【问题标题】:How does a ssl certificate prevent a hacker from cloningssl证书如何防止黑客克隆
【发布时间】:2015-07-07 22:46:08
【问题描述】:

客户端如何确保服务器发送的ssl证书是证书的真正拥有者?它如何防止黑客克隆,例如,google ssl 证书,并在握手期间欺骗我他是 google 站点?黑客可以克隆证书并修改网络数据包中的域或ip信息来欺骗人吗?

【问题讨论】:

  • 因为黑客没有私钥。
  • 私钥不是只用来加密消息的吗?
  • 没有。在 SSL 中根本不使用它。它用于握手消息中,通过创建数字签名来证明证书归发送方所有。只有拥有私钥的一方才能这样做。
  • 我刚刚回答了这个问题。 '在 SSL 中根本不使用它。'
  • 我也刚刚回答了这个问题。 “通过创建数字签名。”服务器使用其私钥对消息进行签名:客户端使用公钥对其进行验证。这是数字签名 101。在您的链接中再次解释了这一切。

标签: security ssl ssl-certificate


【解决方案1】:

SSL 证书,例如www.google.com 由名为证书颁发机构 (CA) 的第三方签署。在谷歌的情况下,第 3 方目前是“GeoTrust Global CA”。太查看它是谁,你需要检查证书(浏览器通常会让你很容易地做到这一点,但每个人都有自己的方式) 它将证书与名称“www.google.com”相关联。

您的客户拥有代表您信任的 CA 列表。该列表由您的操作系统供应商和/或您的客户端/浏览器的创建者维护。

那么客户端如何知道它正在与正确的服务器通信? 证书由它信任的 CA 签名,证书是客户端想要连接的名称,服务器提供了证明它知道证书中公钥的对应密钥。

  • 从 www.google.com 复制有效证书并将其放置在自己的计算机上的黑客只有公钥而没有私钥。
  • 试图让信誉良好的 CA 签署证书请求的黑客会被拒绝,因为他们无法证明自己拥有 google.com 域。因此名称不匹配。
  • 签署自己的证书请求的黑客会失败,因为他们自建的 CA 不在受信任的列表中。
  • 入侵谷歌服务器并以某种方式复制密钥的黑客可以暂时通过验证,但一旦谷歌的人检测到它,他们就会联系他们的 CA 并吊销证书。

    现在这个过程是大多数实现中的弱点,因为这些被撤销的证书由 CA 作为证书撤销列表 (CRL) 或作为 OCSP(在线证书状态协议)服务发布,但客户端通常采用捷径而不是验证证书未被吊销。

【讨论】:

  • 这个答案提出了有效的观点,但没有回答最初的问题,即是什么阻止某人复制现有(公共)证书并试图将其用作自己的(答案是需要用于握手期间的私钥)。
  • 从 www.google.com 复制有效证书并将其放置在自己的计算机上的黑客拥有公钥。它在证书上。他不会有私钥
  • 正确的 EJP:一个没有被重读的错误。已更正。
猜你喜欢
  • 1970-01-01
  • 1970-01-01
  • 1970-01-01
  • 1970-01-01
  • 2021-11-14
  • 1970-01-01
  • 1970-01-01
  • 1970-01-01
  • 1970-01-01
相关资源
最近更新 更多