Насколько безопасно SSL и HTTPS при просмотре от посторонних. Пров, СОРМ ?
Собственно вот я к примеру просматриваю почту в вебе через https, сможет ли пров или кто там за провом сидит перехватить почту?
Я законнектился с удаленным серваком через Putty опять же SSH, можно ли из трафика инфу какую вытянуть, там пароли, комманды и т.д.?

комментариев: 2138 документов: 138 редакций: 267
пароли нет, только явки (по анализу траффика) ;-)
комментариев: 5343 документов: 794 редакций: 752
Для SSHv1, кажется, были атаки на различение трафика. Другое дело, что эта версия протокола ныне почти не используется.
Я не в курсе, поясните, пожалуйста.
комментариев: 5343 документов: 794 редакций: 752
Поскольку браузеры по умолчанию не диагностируют SSL-подключения, если сертификат сайта заверен доверенным УЦ, то всё, что требуется от противника для MITM-атаки — это получить собственный сертификат для того же домена, но от другого доверенного УЦ. В итоге пользователь даже не заметит подмены.
Некоторые браузеры отображают информацию о поставщике SSL-сертификата. Для Firefox даже было расширение (Trustbar, кажется), которое показывало здоровенный логотип УЦ, чтобы пользователь уж точно не пропустил подмену. Но это просто костыли, не устраняющие ошибки в модели угрозы.
Кстати, ту же самую хитрость можно распространить и на S/MIME-шифрованные письма. (Разница только в том, что серверный сертификат зачастую можно получить в полностью автоматическом режиме, а для получения персонального сертификата всё-таки как нужно доказать свою личность. Ну, или получить "содействие" от УЦ.)
Спасибо, понял.
Я-то уж грешным делом подумал, что пропустил каку-то фундаментальную новость, и PKI, нажитую честным коммерческим трудом, можно выбрасывать на помойку :)
Отлегло :)
комментариев: 5343 документов: 794 редакций: 752
на счет сертификата, в мозиле в внизу замочек там же щелкаешь и пишутся свойства сертификата ?
Стоит, стоит... без него пров лицензию не получит на предоставление услуг связи (просто и банально).
комментариев: 5343 документов: 794 редакций: 752
Анализируется трафик (принадлежность к единой tcp-сессии, адреса клиента и сервера, порты, время и пр.), а не содержание протокола. Деталей информации, передаваемой внутри SSL, это не раскрывает, но позволяет строить некоторые общие предположения.
комментариев: 2138 документов: 138 редакций: 267
Одни позволяет определить тип передаваемых данных (файлообмен, почта, работа браузера).
Другие позволяют нарушать анонимность.
Так, в работе
Пусть в 2006 году по данным Неткрафта в Интернете было 38 миллионов активных сайтов.
Тогда для создания их статистического профиля группа из 400 работников, обрабатывающих по 600 сайтов в час на полуавтоматизированной системе могла бы обновлять их статистические профили за неделю. Статистический профиль всего Вэб-контента Интернета займёт 13 Gb. Ещё эффеективнее эту задачу может решить Google.
С помощью такого статистического профиля можно вычислить обращение к сайту через VPN, или SSH туннель с вероятностью 66-90%.
Также можно определять кто что делает по беспроводной сети и т.д.
Защита (но неполная) от такого анализа трафика есть в сети TOR, т.к. там используется приведение размера пакетов к стандартному виду и из них убирается лишняя служебная информация.
Публикуя комментарий, пожалуйста, придерживайтесь темы / содержания документа.
Прежде, чем добавить вопрос, не забывайте воспользоваться поиском.