScarab_Project

...