一些HTTPS检测工具可能会削弱安全性
美国科学椅子上的威胁下的计算领导
禁令开启培训中心,以帮助解决中东技能短缺
报告称,欧盟国民的数字身份系统应用于所有英国公民
COG Systems提供更安全版本的HTC A9智能手机
Berners-Lee的创业公司承诺更多地控制Web数据
Astro是一个具有大梦想的AI动力电子邮件客户端
美国和英国的日子远离欧洲议会Ultimatum,将数据转移到美国
优步获取允许在加利福尼亚州测试自治车
ASDA Outs寻求应用程序开发,以支持数字未来
英特尔将改变其对PC芯片升级的方法
10公告苹果今天制造了你可能错过了
Microsoft更新Cortana for iOS,新的外观
Facebook使用人工智能来帮助防止自杀
WD船舶256GB闪电附加存储,适用于iPhone和iPad
大曼彻斯特冰雹云作为在地区交付潜水和社会护理的关键
此工具可以帮助您发现思科智能安装协议滥用
Dreamforce 18:Salesforce Vaunts Apple伙伴关系和'客户360'
区间的旅游旅游被其应用于商业挑战所取代
在TSB和Visa中断后,英格兰银行设定最低服务要求
SSE企业电信竞标解决英国的回程问题
Brexit提案要求标准对齐和数据共享
IR35改革:政府邀请有关将税收避税规则延长私营部门的计划的反馈
作为经典手机品牌的怀旧规则在MWC活起来
直到5G到达,一些移动用户可能会获得近5G
SHA-1碰撞可以打破SVN代码存储库
在俄罗斯雅虎黑客内:他们是如何做到的
Teentech宣布其2018年奖获得者
更新:11小时的AWS失败命中网站和应用程序
Microsoft删除了Windows 8.1和10的KB 4010250 Flash Player更新
Android o使我的通知愿望成真
微软随时准备在最新的PC上阻止Windows 7的更新
HTC的Netflix-esque VR订阅每月费用为6.99美元
雅虎执行拙劣的2014年违约,调查发现
用这个智能手机概念说再见相机凹凸
假日额外使用机器学习和人工智能进行个性化
新加坡政府规范ESIM技术
面试:丹菲尔普斯,首席建筑师,旅游
大多数公司认为GDPR是一个机会
中央情报局重新浏览赛赛艇数据刮水器,其他恶意软件
Apple的现实失真场 - 靠近您的iPhone
赌场集团投注Pivot3超级融合基础设施进行监视
瑞典的Telenor使GDPR成为个人的同意
作为英国顶级创新中心的人工智能名称伦敦
首席数据官员去暑期学校
CDO采访:Andrei Belevtsev,Gazprom Neft
拙劣的Windows补丁KB 3178690冻结,崩溃Excel 2010
Apple让史蒂夫乔布斯与其新的HQ承诺
SAP为Vora添加新功能并读取云版本
Apache OpenWhisk用户敦促修补程序
您的位置:首页 >电子新品 >

一些HTTPS检测工具可能会削弱安全性

2021-08-10 08:43:54 [来源]:

使用安全产品来检查HTTPS流量的公司可能无意中使他们的用户“加密的连接减去安全并将其暴露于中间人攻击,美国电脑紧急准备团队警告。

US-CERT是国土安全部门的打印,在最近的一项调查后发表了一个咨询,显示HTTPS检测产品DON“T镜像客户端和服务器之间原始连接的安全属性。

HTTPS检查检查来自HTTPS站点的加密流量,以确保它不会包含威胁或恶意软件。它通过拦截到HTTPS服务器的客户端连接来执行,以代表客户端建立连接,然后重新加密发送到客户端的流量,以不同的本地生成的证书。这样做的产品基本上充当了中间人的代理。

在典型的企业环境中,甚至可以多次拦截并重新加密HTTPS连接:在网关安全产品或数据泄漏预防系统和终端系统上,通过需要检查恶意软件的防病毒程序的终端系统。

问题是用户“浏览器不再可获得验证真实服务器证书,因为该任务均落入拦截代理。事实证明,在验证服务器证书时,安全产品非常糟糕。

谷歌,Mozilla,CloudFlare,密歇根大学,伊利诺伊大学,加州大学,加州大学,伯克利和国际计算机科学研究所最近进行了对HTTPS检验实践的调查。

他们发现,超过10%的HTTPS流量来自U.S.并达到CloudFlare的Content Carrantical网络正在被截获。与电子商务网站有6%的连接。

分析发现,32%的电子商务和54%的CloudFlare HTTPS连接被截获的CloudPlare变得更加安全,而不是直接连接到服务器的用户。

“令人疑惑地,不仅被截获的连接使用较弱的加密算法,而且为已知破碎的密码提供了10%至40%,这将允许有源中间攻击者稍后拦截,降级和解密连接,”研究人员在纸质中说。

原因是浏览器制造商已经长时间和正确的专业知识来了解TLS连接和证书验证的潜在怪癖。可以说是TLS的更好的客户端实现 - 用于HTTPS的加密协议 - 而不是现代浏览器中的协议。

安全产品供应商使用过时的TLS库,自定义它们甚至尝试重新实现某些协议功能,从而导致严重的漏洞。

US-Cert在其咨询中发出的另一个广泛的问题是许多HTTPS拦截产品Don“T正确验证服务器呈现的证书链。

“此外,证书链验证错误很少转发给客户端,导致客户端相信按照正确的服务器执行操作,”组织表示。

在Badssl网站上,组织可以检查他们的HTTPS检查产品是否验证了证书或允许不安全的密码。Fromys SSL Labs的客户端测试也可以检查一些已知的TLS漏洞和缺点。

Carnegie Mellon University的Cert协调中心发表了一个博客文章,了解有关HTTPS拦截的常见缺陷的更多信息,以及可能脆弱的产品列表。

郑重声明:本文版权归原作者所有,转载文章仅为传播更多信息之目的,如有侵权行为,请第一时间联系我们修改或删除,多谢。