![]() |
|
|
![]()
|
|
| xoslv |
|
|||
|
Бывалый ![]() Профиль Группа: Участник Сообщений: 195 Регистрация: 12.1.2007 Репутация: нет Всего: нет |
Доброго времени суток!
Не смотря на то что уже очень много сказано на тему SSL certs и защиту данных, есть один вопрос. Ситуация такая: Не знаю, как у кого, а у нас в стране дало обстоит так, что у каждого интернет провайдера в сети где угодно может стоять сервер правоохранительных органов в качестве бриджа и отслеживать полностью весь трафик клиентов этого провайдера. И к сожалению на практике такие сервера стоят почти у всех провайдеров и хорошо если только один, у многих стоит по несколько. Естественно, не имея представления о используемом совте, не может стоять вопрос о том что они могут видеть и чего не могу, но есть вопрос такой: Если использовать на каком-то из интернет ресурсов ССЛ сертификат, какова вероятность того, что правоохранительные органы смогут прочитать данные между клиентом и сервером? По сути, получается так, что ели они висят бриджом на проводе клиента, они и ССЛ сертификат получат такой же как и клиент и смогут всё видеть? От таких моментов получается никак не защититься? В такой ситуации получается, что даже в интернет банк заходить опасно, как бы параноидально это не звучало бы?! И такой момент, если от охранителей порядка нам в сети не скрыться, какой из сертификатов лучше выбрать, что бы ни кто другой не смог прослушав трафик получить данные? Может кому-то покажется, что я параноик или ещё что-то, но для реализации некоторых проектов, требуется максимально возможная защита. Есть естественно вариант, написать маленький броузер на C# и использовать определённые алгоритмы шифрования, при котором ключ не передаётся между сервером и клиентом, но это как-то совсем брутально! Кто может что-нибудь посоветовать для решения данного вопроса? Заранее спасибо! --------------------
Не всё то маздай, что синее! |
|||
|
||||
| Bulat |
|
|||
![]() татарский Нео ![]() ![]() ![]() Профиль Группа: Завсегдатай Сообщений: 1701 Регистрация: 22.3.2006 Где: Альметьевск Репутация: 1 Всего: 57 |
На самом деле пока не придуман такой "замок", который нельзя было бы взломать. Использование всевозможных технологий лишь дают повышенный уровень безопасности, что в свою очередь гарантирует, что далеко не любой школьник-студент, возамнивший себя хакером сможет взломать твой ресурс.
А если тебя интересуют уязвимые места ssl и сертификатов можешь почитать http://bankir.ru/news/article/6104563. Не Бог весть что, но может найдешь ответы на некоторые из своих вопросов. -------------------- менеджер по кодеврайтингу |
|||
|
||||
| Egik2 |
|
|||
![]() Опытный ![]() ![]() Профиль Группа: Участник Сообщений: 302 Регистрация: 29.7.2008 Где: Агудзера Репутация: нет Всего: 11 |
В общем случае атака вида "человек посередине" (ЧС) невозможно для SSL.
То что они получают тот же SSL сертификат, что и ты - не о чем не говорит, поскольку сертификат нужен только для первичной установки сессии и проверки подлинности сервера. Рассмотрим поэтапно, что будет если кто-то перехватывает запросы: 1. Клиент (К) отправляет запрос на сервер. 2. Запрос проходит через ЧС (человек посередине) он фиксирует, что К сделал запрос. 3. Сервер (С) отдает обратно сертификат. 4. ЧС перехватывает сертификат и сохраняет у себя. ТОТ же сертификат отправляется дальше клиенту. 5. Клиент получает сертификат и отправляет серверу ЗАШИФРОВАННОЕ ОТКРЫТЫМ КЛЮЧОМ СЕРВЕРА (который содержится в сертификате) сообщение. Расшифровать его может ТОЛЬКО СЕРВЕР. 6. Это сообщение получает ЧС, но расшифоровать его НЕ МОЖЕТ, поскольку расшифровка идет закрытым ключом, который есть только у сервера. 6. Сервер принимает данное сообщение и договорившись о симметричном ключе с клиентом устанавливается шифрованное соединение, информацию ИЗ КОТОРОГО НИКТО НЕ МОЖЕТ ПЕРЕХВАТИТЬ. Таким образом описанная тобой ситуация не работает. -------------------- Три великие добродетели программиста: лень, нетерпение и самомнение (Larry Wall) a-nav.com developer-blog.ru world-poetry.org |
|||
|
||||
| xoslv |
|
|||
|
Бывалый ![]() Профиль Группа: Участник Сообщений: 195 Регистрация: 12.1.2007 Репутация: нет Всего: нет |
Спасибо большое! Поискал в интернете информации + Ваши комментарии, придают каплю уверенности в нашем суровом мире.
Остаётся открытым вопрос относительно Варианта сертификата. Мне не совсем понятны такие вариации как Basic cert - для проверки домена и Premium 256 bit full source protection. В чём фишка? Грамотный маркетинговый ход с ценой и названием или они действительно очень сильно отличаются? Имея уже некоторый объём информации, могу предположить что сертификаты одной конторы ничем не отличаются от сертификатов другой конторы с более крутыми ценами, ведь по сути схема кодирования и подписи одна и та же? --------------------
Не всё то маздай, что синее! |
|||
|
||||
| Egik2 |
|
|||
![]() Опытный ![]() ![]() Профиль Группа: Участник Сообщений: 302 Регистрация: 29.7.2008 Где: Агудзера Репутация: нет Всего: 11 |
Цены в принципе варьируются в зависимости от того на кого выписываются сертификаты (поддержка поддоменов),
сложности ключа шифрования и самое главное фирмы предоставляющей услуги удостоверяющего центра. В принципе ты можешь сам выписать себе самоподписанный сертификат, вообще ничего не покупая. Но тогда исчезнет возможность проверки достоверности твоего сертификата клиентами. То есть ты должен передать всем клиентам, которые будут с тобой соединяться сертификат своего удостоверяющего центра - чтобы они сделали его доверенным в своих браузерах, иначе при каждом входе им будет выдаваться сообщение - что недоверенное соединение. -------------------- Три великие добродетели программиста: лень, нетерпение и самомнение (Larry Wall) a-nav.com developer-blog.ru world-poetry.org |
|||
|
||||
![]()
|
| 0 Пользователей читают эту тему (0 Гостей и 0 Скрытых Пользователей) | |
| 0 Пользователей: | |
| « Предыдущая тема | Администрирование Web серверов и Web служб | Следующая тема » |
|
|
По вопросам размещения рекламы пишите на vladimir(sobaka)vingrad.ru
Отказ от ответственности Powered by Invision Power Board(R) 1.3 © 2003 IPS, Inc. |