自拍偷在线精品自拍偷,亚洲欧美中文日韩v在线观看不卡

使用 HTTPS 的網(wǎng)站也能被黑客監(jiān)聽(tīng)到數(shù)據(jù)嗎?

安全 數(shù)據(jù)安全
一般認(rèn)為,只要網(wǎng)站啟用https協(xié)議,數(shù)據(jù)傳輸就很安全。然而,事實(shí)真的如此嗎?

眾所周知,https可以保護(hù)數(shù)據(jù)傳輸?shù)陌踩?,防止黑客監(jiān)聽(tīng)、竊取和篡改傳輸?shù)臄?shù)據(jù),避免發(fā)生中間人攻擊。

一般認(rèn)為,只要網(wǎng)站啟用https協(xié)議,數(shù)據(jù)傳輸就很安全。

然而,事實(shí)真的如此嗎?

[[425077]]

2014年,波蘭計(jì)算機(jī)安全應(yīng)急響應(yīng)組發(fā)表了一篇文章,文章中這樣寫道:“很多家用路由器存在未授權(quán)的遠(yuǎn)程修改配置漏洞導(dǎo)致了這次事件的發(fā)生。黑客通過(guò)網(wǎng)上銀行頁(yè)面注入了JavaScript代碼,欺騙用戶輸入賬號(hào)密碼,或者驗(yàn)證碼,最終竊取用戶銀行里的錢。”

當(dāng)年這一事件讓很多人感到十分疑惑。

大部分人都只聽(tīng)說(shuō)過(guò)DNS劫持只會(huì)發(fā)生在http上,從來(lái)沒(méi)聽(tīng)過(guò)https也可以發(fā)生DNS劫持,https也不安全啊!

什么是https?

簡(jiǎn)單地說(shuō),https是http的升級(jí)版,在http下加入了SSL層,以此達(dá)到保護(hù)數(shù)據(jù)傳輸安全的目的。

https主要通過(guò)數(shù)字證書、加密算法、非對(duì)稱加密等技術(shù),實(shí)現(xiàn)互聯(lián)網(wǎng)傳輸安全保護(hù)。它的作用有三個(gè):

1. 數(shù)據(jù)保密性

保護(hù)數(shù)據(jù)內(nèi)容在傳輸過(guò)程中,不會(huì)被第三人查看。就好像商家將商品包裹得嚴(yán)嚴(yán)實(shí)實(shí)的,再通過(guò)快遞發(fā)給你一樣,其他人沒(méi)辦法知道包裹里放著什么。

2. 數(shù)據(jù)完整性

及時(shí)發(fā)現(xiàn)被第三人篡改的傳輸內(nèi)容。就像快遞包裹到了你的手里,發(fā)現(xiàn)包裹破了一個(gè)洞,我們能及時(shí)發(fā)現(xiàn)并拒收。

3. 身份校驗(yàn)

保護(hù)數(shù)據(jù)達(dá)到用戶期望的目目的地。就像商家要求買家提供手機(jī)號(hào)、地址等詳細(xì)信息一樣,通過(guò)身份校驗(yàn)來(lái)確保送對(duì)了地方。

發(fā)生攻擊

為什么DNS劫持也會(huì)發(fā)生在https身上?

原來(lái),黑客使用了一款名為SSLStrip的工具,這種攻擊可以阻止用戶和https網(wǎng)站建立連接,進(jìn)行中間人劫持。

SSLStrip的工作流程為:

  • 發(fā)動(dòng)中間人攻擊,切齒http請(qǐng)求流量
  • 將https鏈接全部替換為http
  • 使用http與受害主機(jī)進(jìn)行連接,與此同時(shí),與網(wǎng)站服務(wù)器建立https連接
  • 受害主機(jī)與網(wǎng)站服務(wù)器之間的全部通信請(qǐng)求,全部由黑客的服務(wù)器進(jìn)行轉(zhuǎn)發(fā)

要完成攻擊,SSLStrip還需要解決一個(gè)問(wèn)題。如果用戶訪問(wèn)的是http,瀏覽器會(huì)發(fā)出警告,提醒用戶沒(méi)有使用SSL加密。

為了解決這個(gè)問(wèn)題,SSLStrip會(huì)對(duì)URL進(jìn)行重寫,在域名前面增加“ssl-”的前綴,以此來(lái)迷惑用戶。

黑客在實(shí)施攻擊過(guò)程中,采用了SSL剝離技術(shù),實(shí)現(xiàn)中間人攻擊。自己與銀行之前建立https,但在用于與自己之間卻是http。

可以看出,黑客仍然沒(méi)有辦法突破https。

只不過(guò)很多人都存在一個(gè)誤區(qū),為網(wǎng)站安裝SSL證書,不代表網(wǎng)站與瀏覽器之間的數(shù)據(jù)傳輸就是安全的,黑客雖然沒(méi)辦法繞開(kāi)https的防護(hù),但仍然可以使用其他方法,竊取用戶的數(shù)據(jù)。

 

 

責(zé)任編輯:趙寧寧 來(lái)源: 今日頭條
相關(guān)推薦

2009-05-25 16:44:12

2013-11-05 10:55:49

2021-03-15 10:01:20

CDNIP黑客

2015-07-30 16:13:32

2017-02-10 12:01:07

2022-01-21 10:36:36

區(qū)塊鏈加密貨幣安全

2021-07-06 12:32:49

黑客勒索軟件網(wǎng)絡(luò)攻擊

2009-12-31 14:09:56

2014-11-12 09:58:48

2014-11-04 10:02:33

2014-03-20 09:17:36

2012-08-30 09:38:11

2021-02-22 11:34:21

黑客網(wǎng)絡(luò)安全網(wǎng)絡(luò)攻擊

2015-07-02 10:01:00

2019-05-05 07:48:30

GitHub代碼開(kāi)發(fā)者

2019-12-18 18:31:10

黑客醫(yī)療保險(xiǎn)軟件

2015-02-28 15:14:20

2014-03-05 16:14:31

2011-11-21 10:09:09

2015-03-10 18:00:02

點(diǎn)贊
收藏

51CTO技術(shù)棧公眾號(hào)