成人免费xxxxx在线视频软件_久久精品久久久_亚洲国产精品久久久_天天色天天色_亚洲人成一区_欧美一级欧美三级在线观看

部署SSL證書后就一定安全嗎?不,你還需要……

安全 數據安全
現今社會早已步入了互聯網+時代,以個人信息/隱私為中心,這個時代為每個參與信息交互的個體編織了一張大網,網絡上的每個節點構成了我們的生活。

 現今社會早已步入了互聯網+時代,以個人信息/隱私為中心,這個時代為每個參與信息交互的個體編織了一張大網,網絡上的每個節點構成了我們的生活。當打開銀行網頁的瞬間,你的銀行憑證、E-mall、家庭住址、聯系人信息都已在黑客的股掌之中,而我們還后知后覺。其實,這就是傳說的“中間人攻擊”,通過攔截通信數據,進行數據篡改和嗅探。

14年10月,微軟、蘋果iCloud、雅虎等遭到大面積的SSL中間人攻擊,是國際上非常嚴重的中間人攻擊事件。我們國內的大部分用戶的隱私也一覽無遺,用戶在這些網站上輸入及存儲在云端的私房照片、帳號密碼信息等都被黑客復制。

[[261320]]

問題來了,SSL安全證書原本是保障數據信息的完整性和保密性的,為什么還會有SSL中間人攻擊呢?難道https也無法保證網絡通信安全?

SSL中間人攻擊的三大場景

其實,SSL是十分安全的,要想攻破沒那么簡單。SSL證書是一種安全協議,是為網絡通信提供安全和數據的完整性的,它可以驗證參與通訊的一方或雙方使用的證書是不是由權威可信的數字證書認證機構頒發的,并且能執行雙向身份認證。

我們所遇到的SSL中間人攻擊方式是通過剝離、偽造SSL安全證書來達成的。也可以理解為,當遇到中間人攻擊的時候,問題并不在SSL協議和SSL安全證書本身,而是在于證書的驗證環節。

不過中間人攻擊還有一個前提條件,就是沒有嚴格對證書進行校檢和認證的信任偽造證書。因此,以下是最容易被用戶忽視的驗證環節:

場景一:網站無任何防護措施,沒有部署SSL安全證書,處于http的裸奔狀態。這種場景下,網絡黑客們可以直接通過網絡抓包的方式,明文獲取正在傳輸中的數據。

場景二:網絡黑客們通過偽造SSL證書進行攻擊,這時企業安全意識薄弱選擇據需操作。受到SSL安全證書保護的網站,瀏覽器會自動檢查SSL證書的狀態,確認無誤瀏覽器后才會正常顯示安全鎖標志。并且一旦發現問題,瀏覽器會發出各種不同的安全警告。

場景三:網絡黑客偽造SSL證書,網站和APP只做了部分證書校驗,導致假證書渾水摸魚。當證書校驗過程中只做了證書域名是不是匹配,或證書是不是過期的驗證,卻不是對整個證書鏈進行校驗,那么黑客們即可輕松生成任意域名的偽造證書進行中間人攻擊。

怎么預防SSL中間人攻擊?

首先我們要明白一個事情,真正的https是不存在SSL中間人攻擊的,所以我們首當其沖的是要確定網上是否部署了SSL安全證書的保護。

用戶如何斷定網站是否有SSL證書保護呢?

1、可使用https:// 正常訪問;

2、瀏覽器左上角有醒目安全鎖標識,點擊安全鎖,即可看到網站的真實身份;如果EV型的SSL證書網站,會顯示綠色地址欄;

3、對SSL進行完整的證書鏈校檢,正規的數字證書頒發機構,在檢驗申請者的真實身份后才會給企業頒發SSL安全證書,這便意味著保護用戶信息安全的第一道關卡。 在數字證書行業中,數安時代GDCA下發的證書占據著SSL安全證書市場的一定份額,通過數安時代GDCA頒發的證書,在每個瀏覽器中都能識別的到的,用戶可以放心的使用。

一個網站如果具備以上三點特征,說明該網站已經受到SSL安全證書的保護,最后要采用權威CA機構頒發的受信任的SSL證書。

當瀏覽器可以識別SSL證書,便檢查此SSL證書中的證書吊銷列表,如果該證書已經被證書頒發機構吊銷,會顯示“該組織的證書已被吊銷,安全證書問題會顯示企圖欺騙您或截獲您向服務器發送的數據。建議關閉此網頁,不要繼續瀏覽該網站。”

如果證書已經過了有效期,一樣會顯示與被吊銷SSL證書一樣的警告信息。如果證書在有效期內,還須檢查部署此SSL證書的網站域名是否與證書中的域名一致。

以上都沒有問題的情況下,瀏覽器還會查詢網站是不是已經被列入欺詐網站黑名單,有問題的話也會顯示警告信息。

綜合以上所講,當企業可以做到證書的部署和校檢環節的完整;個人可以做到認證觀察https的標識并識別它的真實性和有效性等信息,https基本上是無法被攻擊的,而SSL中間人攻擊就會成為一個偽命題。

 

責任編輯:武曉燕 來源: 數據時代
相關推薦

2024-05-06 09:35:05

AI網關開源

2023-06-01 07:50:42

JSDocTypeScriptAPI

2018-11-29 11:08:55

綠色掛鎖httpsSLL

2018-09-20 22:04:01

2022-02-22 08:00:55

混合辦公網絡犯罪網絡攻擊

2022-08-18 17:44:25

HTTPS協議漏洞

2024-10-14 08:39:25

2015-10-19 11:06:37

2023-04-07 15:30:24

操作系統ChatGPT

2016-11-09 06:50:43

SDN

2010-07-15 16:21:22

編程語言

2015-10-23 10:53:54

OpenStackNFV網絡功能虛擬化

2018-01-15 08:38:41

備份服務器企業

2015-06-19 06:41:45

生命科學云計算集群計算

2015-03-18 15:37:19

社交APP場景

2024-02-19 00:12:00

模型數據

2017-08-17 17:00:59

Androidroot手機

2024-11-26 20:27:51

2020-02-20 17:26:21

遠程辦公

2016-01-28 10:04:09

Jenkins運維持續交付
點贊
收藏

51CTO技術棧公眾號

主站蜘蛛池模板: 亚洲视频中文字幕 | 亚洲精品二三区 | 91av大全| 久久成人精品视频 | 91精品在线观看入口 | 成人激情视频免费观看 | 精品国产乱码久久久久久a丨 | 精品不卡 | 欧美国产日韩一区二区三区 | 日韩三级一区 | 久久国产成人 | 国产在线观看av | 免费xxxx大片国产在线 | 欧美三级在线 | 日本欧美大片 | 一区二区三区四区电影视频在线观看 | 成人久久一区 | www.欧美| 二区高清 | 精品成人在线视频 | 黑人巨大精品欧美一区二区免费 | 欧美日韩亚洲一区二区 | 国产日韩精品一区二区三区 | 一区二区三区在线观看视频 | 人人爽日日躁夜夜躁尤物 | 91精品国产自产在线老师啪 | 成人1区2区 | 99热碰 | 久久中文字幕一区 | 久久aⅴ乱码一区二区三区 亚洲国产成人精品久久久国产成人一区 | 国产精品无码专区在线观看 | 欧美性受xxxx白人性爽 | 人人干人人看 | 国产成人精品a视频一区www | 久久av一区二区三区 | 亚洲激精日韩激精欧美精品 | 九一精品 | 国产精品视频在 | 久99久视频 | 国产精品电影网 | 色综合视频 |