Поиск:

Ответ в темуСоздание новой темы Создание опроса
> Вопрос по надёжности передачи данных с SSL 
V
    Опции темы
xoslv
Дата 24.9.2010, 16:30 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Бывалый
*


Профиль
Группа: Участник
Сообщений: 195
Регистрация: 12.1.2007

Репутация: нет
Всего: нет



Доброго времени суток!
Не смотря на то что уже очень много сказано на тему SSL certs и защиту данных, есть один вопрос.
Ситуация такая:
Не знаю, как у кого, а у нас в стране дало обстоит так, что у каждого интернет провайдера в сети где угодно может стоять сервер правоохранительных органов в качестве бриджа и отслеживать полностью весь трафик клиентов этого провайдера.
И к сожалению на практике такие сервера стоят почти у всех провайдеров и хорошо если только один, у многих стоит по несколько.
Естественно, не имея представления о используемом совте, не может стоять вопрос о том что они могут видеть и чего не могу, но есть вопрос такой:
   Если использовать на каком-то из интернет ресурсов ССЛ сертификат, какова вероятность того, что правоохранительные органы смогут прочитать данные между клиентом и сервером?

По сути, получается так, что ели они висят бриджом на проводе клиента, они и ССЛ сертификат получат такой же как и клиент и смогут всё видеть?
От таких моментов получается никак не защититься? В такой ситуации получается, что даже в интернет банк заходить опасно, как бы параноидально это не звучало бы?!

И такой момент, если от охранителей порядка нам в сети не скрыться, какой из сертификатов лучше выбрать, что бы ни кто другой не смог прослушав трафик получить данные?

Может кому-то покажется, что я параноик или ещё что-то, но для реализации некоторых проектов, требуется максимально возможная защита.
Есть естественно вариант, написать маленький броузер на C# и использовать определённые алгоритмы шифрования, при котором ключ не передаётся между сервером и клиентом, но это как-то совсем брутально!

Кто может что-нибудь посоветовать для решения данного вопроса?
Заранее спасибо!
--------------------
Не всё то маздай, что синее!
PM MAIL ICQ   Вверх
Bulat
Дата 28.9.2010, 09:16 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


татарский Нео
***


Профиль
Группа: Завсегдатай
Сообщений: 1701
Регистрация: 22.3.2006
Где: Альметьевск

Репутация: 1
Всего: 57



На самом деле пока не придуман такой "замок", который нельзя было бы взломать. Использование всевозможных технологий лишь дают повышенный уровень безопасности, что в свою очередь гарантирует, что далеко не любой школьник-студент, возамнивший себя хакером сможет взломать твой ресурс. smile

А если тебя интересуют уязвимые места ssl и сертификатов можешь почитать

http://bankir.ru/news/article/6104563. Не Бог весть что, но может найдешь ответы на некоторые из своих вопросов.


--------------------
менеджер по кодеврайтингу  smile 
PM MAIL WWW   Вверх
Egik2
Дата 3.10.2010, 14:23 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Опытный
**


Профиль
Группа: Участник
Сообщений: 302
Регистрация: 29.7.2008
Где: Агудзера

Репутация: нет
Всего: 11



В общем случае атака вида "человек посередине" (ЧС) невозможно для SSL.

То что они получают тот же SSL сертификат, что и ты - не о чем не говорит, поскольку сертификат нужен только для первичной установки сессии и проверки подлинности сервера.

Рассмотрим поэтапно, что будет если кто-то перехватывает запросы:
1. Клиент (К) отправляет запрос на сервер.
2. Запрос проходит через ЧС (человек посередине) он фиксирует, что К сделал запрос.
3. Сервер (С) отдает обратно сертификат.
4. ЧС перехватывает сертификат и сохраняет у себя. ТОТ же сертификат отправляется дальше клиенту.
5. Клиент получает сертификат и отправляет серверу ЗАШИФРОВАННОЕ ОТКРЫТЫМ КЛЮЧОМ СЕРВЕРА (который содержится в сертификате) сообщение. Расшифровать его может ТОЛЬКО СЕРВЕР.
6. Это сообщение получает ЧС, но расшифоровать его НЕ МОЖЕТ, поскольку расшифровка идет закрытым ключом, который есть только у сервера.
6. Сервер принимает данное сообщение и договорившись о симметричном ключе с клиентом устанавливается шифрованное соединение, информацию ИЗ КОТОРОГО НИКТО НЕ МОЖЕТ ПЕРЕХВАТИТЬ.

Таким образом описанная тобой ситуация не работает.





--------------------
Три великие добродетели программиста: лень, нетерпение и самомнение (Larry Wall)
a-nav.com
developer-blog.ru
world-poetry.org
PM MAIL WWW ICQ   Вверх
xoslv
Дата 5.10.2010, 12:43 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Бывалый
*


Профиль
Группа: Участник
Сообщений: 195
Регистрация: 12.1.2007

Репутация: нет
Всего: нет



Спасибо большое! Поискал в интернете информации + Ваши комментарии, придают каплю уверенности в нашем суровом мире.
Остаётся открытым вопрос относительно Варианта сертификата.
Мне не совсем понятны такие вариации как Basic cert - для проверки домена и Premium 256 bit full source protection. 
В чём фишка?
Грамотный маркетинговый ход с ценой и названием или они действительно очень сильно отличаются?
Имея уже некоторый объём информации, могу предположить что сертификаты одной конторы ничем не отличаются от сертификатов другой конторы с более крутыми ценами, ведь по сути схема кодирования и подписи одна и та же?
--------------------
Не всё то маздай, что синее!
PM MAIL ICQ   Вверх
Egik2
Дата 5.10.2010, 12:50 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Опытный
**


Профиль
Группа: Участник
Сообщений: 302
Регистрация: 29.7.2008
Где: Агудзера

Репутация: нет
Всего: 11



Цены в принципе варьируются в зависимости от того на кого выписываются сертификаты (поддержка поддоменов),
сложности ключа шифрования и самое главное фирмы предоставляющей услуги удостоверяющего центра.

В принципе ты можешь сам выписать себе самоподписанный сертификат, вообще ничего не покупая.
Но тогда исчезнет возможность проверки достоверности твоего сертификата клиентами.

То есть ты должен передать всем клиентам, которые будут с тобой соединяться сертификат своего удостоверяющего центра - чтобы они сделали его доверенным в своих браузерах, иначе при каждом входе им будет выдаваться сообщение - что недоверенное соединение.


--------------------
Три великие добродетели программиста: лень, нетерпение и самомнение (Larry Wall)
a-nav.com
developer-blog.ru
world-poetry.org
PM MAIL WWW ICQ   Вверх
  
Ответ в темуСоздание новой темы Создание опроса
0 Пользователей читают эту тему (0 Гостей и 0 Скрытых Пользователей)
0 Пользователей:
« Предыдущая тема | Администрирование Web серверов и Web служб | Следующая тема »


 




[ Время генерации скрипта: 0.0452 ]   [ Использовано запросов: 20 ]   [ GZIP включён ]


Реклама на сайте     Информационное спонсорство

 
По вопросам размещения рекламы пишите на vladimir(sobaka)vingrad.ru
Отказ от ответственности     Powered by Invision Power Board(R) 1.3 © 2003  IPS, Inc.