`
wsvicky
  • 浏览: 8767 次
最近访客 更多访客>>
文章分类
社区版块
存档分类
最新评论

安全科普:流量劫持能有多大危害? HTTPS 能否避免流量劫持?

阅读更多

    近日,看了一篇关于流量劫持的文章《安全科普:流量劫持能有多大危害?》,作者EtherDream以图文并茂的形式详细讲解了流量劫持及相关知识。“在如今这个讲究跨平台、体验好,并有云端支持的年代,WebApp 越来越火热。各种应用纷纷移植成网页版,一些甚至替代了客户端。同时,也造就了流量劫持前所未有的势头。”小编总结,这里提到的流量劫持危害,大多跟Http明文传输协议的薄弱有关系。

  

我们来看看流量劫持会带来什么危害?

   不同的劫持方式,获得的流量也有所差异。DNS 劫持,只能截获通过域名发起的流量,直接使用 IP 地址的通信则不受影响;CDN 入侵,只有浏览网页或下载时才有风险,其他场合则毫无问题;而网关被劫持,用户所有流量都难逃魔掌。

 1http易致在线应用被劫持

      网页技术在近些年里有了很大的发展,但其底层协议始终没有太大的改进—— HTTP,一种使用了 20 多年古老协议。在 HTTP 里,一切都是明文传输的,流量在途中可随心所欲的被控制。而在线使用的 WebApp,流量里既有通信数据,又有程序的界面和代码,劫持简直轻而易举。因此,劫持网页流量成了各路黑客们的钟爱,一种可在任意网页发起 XSS 的入侵方式。

 2、公共场合使用http,不登陆也会被劫持

       在自己的设备上,大家都会记住各种账号的登录状态,反正只有自己用,也没什么大不了的。然而,在被劫持的网络里,即使浏览再平常不过的网页,或许一个悄无声息的间谍脚本已暗藏其中,正偷偷访问你那登录着的网页,操控起你的账号了。

 3http状态下,Cookie 记录或浏览器自动填表单,都会导致账号密码被截获

      http状态下,cookie记录的都是明文的账号密码,被劫持泄露后,即使数量不多,也能通过社工获取到用户的更多信息,最终导致更严重的泄露。

 4HTTP 缓存投毒

      HTTP这种简单的纯文本协议,几乎没有一种签名机制,来验证内容的真实性。即使页面被篡改了,浏览器也完全无法得知,甚至连同注入的脚本也一块缓存起来。但凡具备可执行的资源,都可以通过预加载带毒的版本,将其提前缓存起来。

 5Https能避免劫持吗?

      能!但前提是必须用受信任的SSL证书

      不同于简单的Http代理,HTTPS 服务需要权威CA机构颁发的SSL证书才算有效。自签证书浏览器不认,而且会给予严重的警告提示。而遇到“此网站安全证书存在问题”的警告时,大多用户不明白是什么情况,就点了继续,导致允许了黑客的伪证书,HTTPS 流量因此遭到劫持。

     如果重要的账户网站遇到这种情况,无论如何都不该点击继续,否则大门钥匙或许就落入黑客之手。



 

   
这里所说的权威CA机构是指已经通过WebTrust国际认证,根证书由微软预置,受微软等各类操作系统、主流移动设备和浏览器信任的CA机构;在中国还要附加一项,就是要拿到工信部许可的CA牌照;这样的CA机构,才有权利签发各类数字证书。

       自签证书是指不受信任的任意机构或个人,自己随意签发的证书,容易被黑客伪造替换。

 6、全站Https的重要性

      情况一:从http页面跳转访问https页面

      事实上,在 PC 端上网很少有直接进入 HTTPS 网站的。例如支付宝网站,大多是从淘宝跳转过来,而淘宝使用的仍是不安全的 HTTP 协议。如果在淘宝网的页面里注入 XSS,屏蔽跳转到 HTTPS 的页面访问,用 HTTP 取而代之,那么用户也就永远无法进入安全站点了。

