「オープンWi-Fiネットワーク」のセキュリティリスク


9

オープン/暗号化されていないWiFiホットスポットへの電話の接続を許可することについて、どれほど偏執的である必要がありますか?

他の人が私のデータを見ているかどうか、私は本当に気にしません(受信または送信された電子メール、株価など)。私が本当に気にしているのは、彼らが私のパスワード(Gmail、Facebookなど)を見ることができるかどうかだけだと思います。

おそらく金融機関への接続を開始したくないので、パスワードが平文でなくても中間者攻撃を受ける可能性があることを理解しています。

この質問とその回答は知っていますが、データに関するものなので、実際には私の質問には回答しません 。Androidで同期されたデータはどのように暗号化されますか?

この質問がすでに尋ねられて回答されている場合は、私にそれを指摘してください。組み込みのエンジンとGoogleで検索したところ、見つかりませんでした。


1
ツイッターが気になる場合は、Touiteurには常にSSL接続を使用するオプションがあり、とにかく最高のクライアントの1つであることは知っています。(完全な開示:最近、両方の小さなバグのため、TouiteurとTweetcasterの間を行き来しました)
Matthew Read

基本的にそうです、あなたは偏執的であるべきです。:私は本当に、すべての携帯電話のトラフィックを暗号化するための簡単な方法があった希望android.stackexchange.com/q/2962/693
endolith

回答:


7

Android Webブラウザーを使用して、ログインしているサイトにアクセスし、それらのサイトを閲覧しているときにSSL暗号化ページを使用していない場合、非常に偏執的であるはずです。

FirefoxのFiresheepアドオンについて読んでください。オープンで暗号化されていないWifi接続では、誰でも接続されているネットワークトラフィックを聞くことができるという事実を利用しています。他の人のラップトップや電話が閲覧中に送信するCookieをリッスンし、それらのCookieを取得して、それらを使用してそのユーザーとしてWebサイトの膨大なリストにログインできるようにします。ログイン名やパスワードを取得する必要はないため、開いている接続を介してパスワードを入力しないように注意してもかまいません。必要なのはあなたのCookieだけで、他の誰かをあなたのFacebook、GMail、Twitter、Amazon (彼らはあなたに代わってワンクリックで注文することもできます)などにログインできます。BoingBoingにはもう少し これがWebセキュリティについて何を示しているかについて。

恐ろしいことに、Firesheepは魔法をかけません。それは、誰でもできるプロセス(WiFiトラフィックを開くことを聞き、興味深いビットを見つける)を作り、ワンクリックを簡単にします。


とても面白い。Firesheepについて聞いたことがありますが、Firesheepが何をするのかわかりませんでした。しかし、Firesheep Cookieは通常セッションCookieであると想像します。あるいは、そうでない場合でも、妥当なレベルのセキュリティを備えたほとんどのサイトでは、保存された資格情報が定期的に、たとえば2週間で期限切れになります。私はコーヒーショップの誰かが私に愚かなFacebookのステータスを投稿していることについては本当に心配していません。ハッカーが私のアカウントを販売することを心配しています。これには、ある程度の耐久性を備えた譲渡可能な認証情報が必要です。それとも何か不足していますか?
ポール

@Paulこれは、攻撃者にセッションへのアクセス権を与えるだけであり、これに気づいていて、Facebookのなりすましが心配されていない場合はOKです。ただし、Webメールは見落としているものの1つです。これへの一時的なアクセスは、攻撃者にとって非常に便利です。ウェブサイトに登録すると、ログイン情報が電子メールで送信されることがよくあります。これは、誰かの電子メールで検索するのが非常に簡単です。または、攻撃者がさまざまなサイトにアクセスして[パスワードを忘れた]ボタンをクリックすると、アクセスできるアカウントにパスワードがメールで送信されます。長期間アクセスする場合は、すべてのメールを転送するルールを設定できます。
GAThrawn、2010

んー。ありがとう。セキュリティは時々とても複雑です。それでも、現在の基準ははるかに高くなっています。妥当なセキュリティを備えたサイトで、実際のパスワードをメールで送信するサイトはほとんどありません。代わりに彼らはそれをリセットし、その時点で何かが壊れているのを見るでしょう。また、転送ルールを確認できます。私は、人々が私をハッキングするのではなく、どこかから盗むことができるように十分に安全にしたいのです。私の使用法はその基準を満たすのに十分であるように思えますが、私は間違っている可能性があります。
ポール、

0

上記でリンクした質問を調査したところ、次のページ(Germainからの翻訳)が見つかりました。著者は、テストした一般的なAndroidアプリの大部分がクリアテキストでパスワードを送信していないと判断しました:http : //www.heise.de/ mobil / artikel / Sicherheit-von-Apps-fuer-Android-und-iPhone-1103681.html?artikelseite = 6

これは上記のGAThrawnの回答ほど役に立ちません。クッキーの完全な影響を理解できませんでした。

弊社のサイトを使用することにより、あなたは弊社のクッキーポリシーおよびプライバシーポリシーを読み、理解したものとみなされます。
Licensed under cc by-sa 3.0 with attribution required.