https中间人攻击,https中间人攻击如何预防?

营销圈公众号引导关注

当我们在连上公共WiFi打开网页和邮箱时,殊不知有人正在监视着我们的各种网络活动。打开账户网页那一瞬间,黑客可能已经盗取了我们的银行凭证、家庭住址、电子邮件和联系人信息,而这一切我们却毫不知情。这是一种网络上常见的“中间人攻击”(Man-in-the-Middle Attack, MITM),通过拦截正常的网络通信数据,并进行数据篡改和窃取。

2014年10月,国内曾出现过非常严重的中间人攻击事件,微软、苹果iCloud、雅虎等知名企业都遭受了大面积SSL中间人攻击,其中国地区大部分用户隐私暴露无遗,用户在这些网站上输入及存储在云端的私房照片、帐号密码等都能够被黑客复制。

很多不知情的用户可能会问,SSL不就是为了保障HTTP的保密性和完整性,提供端到端安全服务的吗?为什么还会发生SSL中间人攻击,难道HTTPS都不能保证网络通信安全?下面我们来描述一下SSL中间人是如何攻击网页以及我们应该如何防御SSL中间人攻击!

https中间人攻击,https中间人攻击如何预防?

SSL中间人攻击的三种情况

我们现在常见的SSL中间人攻击方式都是通过伪造、剥离SSL证书来实现的。因为SSL是为网络通信提供安全及数据完整性的一种安全协议,它可以验证参与通讯的一方或双方使用的证书是否由权威受信任的CA机构颁发,并且能执行双向身份认证,几乎不可能会被攻破。

换句话说,如果有SSL中间人攻击事件,并不是SSL协议或者SSL证书的问题,而是SSL证书的验证环节。中间人攻击的前提条件是,没有严格对证书进行校验,或者人为的信任伪造证书,因此以下场景正是最容易被用户忽视的证书验证环节:

l第 一种:网站并没有部署SSL证书,网站处于HTTP明文传输状态。这种情况黑客可直接通过网络抓包的方式,明文获取传输数据。

l 第二种:黑客通过伪造SSL证书的方式进行攻击,用户安全意识不强选择继续操作。

l 第三种:黑客伪造SSL证书,网站/APP只做了部分证书(域名)校验,导致假证书蒙混过关.

https中间人攻击,https中间人攻击如何预防?

如何防御SSL中间人攻击?

首先,真正的HTTPS是不存在SSL中间人攻击的!所以首先要确定网站有部署SSL证书。那么用户如何判断网站有没有SSL证书保护呢?

l 第一:访问时网址栏显示:https:// 。

l 第二:浏览器显示醒目安全锁,点击安全锁,可查看网站、企业的真实身份。

l 第三:使用了EV SSL证书的网站,显示绿色地址栏,并在网址栏出现企业名称。

其次,采用权威CA机构颁发的受信任的SSL证书。数字证书颁发机构CA是可信任的第三方,在验证申请者的真实身份后才会颁发SSL证书,可以说是保护用户信息安全的第一道关口。

最后,对SSL证书的证书链进行校验。如果是浏览器能识别的SSL证书,则需要检查此SSL证书中的证书吊销列表,如果此证书已经被证书颁发机构吊销,则会显示警告信息:“此组织的证书已被吊销。安全证书问题可能显示试图欺骗您或截获您向服务器发送的数据。建议关闭此网页,并且不要继续浏览该网站。”

如果以上都没有问题,浏览器还会查询此网站是否已经被列入欺诈网站黑名单,如果有问题也会显示警告信息。

企业能够做到证书部署和校验环节完整,个人用户能够认真观察HTTPS安全标识,识别证书真实性、有效期等信息,HTTPS几乎是无法攻破的,所谓的SSL中间人攻击根本不可能存在。

例如数安时代GDCA SSL证书提供了一种在互联网上身份验证的方式,是用来标识和证明双方身份的数字信息文件。使用SSL证书的网站,可以保证用户和服务器间信息交换的保密性具有不可窃听、不可更改、不可否认、不可冒充的功能。采用HTTPS加密APP及网页通讯,防止数据在传送过程中被窃取、篡改,确保数据的完整性;防止运营商的流量劫持、网页植入广告现象;同时有效抵挡中间人的攻击,大大提升安全性。

在网络安全事件频发的时代,部署HTTPS已是大势所趋,它用复杂的传输方式降低网站被攻击劫持的风险。当然,实现全网HTTPS不是一件立竿见影的事情,而是需要参与互联网的每一家企业都承担起网络安全的责任,我们每一个个体都增强保护自我隐私的意识,从而共同缔造一个安全的网络空间。

https中间人攻击,https中间人攻击如何预防?

以上就是对于如何防御SSL中间人攻击?的全部内容,如果有任何关于SSL中间人,SSL证书部署等等问题,欢迎到数安时代GDCA官网咨询客服,我们将在7*24小时竭诚为您服务,为您保护网络安全。

好了,这篇文章的内容营销圈就和大家分享到这里,如果大家对网络推广引流和网络创业项目感兴趣,可以添加微信:Sum8338 备注:营销圈引流学习,我拉你进直播课程学习群,每周135晚上都是有实战的推广引流技术和网络创业项目课程分享,当然是免费学!

版权声明:本站部分文章来源互联网用户自发投稿,主要目的在于分享信息,版权归原作者所有,不承担相关法律责任。如有侵权请联系我们反馈邮箱yingxiaoo@foxmail.com,我们将在7个工作日内进行处理,如若转载,请注明本文地址:https://www.yingxiaoo.com/120460.html