【发布时间】:2018-10-27 12:06:49
【问题描述】:
是否可以通过 Web 客户端连接到 SSL,以便以后无法被 Charles 或 Fiddler 等程序解密?
我的问题是,我有一个应用程序白色登录,如果用户的密码和用户名是正确的,服务器返回成功。但是,如果用户阅读了响应,他可以轻松地将其伪装成白查尔斯并“绕过”我的登录。
【问题讨论】:
-
我会说不,因为 Fiddler 会执行
Man in the middle attack并读取流。你必须加密你的有效载荷来防止它。 -
@CSharper 除非我误解了这个问题,否则这是不正确的。 SSL 确实加密了有效负载......这就是重点......
-
除非您明确将 Fiddler 根证书添加到受信任并允许它拦截和重新加密您的流量,否则它已经无法解密。如果您允许它这样做 - 那么您正是想要这种行为并且没有问题。
-
@LukeJoshuaPark SSL 加密有效负载,但它将使用 Fiddler 生成的证书,允许 Fiddler 解密、读取它,然后使用目标服务器的证书重新加密它 - 即作为 C Sharper 执行 MITM 攻击说。
-
@DerRuedi - 这感觉就像XY problem。请您明确说明您要保护的内容,以便我们更好地为您提供帮助?
标签: c# ssl encryption webclient