    
尽管地址栏里没有出现 HTTPS 的字样,但域名看起来也是正确的,大多用户都会认为不是钓鱼网站,因此也就忽视了。

       因此,只要入口页是不安全的,那么之后的页面再安全也无济于事。

      情况二:http页面重定向到https页面

      有一些用户通过输网址访问的,他们输入了 www.alipaly.com 就敲回车进入了。然而,浏览器并不知道这是一个 HTTPS 的站点,于是使用默认的 HTTP 去访问。不过这个 HTTP 版的支付宝的确也存在,其唯一功能就是重定向到自己 HTTPS 站点上。

     劫持流量的中间人一旦发现有重定向到 HTTPS 站点的,于是拦下重定向的命令,自己去获取重定向后的站点内容,然后再回复给用户。于是,用户始终都是在 HTTP 站点上访问,自然就可以无限劫持了。



 

    国外各大知名网站(PayPal,Twitter,Facebook,Gmail,Hotmail等)都通过Always on SSL(全站https)技术措施来保证用户机密信息和交易安全,防止会话攻击和中间人攻击。 

 
7、搜索引擎劫持

      事实上,HTTPS 站点还有个很大的来源——搜索引擎。遗憾的是,国产搜索引擎几乎都不提供 HTTPS 服务。

       谷歌已开始提供https加密搜索方式。Google在官方博客介绍说,普通的HTTP浏览是不安全的,用户和服务器之间的通讯会被第三方监听和干扰,对于Google来说,你在Google搜索的词语会被第三方截获,如果第三方不希望你在Google搜索这个词语,还可以通过技术手段阻止用户的搜索行为。使用HTTPSGoogle搜索中,用户搜索的信息将无法被第三方获取,也不会出现数据泄漏的问题,搜索结果页面也不会被干扰或篡改。

 结语

       从上面的各类劫持案例中,我们可以看出,Https是很有效的流量劫持防范措施,无论是网络服务提供商还是广大网民,为咱自己的帐户安全和权益,都要形成使用https访问网站的习惯和意识,重要的网站必定使用 HTTPS 协议,登陆时需格外留意!

  • 大小: 51.8 KB
  • 大小: 15.4 KB
  • 大小: 37.8 KB
  • 大小: 22.4 KB
  • 大小: 53.2 KB
分享到:
评论

相关推荐

    房地产-中国房地产资产证券化研究系列之四:REITs科普三:首批公募REITs有哪些特征?.pdf

    房地产-中国房地产资产证券化研究系列之四:REITs科普三:首批公募REITs有哪些特征?.pdf

    “更新”%26“换新”系列五:设备更新,哪些领域受益大?.docx

    ### “更新”&“换新”系列五:设备更新,哪些领域受益大? #### 引言:“设备更新行动”涉及哪些设备? 当前社会经济发展迅速,技术迭代加速,为提升生产效率与服务质量,我国启动了“设备更新行动”。该行动旨在...

    百度-百度知道大数据报告:疫情期间大家都在问什么?-2020.5-13页.pdf

    2. **医疗知识普及**:报告中提到,关于口罩的正确佩戴、消毒方法、居家隔离指南等医疗防护知识的搜索量大幅度上升。这反映了公众在面对未知病毒时,对自我保护知识的急切需求。 3. **心理健康关注**:随着疫情持续...

    任正非最新讲话:ChatGPT对我们的机会是什么?

    他还提到,华为过去依赖西方技术,但在制裁的压力下,华为转向了自主研发,培养了一批基础理论科学家和技术专家,为应对挑战做好了准备。 总的来说,华为将继续加大对科研的投入,特别是在人工智能和前沿技术上的...

    算法工程师:如何看本周最火的AutoGPT?

    AutoGPT 这类可以算作第二代产品,遗憾的是这类产品目前存在的问题还很多。 关于 AutoGPT 的科普就看分割线我以前的回答吧。 AutoGPT 底层还是 GPT 模型。只是他使用 GPT 的方法比 ChatGPT 更近了一步。 这些方法...

    消防安全作文:消防安全 重于泰山.docx

    通过电视、报纸等媒介,我们可以了解到火灾现场的惨状,触目惊心的画面提醒我们火灾的危害之大。 - **火的重要性与危险性**:火是人类文明进步的标志之一,为人类带来了光明和温暖,改善了生活质量。然而,如果使用...

    知识答题有奖小程序源码,流量主高收益,后台可配置流量主,亲测正常使用

    知识答题有奖小程序源码是一种基于微信小程序平台开发的应用,旨在通过互动问答的形式吸引用户参与,同时为开发者带来较高的流量主收益。此类小程序通常包含多种功能模块,如题目库管理、用户答题、成绩统计、奖励...

