【问题标题】:Should WebRTC's SDP be private for secure communication?WebRTC 的 SDP 是否应该为安全通信私有?
【发布时间】:2018-04-04 01:14:44
【问题描述】:

SDP 中有 ice-ufragice-pwd 参数,但如果我可以确保 SDP 提议/答案未被修改(使用以数字签名为例)?

用例是 P2P 系统,我有另一方的公钥,并希望确保我真正安全地连接到它。然而,对方没有我的公钥,也不在乎我是谁。

WebRTC 和相关规范太大,所以我还没有找到这个问题的明确答案(到处都建议使用 HTTPS,但除此之外不多),我也没有找到任何考虑 WebRTC 安全性的文章观点看法。希望有深入 WebRTC 知识的人可以澄清这个问题。

这个问题被标记为可能重复的问题不包括任何 SDP 来源证明(以数字签名或其他方式),这就是为什么这个问题是独一无二的。

【问题讨论】:

标签: security webrtc sdp


【解决方案1】:

绝对!虽然 WebRTC 保护其数据通信,但 SDP 是给您打电话的免费票。

如果您不保护您的信令通道,那么您最终可能会与攻击者进行完全安全的通话,而攻击者会在您不知情的情况下将数据包转发给您的预期呼叫接收者。

这是Man-in-the-middle attack 的变体。请参阅security.stackexchange.com 了解更多信息。

【讨论】:

  • 链接问题不是我在这里要问的。它不包括 SDP 的数字签名或其来源的任何其他证明。使用 Diffie–Hellman 密钥交换,您实际上可以通过不安全的通道建立安全通信,您只需要确保连接到预期的接收者,所以我很好奇它是否与 WebRTC 相似。
  • @nazar-pc 好吧。但是如果对方没有你的公钥,你怎么能确保 SDP 的答案没有被修改呢?
  • 对方(在我的用例中)不关心我,我对它基本上是匿名的,所以不需要检查对方的SDP真实性。
猜你喜欢
  • 1970-01-01
  • 2019-05-28
  • 1970-01-01
  • 1970-01-01
  • 2021-09-15
  • 1970-01-01
  • 2020-09-18
  • 2022-01-18
  • 1970-01-01
相关资源
最近更新 更多