您的位置:首页>>业界动态

HTTPS也不安全?No,只因没有避开这个误区

发布时间:2018-11-23 13:42:02  来源:互联网    采编:贺飞  背景:

  当我们在咖啡馆连上WiFi打开网页和邮箱时,殊不知有人正在监视着我们的各种网络活动。在打开账户网页的一瞬间,也许黑客就已经盗取了我们的银行凭证、家庭住址、电子邮件和联系人信息,而这一切我们却毫不知情。这是一种网络上常见的“中间人攻击”(Man-in-the-Middle Attack, MITM),通过拦截正常的网络通信数据,并进行数据篡改和嗅探。

  2014年10月,国内曾出现过非常严重的中间人攻击事件,微软、苹果iCloud、雅虎等知名企业都遭受了大面积SSL中间人攻击,其中国地区大部分用户隐私暴露无遗,用户在这些网站上输入及存储在云端的私房照片、帐号密码等都能够被黑客复制。

  很多不知情的用户可能会问,SSL不就是为了保障HTTP的保密性和完整性,提供端到端安全服务的吗?为什么还会发生SSL中间人攻击,难道HTTPS都不能保证网络通信安全?

  SSL中间人攻击的三大场景

  事实上,SSL被设计得十分安全,想要攻破并不容易。SSL是为网络通信提供安全及数据完整性的一种安全协议,它可以验证参与通讯的一方或双方使用的证书是否由权威受信任的数字证书认证机构颁发,并且能执行双向身份认证。

  而我们现在常见的SSL中间人攻击方式都是通过伪造、剥离SSL证书来实现的。换句话说,一旦发生SSL中间人攻击事件,问题并不出在SSL协议或者SSL证书本身,而是出在SSL证书的验证环节。中间人攻击的前提条件是,没有严格对证书进行校验,或者人为的信任伪造证书,因此以下场景正是最容易被用户忽视的证书验证环节:

  场景一:网站没有使用SSL证书,网站处于HTTP明文传输的“裸奔”状态。这种情况黑客可直接通过网络抓包的方式,明文获取传输数据。

  场景二:黑客通过伪造SSL证书的方式进行攻击,用户安全意识不强选择继续操作。

  受SSL证书保护的网站,浏览器会自动查验SSL证书状态,确认无误浏览器才会正常显示安全锁标志。而一旦发现问题,浏览器会报各种不同的安全警告。

  例如,SSL证书不是由浏览器中受信任的根证书颁发机构颁发的,或者此证书已被吊销,此证书网站的域名与根证书中的域名不一致,浏览器都会显示安全警告,建议用户关闭此网页,不要继续浏览该网站。

  场景三:黑客伪造SSL证书,网站/APP只做了部分证书校验,导致假证书蒙混过关。

  例如,在证书校验过程中只做了证书域名是否匹配,或者证书是否过期的验证,而不是对整个证书链进行校验,那么黑客就可以轻松生成任意域名的伪造证书进行中间人攻击。

  如何防御SSL中间人攻击?

  首先,真正的HTTPS是不存在SSL中间人攻击的,因此首当其冲的是要确定网站有SSL证书的保护。

  那么用户如何判断网站有没有SSL证书保护呢?

  1、可使用https:// 正常访问。

  2、浏览器显示醒目安全锁,点击安全锁,可查看网站真实身份。

  3、使用了EV SSL证书的网站,显示绿色地址栏。

  如果用户访问的网站呈现以上特征,说明该网站已受SSL证书保护。

  其次,采用权威CA机构颁发的受信任的SSL证书。

  数字证书颁发机构CA是可信任的第三方,在验证申请者的真实身份后才会颁发SSL证书,可以说是保护用户信息安全的第一道关口。在国内认证行业中,以天威诚信(iTrusChina)为代表的CA认证机构,占据着SSL证书市场的绝对份额。由天威诚信颁发的数字证书,浏览器都能够正常识别,用户可以放心使用。

  最后,对SSL证书进行完整的证书链校验。

  如果是浏览器能识别的SSL证书,则需要检查此SSL证书中的证书吊销列表,如果此证书已经被证书颁发机构吊销,则会显示警告信息:“此组织的证书已被吊销。安全证书问题可能显示试图欺骗您或截获您向服务器发送的数据。建议关闭此网页,并且不要继续浏览该网站。”

  如果证书已经过了有效期,一样会显示警告信息:“此网站出具的安全证书已过期或还未生效。安全证书问题可能显示试图欺骗您或截获您向服务器发送的数据。建议关闭此网页,并且不要继续浏览该网站。”

  如果证书在有效期内,还须检查部署此SSL证书的网站域名是否与证书中的域名一致。

  如果以上都没有问题,浏览器还会查询此网站是否已经被列入欺诈网站黑名单,如果有问题也会显示警告信息。

  总而言之,企业能够做到证书部署和校验环节完整,个人用户能够认真观察HTTPS安全标识,识别证书真实性、有效期等信息,HTTPS几乎是无法攻破的,所谓的SSL中间人攻击就是一个伪命题。

