精品欧美一区二区三区在线观看 _久久久久国色av免费观看性色_国产精品久久在线观看_亚洲第一综合网站_91精品又粗又猛又爽_小泽玛利亚一区二区免费_91亚洲精品国偷拍自产在线观看 _久久精品视频在线播放_美女精品久久久_欧美日韩国产成人在线

無視HTTPS發起中間人攻擊

安全 應用安全
大約十年前,Firesheep制造了一個大新聞。多年來,安全人員已經了解了公共WiFi網絡的危害,但直到有人創建了這個用戶友好的Firefox擴展插件之后,這個安全問題才得到了人們的關注。從那時起,網絡上發生了很多事情,那么這樣的事情還有可能再發生嗎?

 大約十年前,Firesheep制造了一個大新聞。多年來,安全人員已經了解了公共WiFi網絡的危害,但直到有人創建了這個用戶友好的Firefox擴展插件之后,這個安全問題才得到了人們的關注。從那時起,網絡上發生了很多事情,那么這樣的事情還有可能再發生嗎?

TL; DR; 由于HTTPS的存在,MITM攻擊目前不再是一個問題。但是,使用CORS,postMessage和其他一些很酷的東西,有時也可以繞過HTTPS。雖然這是網站所有者的錯,但受害的卻是用戶。

幾年前Firesheep是人們腦海中最重要的東西。在那個年代的網站,比如說Facebook,默認情況下還沒有開始使用HTTPS。移動設備(包括筆記本電腦和手機)的急劇增加使得連接到不受信任的WiFi網絡變得越來越普遍。

[[256498]]

八年后的今天,這實際上不再是一個問題。這是由于HTTPS的廣泛采用,讓大量的網絡流量能夠被加密傳輸。就在上周,WIRED發表了一篇名為“ 關于使用酒店的Wi-Fi 你知道些什么?。來自你的設備的流量現在已被加密,即使有人發起MITM攻擊,你也不會受到什么太多的影響。這絕對是真的,當談論到安全性時,你在酒店或咖啡店所提到的第一件事情就是MITM,但它已經發生了很大的變化。

當你在假期旅行時,從機場到上飛機再到入住酒店,你可能會發現自己面臨著一個熟悉的困境:我真的要選擇信任這些隨機的公共Wi-Fi網絡嗎?就在幾年前,答案幾乎肯定是選擇不信任。但是在2018年,你的回答可能會有不同。

然而,即使網絡流量被加密了,但如果有人發起了MITM攻擊,仍然會發生很多不好的事情。可以從幾個角度出發討論這個話題。本文將重點介紹如何利用現代Web技術繼續發起MITM攻擊,以及網站所有者該如何阻止這種攻擊。

(WIRED發布的文章仍然有一個有效的觀點,但也有很大技術討論空間。)

攻擊場景的其余部分將基于下面的一些條件

你正在酒店過夜,并將你的設備連接到酒店的WiFi。由于你處于不受信任的網絡中,因此你可能不會去瀏覽任何敏感的信息。

但是,你正在使用與往常相同的瀏覽器會話。出于方便,人們永遠不會退出Facebook或他們的工作電子郵件。

HSTS和cookie標志

我們需要從一些有關HSTS的基本信息開始。

HSTS是一個HTTP標頭,它指示瀏覽器后續只應嘗試通過HTTPS的方式加載該頁面。從瀏覽器第一次訪問具有此標頭的網站時,它會將域名添加到列表中,并在標頭中指定的時間內記住它。即使我明確的寫了http://網頁瀏覽器也會直接通過HTTPS發送請求。

也可以添加一個標志來預先加載標頭。當Web瀏覽器獲取更新或下載時,會包含預加載的域名列表。Web瀏覽器將拒絕向這些域名發送HTTP流量,即使用戶第一次訪問這些站點也是如此。

HSTS的另一個重要特性是名為includeSubDomains的標志。如果https://example.com包含此標頭,則Web瀏覽器將拒絕發送任何未加密的流量到http://foo.example.com。

HSTS標頭只能在HTTPS請求中設置。根據規范,這個標頭在HTTP請求上應該是不起作用的(實際上沒有經過足夠多的瀏覽器測試來確定這一點)。當人們按以下順序進行重定向時,這會導致一個常見問題:

http://example.com>

http://www.example.com>

https://www.example.com

由于第一個HTTPS請求將轉到www. 因此includeSubDomains-flag并不起作用的,因為必須在apex域名上設置。

最后,還需要提到的一個東西是安全標志(secure)。這是在創建cookie時在cookie上設置的標志。設置此標志后,將永遠不會通過HTTP發送cookie。如果向http://example.com發出請求則響應看起來像是用戶沒有保存的cookie一樣。