    无线网络知识科普:WiFi和WLAN有什么区别?

    无线网络我们一般叫WiFi,在安卓手机无线设置中,名称也多为“WiFi”,不过在iPhone的无线网络设置中,名称则“WLAN”...所以很多朋友都认为WIFI就是WLAN,它俩没区别。其实,这种观点是错的,下面本文就来简单科普一下

    网络安全知识竞赛网络安全知识科普题(含参考答案).docx

    网络安全知识竞赛网络安全知识科普题(含参考答案) 网络安全知识竞赛网络安全知识科普题(含参考答案)全文共17页,当前为第1页。网络安全知识竞赛网络安全知识科普题(含参考答案)全文共17页,当前为第1页。网络安全...

    16-17版:22固体废弃物污染及其危害(创新设计).pptx

    《固体废弃物污染及其危害》是关于环境保护的重要主题,特别是针对城市垃圾管理的议题。这份资料主要探讨了固体废弃物对环境的污染以及相应的防治措施。在现代社会,随着生活水平的提高,城市垃圾的数量、种类和变化...

    食品安全科普幻灯--社区.ppt

    食品安全是关乎公众健康和社会稳定的重要问题,尤其在当今社会,食品安全事件频发,引起了广泛关注。以下是一些关于食品安全的关键知识点: 1. 饮食与疾病:据研究表明,发达国家70%以上的疾病与饮食有关,这包括...

    网站流量分析计算说明

    ### 网站流量分析计算说明 #### 一、引言 随着互联网技术的发展和普及,网站已经成为企业和组织对外展示和服务的重要平台。为了确保网站能够稳定运行并提供良好的用户体验,合理计算所需的网络带宽至关重要。本文...

    食品安全科普知识竞赛试题及答案(50题).pdf

    食品安全是关乎公众健康和社会稳定的重要领域,通过科普知识竞赛,我们可以深入理解并掌握相关的知识。以下是一些关键的食品安全知识点: 1. 天然毒素:某些动植物中含有的有毒成分,如四季豆,需要烹饪熟透才能...

    网络安全科普知识.pdf.pdf

    网络安全科普知识.pdf.pdf 本文档旨在普及网络安全知识,教会用户如何防范病毒或木马的攻击、社交平台账号被盗、钓鱼网站、电子邮件安全、社交网站信息泄露和网络虚假、有害信息。 一、如何防范病毒或木马的攻击?...

    食品安全科普知识网络竞赛参考答案.doc

    食品安全科普知识网络竞赛的题目涵盖了多个方面,包括食品加工工艺、食品标签要求、特殊食品的安全性、食品储存与变质、餐饮服务的食品安全等级和食品安全风险。以下是这些知识点的详细解释: 1. 食用油的加工工艺...

    网络安全科普教育ppt.pptx

    网络安全科普教育ppt 汇报人:某某某 LOGO COMPANY LOGO 网络安全科普教育ppt全文共28页,当前为第1页。 大学生校园网络安全文明主题班会PPT 网络安全科普教育ppt全文共28页,当前为第2页。 四通八达,机动车种类...

    网络安全知识科普题目参考.pdf

    本资源摘要信息主要涵盖了网络安全知识科普的多个方面,包括个人信息保护、网络安全法律法规、个人信息泄露防范、App安全机制等。以下是对每个问题的详细解析: 1. 防止电脑被安装木马程序:下载播放器时,务必在...

    五年级英语下册知识点科普版.doc

    【五年级英语下册知识点科普版】 在五年级英语下册的学习中,孩子们将接触到一些重要的语言点,包括词汇、短语、句型以及语法。这些知识点是学习英语的基础,对于提升孩子们的语言运用能力至关重要。 **Unit 1 May...

    食品安全科普知识竞赛题(有答案).doc

    食品安全科普知识竞赛题涉及到多个方面的食品安全知识,包括食物中毒、碘盐摄入、鸡蛋食用方法、食物过敏、食源性疾病预防、微波炉使用、不锈钢容器的保养、食品容器的选择、绿色食品的分级、保健食品的标识、食品...

Global site tag (gtag.js) - Google Analytics