  在网络安全事件频发的时代,部署HTTPS已是大势所趋,它用复杂的传输方式降低网站被攻击劫持的风险。当然,实现全网HTTPS不是一件立竿见影的事情,而是需要参与互联网的每一家企业都承担起网络安全的责任,我们每一个个体都增强保护自我隐私的意识,从而共同缔造一个安全的网络空间。




关注ITBear科技资讯公众号(itbear365 ),每天推送你感兴趣的科技内容。

特别提醒:本网内容转载自其他媒体,目的在于传递更多信息,并不代表本网赞同其观点。其原创性以及文中陈述文字和内容未经本站证实,对本文以及其中全部或者部分内容、文字的真实性、完整性、及时性本站不作任何保证或承诺,并请自行核实相关内容。本站不承担此类作品侵权行为的直接责任及连带责任。如若本网有任何内容侵犯您的权益,请及时联系我们,本站将会在24小时内处理完毕。


返回网站首页 本文来源:互联网

本文评论
如涵,上市时所展现出来的,只是它过往历史的一个静态截面
势力,就是用一小部分的你,来判断你的全部价值。
日期:04-11
闪修侠与黑鲨游戏手机达成战略合作
4月1日,国内手机上门维修领军品牌闪修侠,与知名游戏手机厂商黑鲨达成战略合作。黑鲨携手闪修侠为...
日期:04-11
华为P30搭载EMUI 9.1,升级+服务诠释品质生活
4月11日,华为P30系列于上海发布。渐变式唯美设计、超感光徕卡四摄,创新双景录像再度惊艳智能手机...
日期:04-11
Adobe发布安全4月安全更新补丁 再次公开致谢知道创宇404安全实验室
4月9日 Adobe官方发布了2019年4月的安全更新,本次更新修复了涉及Windows和MacOS的Adobe Acrobat an...
日期:04-11
全球工业互联网大会即将启幕,全应科技出席技术及解决方案专场论坛
2019年,工业互联网迎来了最好的时代。我国两会政府工作报告首次写入“打造工业互联网平台,拓...
日期:04-11
魅族16s未优化夜景样张曝光 秒杀三星S10+
随着发布日期临近,近日有关魅族新旗舰魅族16s的爆料越来越多。近日,该机已经正式入网(型号为M971Q...
日期:04-11
黑洞照片引发品牌文案大战:小米要上“黑洞模式”、拼多多走心
首张黑洞照片似乎并未出离多数人的想象中的“脑洞”,除了华硕电脑、杜蕾斯等,手机厂商...
日期:04-11
白鹏:我帮小米收“小费”
引语:IoT时代的广告业正在变革之中,从广告主B端为主,转化成C端消费者为主
日期:04-11
万里挑“七”!微播易从近万Vlog达人中选出了这7位值得投放的!
欧阳娜娜因Vlog圈粉无数,明星加持,让Vlog火遍了大江南比。从静态图片到动态短视频,再到如今新兴...
日期:04-11
88元买到泰国金枕头榴莲?苏宁生鲜:榴莲自由不远了!
榴莲党们,你们一直期待的泰国金枕头榴莲预售开始啦!4月9日,苏宁生鲜在线上正式开启泰国直采的金枕...
日期:04-11
爱奇艺奇遇2 VR对比Pico G2 4K横评 谁才能为用户带去真正4k的体验?
说到享受生活,VR你们觉得怎么样?可以说这是曾经价格相对高昂,但却又相当吸引人的体验。不论是VR观...
日期:04-11
奥比中光与腾视科技合作推动3D视觉落地安全驾驶
4月8日,在第七届中国电子信息博览会上,奥比中光与腾视科技正式签署战略合作协议,双方将共同研发3...
日期:04-11
《创造营2019》上演男团赤子之心,腾讯WiFi管家助力粉丝随时pick
2018年作为偶像成团出道的元年,从《创造101》到《偶像练习生》,接连不断的偶像选秀综艺节目的出现...
日期:04-11
小米MIX4没准长这样!
全面屏手机大家一定不陌生,自从这一概念席卷手机圈以后,就衍生出了多种形式。今天基于可以实现的...
日期:04-11
真·有钱系列:华为P30系列广告点亮9城
3月26日,华为在法国巴黎举行了P30系列发布会;4月11日下午2点半,华为将在国内举行P30系列发布会,...
日期:04-11
三星确认再无J系列,Galaxy A系列取而代之
三星在今日的Galaxy A系列新品发布会上正式发布了Galaxy A80手机,并在会上总结了其A系列产品线,这...
日期:04-11
被批歧视穷人,亚马逊无人商店将开始接受现金
北京时间11日消息,据美国媒体报道,亚马逊的无人商店Amazon Go将开始接受现金,因为越来越多的人批...
日期:04-11
韩国已有10万用户尝鲜5G,延迟在5ms以下
4月5日,韩国三大移动运营商(SKTelecom、KT、LGU+)宣布正式开始针对普通消费者的5G商用服务,并推出...
日期:04-11
安卓手机现可充当物理安全密钥
4月11日消息,据The Verge报道,谷歌今天宣布,任何运行Android 7或更高版本操作系统的手机,现在都...
日期:04-11
iPhone销量低迷翻篇:投资者关注苹果服务业务前景
北京时间4月11日早间消息,彭博社报道称,经历2018年后,苹果又重新受到投资者的追捧,因为他们已经...
日期:04-11