【问题标题】:Why can I see information travelling through HTTPS with Fiddler?为什么我可以使用 Fiddler 查看通过 HTTPS 传输的信息?
【发布时间】:2013-08-12 11:05:55
【问题描述】:

我正在尝试制作一个需要用户登录才能做某事的网站,但我想先了解 HTTP 和 HTTPS 的优缺点。

我正在使用一个名为 Fiddler 的程序,它允许您记录计算机和 Internet 之间的所有 HTTP(s) 流量

如果我尝试打开程序登录,我可以看到我用来登录网站的用户名和密码,即使它是使用 fiddler 的 HTTP 或 HTTPS

那么 HTTPS 与 HTTP 相比有什么用?

这就是我的想法。

浏览器应该使用服务器的公钥加密密码,对吗?然后服务器会用私钥对其进行描述。

但是提琴手不知道服务器的私钥。那么它怎么能看到明文密码呢?

我错了吗?

【问题讨论】:

  • 一个是安全的,另一个不是。btw
  • FWIW,这并不是真正的重复,它只是一个格式不正确的问题。问题是:“如果 Fiddler 可以看到其流量,HTTPS 的安全性如何。”

标签: https fiddler


【解决方案1】:

在 HTTPS 中,通信通过加密通道发送,而 HTTP 以纯文本形式发送。最重要的是,他的意思是第三者不能仅仅通过嗅探网络流量来读取服务器和浏览器之间发送的信息,但它还有其他用途,例如确保服务器就是它所说的那个人,而你就是那个人你说你有证书。

Fiddler2 只能在用户合作的情况下解密流量:如果您将操作系统配置为信任 Fiddler 的根证书,则 Fiddler 提供给客户端的证书仅受浏览器信任。

【讨论】:

  • 没错。 Fiddler 执行中间人攻击,这会在您的浏览器中触发警告,除非您将系统配置为信任 Fiddler 的证书。
  • 但是密码是使用一些公钥加密的。 fiddler 怎么知道私钥来描述呢?
  • 好的,浏览器用服务器提供的公钥加密。我在这里错了吗?那么 fiddler 是如何知道明文密码的呢? Fiddler 不知道服务器的私钥?
  • 我的理解是fiddler向浏览器提供了自己的证书,因此浏览器使用fiddler的公钥加密流量,fiddler然后解密并使用服务器的公钥重新加密。这是正确的@EricLaw 吗?
  • 最终,所有的安全性都取决于最终用户:如果他们盲目地接受中间人的证书为真实,那么安全性被破坏是他们的错。攻击者还可以打电话给用户,说他们是 IT 安全部门的某某某某,他们需要您的密码。
猜你喜欢
  • 1970-01-01
  • 1970-01-01
  • 1970-01-01
  • 2016-08-22
  • 2011-07-11
  • 1970-01-01
  • 2017-06-05
  • 2013-01-04
  • 1970-01-01
相关资源
最近更新 更多