CORS

我們之前在這里已經提到過一些關于CORS常見的錯誤配置。如果你還沒有正確配置,那么我建議你先閱讀那篇文章。

最簡單的攻擊方式是壓根兒不使用HSTS。假設CORS已經啟用,那么http://example.com可以請求https://example.com并讀取數據。這在MITM場景中是可能發生的,因為發出請求的那個請求是通過HTTP托管的。由于實際的請求將通過HTTPS發送,因此即使帶有secure標志的cookie也會隨之發送。

另一個非常常見的問題是CORS允許訪問任何子域名,但HSTS沒有設置includeSubDomains-標志。這意味著攻擊者能夠在http://foobar.example.com上托管惡意的javascript然后向https://example.com發出請求。在MITM攻擊場景中,攻擊者可以隨意構造他們想攻擊的任何子域名。在討論HSTS時,我們在前面已經解釋過,它存在一個重定向問題,因此當主應用程序托管在www上時,這種攻擊手法就很常見的。

一個有趣的攻擊向量是在使用HSTS時,CORS可以支持多個域名。我們用一個真實的案例來說明一下,在periscope.tv上的CORS可以通過HTTP和HTTPS接受*.periscope.tv,*.pscp.tv和*.twitter.com。只要有人登錄到periscope.tv,HSTS就會確保后續的請求不會通過HTTP發送到該域名。但是,受害者之前從未訪問過*.pscp.tv的可能性很大,而且在MITM攻擊場景中,攻擊者可以在那里偽造一個HTTP的頁面并發送請求到periscope.tv。在這種情況下,這種攻擊將被阻止,因為所有這些域名的所有HSTS策略都是預加載的。

postMessage

正如我們之前所述,在使用postMessage時檢查消息的來源非常重要。但是,這些檢查僅檢查來源是否以特定內容作為結尾并因此導致攻擊者可以匹配任何子域名,這是個很常見的問題。這意味著完全沒有檢查協議。任何子域名上的HTTP頁面都能夠將消息發送到主應用程序。

還有一些基于正則表達式的來源檢查,有意允許了HTTP和HTTPS,即使Web應用程序應該只能通過HTTPS使用也會允許匹配HTTP。還應該注意的是,有幾種網絡協議實際上也可以托管Web內容,例如FTP。因此,務必確保將HTTPS列入了白名單,而不是將HTTP列入黑名單。相關案例請查看:https://hackerone.com/reports/210654

至于與HSTS的組合使用,實際上與CORS的問題遵循的是相同的原則。

WebSocket

WebSocket實際上在握手請求中共享了cookie,因此需要用與CORS請求相似的方式進行源的檢查。這僅在應用程序需要關注cookie數據時才很重要,因此并不總是適用于很多情況。

https://developer.mozilla.org/en-US/docs/Web/API/WebSockets_API/Writing_WebSocket_servers

可能已經有一些類似的方式或技術以上述類似的方式被濫用。如果今天沒有,那很快就會有。如果MITM在你的威脅模型中,那么這些都是不應忽視的問題。

修復建議

網站所有者

HSTS

第一步是在網站上開始使用HSTS,因為今天許多人都沒有這樣做。在已經通過HTTPS提供服務的網站上,這樣做沒有任何問題。當你實現了HSTS并確保它正常工作時,記得添加關于預加載它的標志。

如果可能,請在HTTP頭中包含includeSubDomains-header。但是,這將要求所有子域名也要通過HTTPS提供所有流量,不過這取決于具體情況并且可能有點困難。

CORS

確保CORS僅接受HTTPS請求。因為最常見的解決方案是反射源,即使源與模式匹配成功,也需要檢查它是否https://開頭。

postMessage和WebSocket

與CORS非常相似:確保檢查了源并檢查了協議而不僅僅是主機名。

普通用戶

在寫這篇文章之前,我曾與幾個有這些安全問題的大網站的安全人員聯系過。雖然許多人都比較關心這個問題,但也有幾個人認為這是可以接受的風險。他們認為受害者不太可能受到這樣的MITM攻擊或類似的理由。因此,盡管應該由網站所有者負責修復,但用戶也必須關心這個問題。

· 第一步是安裝HTTPS Everywhere。它是一個瀏覽器插件,類似于HSTS,但是在客戶端上。

· 第二個建議是不要使用公共WiFi。自Firesheep時代以來的最大變化也是移動數據的價值的變化。許多經常連接到開放網絡的人也會用手機連接這些開放式網絡。

· 如果上面一條不適用于你,那第二個最好的建議是使用VPN。但是,應該明白的是,這也不是一種防御策略。由于許多公共熱點在你連接時都有某種登錄頁面,因此你實際上必須連接到網絡一段時間,而不會有流量通過VPN。在此期間,熱點會強制你的設備發出前文所描述的技術的網絡請求。

...

