【问题标题】:https: what can go wrong if the certificate validation step perfomed by browser was eliminated?https:如果取消了浏览器执行的证书验证步骤,会出现什么问题?
【发布时间】:2020-07-10 15:49:19
【问题描述】:

在 https 协议中,浏览器通过检查证书是否由有效的 CA 签名来验证服务器提供的证书(例如 https://paypal.com)。一旦建立了这种信任,整个非对称加密就会启动。

我理解第二部分(非对称加密,建立密钥)很好。但是,我无法理解第一部分的必要性。为什么服务器需要标识自己?

Afaik,dns 注册表会将 paypal.com 指向正确的 IP 地址。因此,黑客无法操纵 dns 以使 paypal.com 指向他的服务器。即使他这样做了,他也可以出示另一个已由 CA 签署的证书。

我正在寻找一些示例,说明如果取消服务器识别步骤会出现什么问题?

【问题讨论】:

    标签: security https identification


    【解决方案1】:

    请执行以下操作:

    1. 下载 Burp 或 OWASP ZAP 等攻击代理。
    2. 打开它,从浏览器代理您的流量。接受无效的证书。
    3. 使用代理来操纵流量。覆盖竞争。删除内容。将恶意链接放在那里。随便。
    4. 观察您的浏览器。

    看,这不再是 paypal.com 的内容了。您看到的是您自己的,并且仍然有 paypal.com 站在浏览器 URL 中。

    所有类型的中间人(Man-in-the-Middle)攻击都可以通过这种方式进行。

    顺便问一下,您认为您的 DNS 调用是否经过身份验证?

    ARP poisoning 怎么样(您本地网络中的任何人都可以这样做)?这不是火箭科学,10 岁的孩子可以进行这样的攻击。

    【讨论】:

      猜你喜欢
      • 2021-12-16
      • 2020-12-08
      • 2017-01-02
      • 1970-01-01
      • 1970-01-01
      • 1970-01-01
      • 1970-01-01
      • 1970-01-01
      • 2011-10-18
      相关资源
      最近更新 更多