【问题标题】:Safety of Self-signed certificate in a point-to-point socket with SSL使用 SSL 的点对点套接字中自签名证书的安全性
【发布时间】:2015-02-04 08:05:21
【问题描述】:

如果用于带有 SSL 的点对点套接字,我想确认我对使用自签名证书的理解。

假设我只有 1 个客户端和 1 个服务器。我生成一个自签名证书并将证书安装在服务器和客户端上。否则机器不接受其他证书。

这是否意味着为了进行任何 MITM 攻击,攻击者必须以物理方式侵入其中一台机器以获取证书?

如果只有这两台机器将使用该证书,此设置还存在哪些其他漏洞?

谢谢!

【问题讨论】:

  • 如果客户端和服务器在握手过程中没有真正验证他们收到的证书,那么证书本身并不能防止 MITM 攻击。例如,OpenSSL 具有启用/禁用对等验证的选项,以及用于向应用程序代码提供证书的回调,以便它可以在 OpenSSL 可能执行的任何默认验证之上进行自己的验证。
  • 这个问题确实属于security.stackexchange.com

标签: sockets security ssl


【解决方案1】:

是的,你是对的。在您描述的场景中,证书仅用作将公钥移动到另一台机器的便捷方式。

如果您将客户端和服务器配置为仅信任此证书,那么只要您能保证您的私钥安全,您的通信就是安全的。

其他攻击媒介正在利用您的应用程序或其运行的操作系统中的其他漏洞。

【讨论】:

    猜你喜欢
    • 2017-05-08
    • 1970-01-01
    • 2021-10-22
    • 2012-03-10
    • 1970-01-01
    • 2017-05-10
    • 2017-12-18
    • 2020-10-25
    相关资源
    最近更新 更多