讓我再次引用WIRED文章作為本文所有內容的結束。請記住,要對自己的情況進行風險分析,然后采取行動。

責任編輯:武曉燕 來源: 嘶吼專業版
相關推薦

2017-02-16 08:53:42

2016-09-27 22:45:47

2016-10-24 14:23:14

2020-05-07 15:24:22

中間人攻擊MITM

2014-03-17 09:16:08

2013-11-11 10:36:04

2015-12-29 10:41:16

2015-01-05 13:29:37

2014-03-20 10:26:58

2014-05-15 10:20:07

2009-08-14 11:25:38

2010-06-13 12:06:41

2014-11-21 11:46:55

2010-09-25 14:50:34

2023-02-27 07:18:35

2014-06-06 14:12:40

2014-06-03 16:30:53

2021-07-26 05:22:47

中間人攻擊加密網絡安全

2010-03-04 14:21:17

2014-10-21 13:17:05

點贊
收藏

51CTO技術棧公眾號

九一精品久久久| 新呦u视频一区二区| 久久久久97国产| 久久精品色播| 在线免费观看日本欧美| 一级一片免费播放| 欧美一区二区三区激情| 三级久久三级久久| 欧美成人h版在线观看| 天天插天天射天天干| 成人在线高清| 亚洲成人一区二区在线观看| 色中色综合成人| 亚洲国产精品欧美久久| 欧美a级一区二区| 欧美激情成人在线视频| 国内精品卡一卡二卡三| 欧美日韩午夜电影网| 日韩欧美精品网址| 黄色片视频在线播放| 精品国产无码一区二区三区| 免费视频一区二区三区在线观看| 日韩中文字幕在线观看| 日本黄色录像片| 91精品国产一区二区在线观看| 亚洲成人免费av| 国产精品av免费| 免费黄网站在线观看| 国产**成人网毛片九色 | 666精品在线| 欧产日产国产69| 精品91视频| 久久亚洲综合国产精品99麻豆精品福利| 99re久久精品国产| xxxx日韩| 日韩欧美黄色影院| 一级黄色特级片| 日韩电影免费观| 午夜精品123| 丁香六月激情网| av在线免费网站| 国产精品久久一级| 日韩一区二区三区资源| 涩涩视频在线观看免费| 99久久婷婷国产综合精品| 91入口在线观看| 精品久久国产视频| 国产一区二区三区高清播放| 91精品久久久久久久久不口人| 在线观看日本视频| 亚洲在线国产日韩欧美| 26uuu另类亚洲欧美日本老年| 久久精品波多野结衣| 欧美福利影院| 欧美日韩国产91| 久久97人妻无码一区二区三区| 亚洲欧美偷拍自拍| 久久成人人人人精品欧| 青青青在线免费观看| 午夜国产一区| 欧美激情在线观看| 日韩特黄一级片| 国产欧美一级| 国产福利精品在线| 日韩xxx视频| 久久国产精品72免费观看| 国产伦精品免费视频| 一级黄色片在线观看| 久久爱www久久做| 亚洲尤物视频网| 亚洲成人中文字幕在线| 成人黄色大片在线观看 | 理论片中文字幕| av在线一区二区三区| 精品国产乱码久久久久| 日本人妖在线| 国产精品久久久久久久久久免费看 | 国产亚洲成年网址在线观看| 日韩精品无码一区二区三区| 色网站免费在线观看| 亚洲另类在线一区| 国产原创中文在线观看| 美女日韩欧美| 欧美男生操女生| 美女又黄又免费的视频| 日韩三区视频| 日韩在线www| 国产在线成人精品午夜| 性欧美长视频| 91精品国产综合久久香蕉922| 丰满肉嫩西川结衣av| 久久综合色8888| 亚洲国产一区二区三区在线播| 日本www在线| 午夜影视日本亚洲欧洲精品| 已婚少妇美妙人妻系列| 欧美a在线观看| 亚洲欧美三级在线| 久久精品99国产精| 麻豆国产精品官网| 精品一区日韩成人| 黄网址在线观看| 欧美日韩中文字幕在线视频| 亚洲欧美日本一区二区三区| 成人知道污网站| 