查看: 5323|回复: 13

[欢迎围观] 我对最近关于https安全问题争论的看法(转)

[复制链接]

46

主题

333

回帖

1万

积分

Rank: 19Rank: 19Rank: 19Rank: 19Rank: 19Rank: 19

圣洁的灵魂

元宝
4829

自由勋章

性别

注册时间
2014-5-24

在线时间
299 小时

最后登录
2018-5-11

发表于 2014-10-9 23:07 | 显示全部楼层 |阅读模式

马上登陆,查看更多图片,结交更多委国朋友,享用更多功能,让你轻松玩转委国论坛。

您需要 登录 才可以下载或查看,没有账号?立即注册

x
最近在微博上一个名为奥卡姆剃刀的博主和信息安全界众多人争吵了两天,当然包括我。

起因是央视节目说wifi的不安全性,银行密码也可被窃取,可能博主有对国内媒体的天生不信任感,所以他站出来了,说银行密码是密文传输的,没法窃取的,是不负责任的。

他没想到,随后一群安全研究员,包括tombkeeper、yuange等不但不跟他一起指责媒体夸大宣传,还指出各种利用无线wifi窃取密码的手段,当然这种人是不可能被说服的。

更详细和精彩的过程还是自己去翻他的微博吧,可惜是昨天晚上他自己删除了几条微博。

然后话说回来使用https到底是不是安全的?

1. https基于可信证书和证书链,但现在问题是你能保证所有的证书颁发都是通过合法的证书链?谷歌和微软已经不是第一次发现一些流氓证书颁发机构发不合法证书了而紧急吊销证书链颁发机构了,而且你能保证所有证书颁发机构密钥都没泄露过?而且在天朝,你们懂得。

2. 上面说的证书还至少是真的,但是有时候如果黑客真的去劫持你的流量的话,可能就会使用自己的证书,这样的话,你的浏览器就会提示这是不可信的,但是多少人又选择了继续呢,尤其是在12306出现以后。

3. 有什么技术能让你在没有察觉的情况下,窃取https传输的信息么?
直接去攻击https协议,找到漏洞,貌似有点不大可能(虽然出了heart bleed和goto fail漏洞),但是我们能不能绕过https,让你去使用http呢?
这就是MITM中间人攻击


用户HTTP=>hacker的代{过}{滤}理=>HTTPS网站



当服务器要求重定向到HTTPS网站,那么这个应答就不返回给用户了,而是模拟用户去访问HTTPS资源,然后把数据放回给用户,这样,在用户看来,他访问的就是个HTTPS的站点,但数据返回都是明文传输的,以此来达到截获明文信息的目的。简单的说就是让你的https变成了http。这时候给你植入一个js或者替换一下密码框,so easy。
昨晚亲测,十分有效,当然分辨的办法就是以前使用https的网站变成了http,你就应该提高警惕。360安全研究员redrain给出的demo视频可能就是使用的这个技术。

4. 大量外包的银行的app就是安全的么?上面提到浏览器在访问https网站的时候会去判断鉴定对方使用的证书,但是app访问https呢,这个鉴定是谁来做的呢,很多app的开发商绕过了安卓的安全机制,自己实现了一套,结果漏洞百出。这个可以看腾讯安全应急相应中心的文章http://security.tencent.com/index.php/blog/msg/41

覆盖默认的证书检查机制后,检查证书是否合法的责任,就落到了我们自己的代码上。但绝大多数app在选择覆盖了默认安全机制后,却没有对证书进行应有的安全性检查,直接接受了所有异常的https证书,不提醒用户存在安全风险,也不终止这次危险的连接。

我们选取了13款使用https通讯的Android app进行分析,这些app全部来自业内大公司。分析结果显示全部的13款app都存在上文描述的敏感信息泄漏漏洞。而泄漏的信息中,密码明文,聊天内容,信用卡号,CVV号随处可见。我们甚至还发现某些app的自动升级过程中使用的https通讯存在同样的问题,劫持流量后替换升级包的url后,该app会下载恶意的升级包并自动升级,直接造成了远程代码执行



在一篇银行app的安全审计报告中也明确的提出了存在这个安全漏洞。在http://pan.baidu.com/s/1dDd6Bap这个ppt的12页开始。

5. 你的手机真的是安全的么,安卓的webview挂马漏洞,ios的safair远程代码执行,各种root和越狱,混乱的app市场和山寨软件,一般人怎么知道手机上安装的是真的还是假的银行客户端。即使你手机高安全了,电脑呢,电脑上的网银大盗在卡饭已经够多了吧。


参考文章:
http://www.cnblogs.com/index-html/p/wifi_hijack_4.html
http://www.fuckgcd.net/wordpress/archives/258

