暗号化されていないワイヤレスネットワーク上のhttpsトラフィックは安全ですか?


21

これは私が長い間不思議に思っていたものです。たとえば、httpsでGmailを使用している場合、セキュリティで保護されていないワイヤレスネットワークを使用している場合、誰かが私のIMの会話やメールを読むことができますか?暗号化された接続を使用しているため、データは安全であると想定しています。他に考慮すべき点はありますか?


3
関連する必読記事:Firesheep
Sathyajith Bhat

1
このテーマについてそのような質問をするよう促したのは記事だったと思います。
JFW

回答:


21

セキュリティで保護されていないWi-Fi(または許可されている方法を見つけた場合はセキュリティで保護されたWi-Fi)を使用している場合、だれかが中間者攻撃を実行できると思います。このため、SSL接続がアドレスバーに緑色で表示されることを常に確認する必要があります。また、セキュリティで保護されていないwifiを使用する場合は、証明書が有効であることを手動で再確認する必要があります。証明書が正しいと仮定すると、SSLがデータを保護するはずです。


7
適切にチェックされた非侵害SSL証明書で真にSSL暗号化されている場合、MITM攻撃は不可能です。
ewanm89

@ ewanm89これが、安全でないネットワーク上で銀行/メール/機密事項を処理するときに証明書を確認する必要があることを繰り返す理由です。証明書の検証に失敗したことに気付かない場合、MITMは可能です。幸運なことに、最近のウェブブラウザは気づかないことを非常に難しくしています。
ダースアンドロイド

1
@ ewanm89に追加すると、MITMになりパケットをスニッフィングすることは不可能ではありません。パケットが暗号化されているため読み取ることができません。

さて、それは髪を分割しています。MITMとランダムデータのように見えるパケットを持つことは、ほとんどの場合、そもそもパケットを実行しないことと同じくらい無意味です。しかし、はい、コンピューターが接続しているドメインも追跡できますが、送信/受信された実際のデータはわかりません。また、完全に正直になりたい場合は、理論的には十分な計算能力でAESキーをブルートフォースすることができます(ヒントには多くの時間がかかります)。
ewanm89

また、CAが侵害されていないことを前提としています。サイト管理者が実際に行ったCAがそのCAに移動し、別のチャネルで証明書のフィンガープリントをどうするかを管理者に尋ねました。ご覧のとおり、SSL証明書を適切にチェックすることはまれです(ただし、管理者が接続前に証明書を配布するopenvpnなどのアプリケーションでは行われますが、クライアントも完全に検証します)。
ewanm89

2

あなたの推論は正しいと思います。情報を読むには、SSLを解読する必要があります。暗号化されたデータにアクセスするために、暗号化が解除されるレベルは1つ少なくなります。


2

DNSとブラウザのSSLルートキーサーバーが有効である限り、サーバーでSSLパイプにアクセスできないのと同じ安全でないワイヤレスネットワーク上の攻撃者。

DNSはこの分野の大きな脆弱性です。サーバーのDNSチェーンが攻撃者に感染した場合、あらゆる種類のものが安全に見えますが、実際は安全ではありません。

しかし、あなたの質問が空港やコーヒーショップのランダムなハッカーがあなたの銀行へのSSLパイプにハッキングできるかどうかである場合、答えはほとんど間違いなくそうではありません。


1

とにかく、httpストリーム内のデータのみが暗号化され、URLは暗号化されないため、誰かがあなたになりすます可能性があることに留意してください。


2
これは単に真実ではありません。ドメイン名を除く、要求されたURLのすべては、セキュリティで保護された接続を介して送信される前に暗号化されます。これには、GET要求自体が含まれます。
アンドリュー

1

また、最初の非SSLページは保護されていないことも考慮する必要があります。

アクセスするほとんどのセキュリティで保護されたサイトでは、ログインページにアクセスすると、httpからhttps URLにリダイレクトされますが、信頼できないネットワークでは、代わりに中間の男性によって別の場所に送信される場合があります。

http://firstoverflowbank.comにアクセスすると、通常はhttps://login.firstoverflowbank.comにリダイレクトされますが、セキュリティ保護されていないネットワークでは、代わりにhttps://login.flrstoverflowbank.comに送信されるように設定されていることを考慮してください。チェックに時間がかかり、ブラウザにすべてが安全であると表示されたとしても、おそらく気付かないでしょう。

このようなことを回避するには、https:// URLをブックマークするか直接入力し、そのリダイレクトに依存しないでください。

弊社のサイトを使用することにより、あなたは弊社のクッキーポリシーおよびプライバシーポリシーを読み、理解したものとみなされます。
Licensed under cc by-sa 3.0 with attribution required.