色爱av美腿丝袜综合粉嫩av| 久久久久久久久99| 美国三级日本三级久久99| 成人欧美一区二区| 日本在线观看网站| 欧美性xxxx极品hd欧美风情| 中文字幕在线视频一区二区三区| 丝袜连裤袜欧美激情日韩| xvideos国产精品| 一二三区免费视频| 丁香六月综合激情| 一区二区三区电影| 三级成人黄色影院| 亚洲激情自拍图| 欧美国产日韩综合| 久久超碰97人人做人人爱| 欧美一级日本a级v片| 黄页网站在线| 制服丝袜激情欧洲亚洲| 天天躁日日躁aaaa视频| 夜夜嗨网站十八久久| 97中文在线| 黄色网页在线免费看| 色94色欧美sute亚洲13| 在线观看国产免费视频 | 欧美性大战久久久久xxx| 久久久国产精品入口麻豆| 色系列之999| 欧美一级淫片免费视频黄| 99精品久久久久久| 女女同性女同一区二区三区按摩| 日韩欧美一区二区三区在线观看| 亚洲精品第一国产综合精品| 成人性做爰片免费视频| 韩国三级丰满少妇高潮| crdy在线观看欧美| 最近中文字幕日韩精品| 六月丁香激情综合| av一区二区三区在线| 成年人网站国产| 日韩av懂色| 色综合伊人色综合网| 中文字幕av网站| 中文字幕乱码久久午夜不卡| 国产a级一级片| 婷婷精品在线观看| 欧美在线视频播放| 国产最新视频在线| 日本韩国一区二区三区视频| 中文字幕第20页| 日本三级亚洲精品| 亚洲一区二区三区精品在线观看| 巨胸喷奶水www久久久免费动漫| 亚洲色图第三页| 中文人妻av久久人妻18| 国产精品污网站| 色婷婷狠狠18| 久久久久国产| 国产精品一区二区三区在线观 | 亚洲欧洲一区二区在线播放| 亚洲免费999| 亚洲天堂免费| 成人免费视频网站| 欧美日韩国产观看视频| 亚洲欧洲国产精品| 亚洲天堂777| 亚洲精品欧美专区| 东京热av一区| 久久精品盗摄| 在线观看亚洲视频啊啊啊啊| 国产精品久久久久久久久久辛辛| 欧美大码xxxx| 青青草视频免费在线观看| 欧美伊人久久久久久久久影院| 日本伦理一区二区三区| 国产一区二区看久久| www.av中文字幕| av中文字幕一区二区| 99国产视频在线| 久久uomeier| 久久高清视频免费| 天堂中文字幕在线| 欧美日产在线观看| 奇米影视第四色777| 日本一区二区在线不卡| 久久久久无码精品| 日日夜夜精品视频天天综合网| 在线视频欧美一区| 欧美做受69| 亚洲va欧美va国产综合久久| 男人天堂视频在线观看| 日韩中文字幕亚洲| 深夜福利在线看| 91精品免费观看| 五月天婷婷久久| 中文字幕欧美一区| 国产偷人妻精品一区| 老汉av免费一区二区三区| 三上悠亚久久精品| 国产精品99视频| 韩国成人av| 嫩呦国产一区二区三区av| 日本三级韩国三级久久| 香蕉成人app免费看片| 亚洲香蕉成视频在线观看| 午夜精品小视频| 欧美图片一区二区三区| 中日韩精品视频在线观看| 一区二区中文视频| 97人妻人人揉人人躁人人| 成人午夜大片免费观看| www.色就是色.com| 日本午夜一本久久久综合| 欧美视频在线免费播放| 亚洲五月综合| 亚洲视频小说| 视频一区在线观看| 久久99欧美| 中文字幕一区二区三区中文字幕| 国产精品一区二区久久| 成人性生交大片免费网站| 欧美精品videossex88| 免费不卡视频| 在线观看欧美视频| 免费在线国产| 亚洲精品aⅴ中文字幕乱码| www.亚洲欧美| 日韩视频免费观看高清完整版| 一级全黄少妇性色生活片| 一本久久综合亚洲鲁鲁五月天| 国产五月天婷婷| 亚洲永久免费视频| 欧美成人免费看| 亚洲精品国产一区二区三区四区在线| 免费看一级黄色| 国产精品久久久久久久久果冻传媒| 亚洲专区区免费| 久久综合久久综合亚洲| av在线网站观看| 久久久久久久久久久久久夜| 天天插天天射天天干| 91亚洲精品乱码久久久久久蜜桃| 国产真实乱人偷精品| av福利精品导航| 一级特级黄色片| 91丝袜呻吟高潮美腿白嫩在线观看| 一级黄色片毛片| 成人国产精品免费| 国产精品九九视频| 