委内瑞拉最新最快华人时事,尽在委国新闻网. 商品供求,房屋商铺租售,招聘求职,白菜报价,机票行程,居留办理查询.微信客服:vennews0058
回复

使用道具 举报

头像被屏蔽

102

主题

1453

回帖

4万

积分

禁止发言

元宝
12699

注册时间
2014-5-15

在线时间
87 小时

最后登录
2016-12-22

发表于 2014-10-9 23:33 | 显示全部楼层
提示: 作者被禁止或删除 内容自动屏蔽
签名被屏蔽
回复 支持 反对

使用道具 举报

277

主题

2815

回帖

25万

积分

Rank: 24Rank: 24Rank: 24Rank: 24Rank: 24Rank: 24

畅意的土豪

元宝
81035

性别

注册时间
2014-7-8

在线时间
4768 小时

最后登录
2024-11-24

发表于 2014-10-10 00:08 | 显示全部楼层
路过的
知我者谓我心忧,不知我者谓我何求?
回复

使用道具 举报

909

主题

1523

回帖

5万

积分

Rank: 23Rank: 23Rank: 23Rank: 23Rank: 23Rank: 23Rank: 23

雷人的BOSS

元宝
14445

特别贡献

注册时间
2014-5-19

在线时间
261 小时

最后登录
2021-4-24

发表于 2014-10-10 00:11 | 显示全部楼层
鳌峰山sun 发表于 2014-10-9 23:26
咩都无安全啦 跨时代 存钱到银行怕被盗 自己把钱存好怕发霉防贼 用来投资怕蚀本 有两分钱容易吗 ...

不容易呀!这世道那里都不安全的
http://www.vennews.com/static/image/smiley/default/35.gif激情是需要燃烧的http://www.vennews.com/static/image/smiley/default/1.gif
回复 支持 反对

使用道具 举报

106

主题

2万

回帖

21万

积分

Rank: 23Rank: 23Rank: 23Rank: 23Rank: 23Rank: 23Rank: 23

雷人的BOSS

元宝
74605

辛勤园丁竞猜高人自由勋章

性别

注册时间
2014-5-27

在线时间
1136 小时

最后登录
2019-3-30

发表于 2014-10-10 00:23 | 显示全部楼层
委内瑞拉最新最快华人时事,尽在委国新闻网. 商品供求,房屋商铺租售,招聘求职,白菜报价,机票行程,居留办理查询.微信客服:vennews0058
回复

使用道具 举报

1

主题

921

回帖

3万

积分

Rank: 23Rank: 23Rank: 23Rank: 23Rank: 23Rank: 23Rank: 23

雷人的BOSS

元宝
1715

性别
保密

注册时间
2014-6-3

在线时间
342 小时

最后登录
2016-2-3

发表于 2014-10-10 00:37 | 显示全部楼层
委内瑞拉最新最快华人时事,尽在委国新闻网. 商品供求,房屋商铺租售,招聘求职,白菜报价,机票行程,居留办理查询.微信客服:vennews0058
回复

使用道具 举报

91

主题

7495

回帖

18万

积分

Rank: 23Rank: 23Rank: 23Rank: 23Rank: 23Rank: 23Rank: 23

雷人的BOSS

元宝
89367

特别贡献最佳新人自由勋章辛勤园丁竞猜高人

性别

注册时间
2014-5-23

在线时间
2558 小时

最后登录
2020-6-4

发表于 2014-10-10 00:42 | 显示全部楼层
不懂呀。。。。。。。
回复

使用道具 举报

119

主题

1355

回帖

3万

积分

Rank: 23Rank: 23Rank: 23Rank: 23Rank: 23Rank: 23Rank: 23

雷人的BOSS

元宝
9978

辛勤园丁自由勋章最佳新人

性别

注册时间
2014-5-24

在线时间
220 小时

最后登录
2015-2-7

发表于 2014-10-10 00:43 | 显示全部楼层
现在没有一点地方都是安全的。。。。。。。。。。。。
国家好,民族好,大家才好!!!任何别的国家哪怕他说得天花乱坠,都不会作为我们的救世主!只有祖国强大稳定才是我们老百姓幸福自由的前提!
回复 支持 反对

使用道具 举报

1

主题

360

回帖

1万

积分

Rank: 17Rank: 17Rank: 17Rank: 17Rank: 17

敬畏的寂静

元宝
1810

注册时间
2014-5-16

在线时间
11 小时

最后登录
2014-10-22

发表于 2014-10-10 00:55 | 显示全部楼层
还有什么是安全的呢?
委内瑞拉最新最快华人时事,尽在委国新闻网. 商品供求,房屋商铺租售,招聘求职,白菜报价,机票行程,居留办理查询.微信客服:vennews0058
回复 支持 反对

使用道具 举报

29

主题

2214

回帖

5万

积分

Rank: 23Rank: 23Rank: 23Rank: 23Rank: 23Rank: 23Rank: 23

雷人的BOSS

元宝
32376

辛勤园丁最佳新人竞猜高人

注册时间
2014-5-16

在线时间
87 小时

最后登录
2019-5-7

发表于 2014-10-10 02:39 | 显示全部楼层
好长,又唔知讲乜。
委内瑞拉最新最快华人时事,尽在委国新闻网. 商品供求,房屋商铺租售,招聘求职,白菜报价,机票行程,居留办理查询.微信客服:vennews0058
回复 支持 反对

使用道具 举报

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

小黑屋|手机版|Archiver|委内瑞拉|
快速回复 返回顶部 返回列表