97精品超碰一区二区三区| 精品人妻一区二区三区日产乱码卜| av电影一区二区| 国产精品边吃奶边做爽| 91视视频在线直接观看在线看网页在线看 | 免费在线小视频| 欧美在线视频免费| 日韩天堂在线| 国产日韩中文字幕| 欧洲大片精品免费永久看nba| 99视频国产精品免费观看| 成人线上播放| 免费观看成人在线| 精品久久久久久久久久久下田 | 影音先锋中文字幕一区| 青青草国产精品视频| 视频一区中文字幕国产| 乌克兰美女av| 国产一区二区三区美女| 最新日本中文字幕| 久久综合色之久久综合| 国产3级在线观看| 亚洲国产精品精华液网站| 国产欧美日韩另类| 在线观看一区二区视频| 国产日韩欧美一区二区东京热 | 欧美日韩日本国产亚洲在线 | 亚洲熟女毛茸茸| 亚洲线精品一区二区三区| 欧美a∨亚洲欧美亚洲| 在线看不卡av| 精品人妻伦一区二区三区久久 | 成人美女av在线直播| a级日韩大片| 日本一区二区高清视频| 91精品精品| 黄色片视频在线免费观看| 麻豆免费精品视频| 亚洲麻豆一区二区三区| 日本一二三四高清不卡| 免费在线一级片| 欧美三级电影在线看| 色一情一乱一乱一区91av| 中文字幕国产日韩| 国产美女精品写真福利视频| 国产噜噜噜噜噜久久久久久久久| 国产精品videossex| 亚洲精品成人a8198a| 日韩一区二区免费看| 天堂视频免费看| 91天堂素人约啪| 久久久精品91| 欧美喷水一区二区| 深夜福利在线看| 久久青草精品视频免费观看| h1515四虎成人| 精选一区二区三区四区五区| 91精品国产麻豆国产在线观看| 白嫩少妇丰满一区二区| 丰满岳乱妇一区二区三区| 午夜精品久久久久99蜜桃最新版| 亚洲成a人v欧美综合天堂| 国产精品亚洲lv粉色| 国产亚洲人成网站在线观看| 97人澡人人添人人爽欧美| 91视频88av| 日韩大片在线观看| 欧美精品色婷婷五月综合| 成人免费毛片片v| 精品一区在线观看视频| 欧美日韩黄视频| 成人免费视频| 国产精品黄页免费高清在线观看| 精品欠久久久中文字幕加勒比| 小泽玛利亚av在线| 久久99深爱久久99精品| 黄色片网站免费| 一本大道久久a久久综合婷婷| 少妇人妻偷人精品一区二区| 欧美激情第6页| 欧美中文高清| 警花观音坐莲激情销魂小说| 开心九九激情九九欧美日韩精美视频电影 | 99精品久久久久久| 99热在线观看免费精品| 日韩av网站大全| 美女在线视频免费| 九9re精品视频在线观看re6| 亚洲精品在线二区| 影音先锋资源av| 亚洲国产成人精品视频| 色呦呦视频在线| 欧美在线播放视频| 九色精品国产蝌蚪| 免费男同深夜夜行网站| 国产亚洲精品超碰| 伊人久久成人网| 久久精品美女视频网站 | 精品中文字幕人| 先锋影音久久久| 日本一区二区视频在线播放| 在线观看亚洲专区| 91社区在线高清| 91九色在线视频| 国产精品v一区二区三区| 黄色av电影网站| 欧美日韩免费在线观看| 欧美人体大胆444www| 国产精品久久视频| 亚洲xxx拳头交| 国模私拍在线观看| 日本乱人伦aⅴ精品| 欧美jizz18性欧美| 99理论电影网| 午夜在线一区| 国产馆在线观看| 欧美一区二区三区在线电影| 激情影院在线| 女同一区二区| 精品一区二区三区久久久| 久青草免费视频| 亚洲女人被黑人巨大进入| 日韩欧国产精品一区综合无码| 日韩不卡一二区| av电影天堂一区二区在线观看| 亚洲高清在线看| 色综合五月天导航| 夜夜躁狠狠躁日日躁2021日韩| 婷婷六月天在线| 一区2区3区在线看| 精品美女视频在线观看免费软件 | 在线视频1卡二卡三卡| 久久视频精品在线| 小说区图片区色综合区| 色婷婷.com| 欧美日韩中文字幕在线| 国内外激情在线| 欧美日韩视频在线一区二区观看视频| 麻豆成人免费电影| 日韩欧美性视频| 日韩在线视频观看正片免费网站| 亚洲国产精品免费视频| 激情五月亚洲色图| 亚洲一区二区三区精品在线| 成人网视频在线观看| 国产伦精品一区二区三区在线 |