Cyber Security Academy · درس

هجمات TLS الشائعة

تعرّف على هجمات خفض المستوى والإزالة

الدرس 4 من 413 خطوة

هجمات TLS الشائعة درس مجاني في Cyber Security Academy على CoddyKit. هذا هو الدرس 4 من أصل 4. يمكنك قراءة الدرس كاملاً أدناه مجاناً — ثم تمرن عليه مباشرة في المتصفح باستخدام محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7. هذا الدرس جزء من مسار التعلم في Cyber Security Academy، وتقدمك يتزامن عبر الويب وتطبيق CoddyKit. تتضمن دورة Cyber Security Academy 4 دروس في المجموع.

TLS هدف للهجمات

نظرًا إلى أن TLS يحمي قدرًا كبيرًا من حركة المرور، يبحث المهاجمون باستمرار عن نقاط الضعف.

تحاول معظم الهجمات خفض مستوى الأمان، أو إزالة التشفير، أو استغلال ثغرات البروتوكولات القديمة.

هجمات خفض المستوى

في هجوم خفض المستوى، يتدخل المهاجم في المصافحة لإجبار الطرفين على استخدام بروتوكول أو شيفرة أقدم وأضعف.

استغل هجوم POODLE خفضًا إجباريًا إلى SSL 3.0.

الحماية من خفض المستوى

تشمل وسائل الحماية ما يلي:

  • تعطيل البروتوكولات القديمة (SSL 2/3 وTLS 1.0/1.1).
  • حماية خفض المستوى المضمّنة في TLS 1.3.
  • إشارة الرجوع الاحتياطية SCSV في TLS 1.2.
ssl_protocols TLSv1.2 TLSv1.3;

إزالة SSL

تحدث إزالة SSL عندما يكتب المستخدم رابطًا عاديًا مثل http://. إذ يُبقي مهاجم وسيط الاتصال غير مشفّر مع المستخدم، بينما يتحدث إلى الخادم باستخدام HTTPS.

ولا يرى الضحية رمز القفل إطلاقًا، وغالبًا لا يلاحظ ذلك.

الحماية باستخدام HSTS

يخبر أمان النقل الصارم عبر HTTP (HSTS) المتصفحاتَ باستخدام HTTPS دائمًا مع نطاق معيّن، مما يمنع إزالة التشفير.

Strict-Transport-Security: max-age=31536000; includeSubDomains; preload

هجوم الوسيط

يتمركز مهاجم وسيط (MITM) بين العميل والخادم، وينقل حركة المرور بينهما.

يهزم التحقق السليم من الشهادة هذا الهجوم؛ إذ لا يستطيع المهاجم تقديم شهادة صحيحة للنطاق المستهدف وموقّعة من جهة إصدار موثوقة.

هجمات الضغط: CRIME وBREACH

استغل CRIME وBREACH ضغط TLS أو HTTP لتسريب أسرار مثل ملفات تعريف ارتباط الجلسة، وذلك من خلال مراقبة أحجام الاستجابات المضغوطة.

الحل هو تعطيل ضغط TLS وتوخي الحذر عند مزج الأسرار بالبيانات التي يتحكم فيها المهاجم.

هجمات حشو الرسائل

كانت الشيفرات القديمة بنمط CBC عرضة لهجمات حشو الرسائل مثل Lucky 13.

تقضي شيفرات AEAD الحديثة (AES-GCM وChaCha20-Poly1305) على هذه الفئة بأكملها من الأخطاء.

Heartbleed

كان Heartbleed خطأً يكشف محتويات الذاكرة في OpenSSL، وليس خللًا في بروتوكول TLS. وقد أتاح للمهاجمين قراءة ذاكرة الخادم، مما قد يؤدي إلى تسريب المفاتيح الخاصة.

الدرس المستفاد: حافظ على تحديث مكتبات TLS بالتصحيحات.

إعادة التفاوض والقطع

كان TLS القديم يسمح بهجمات غير آمنة تعتمد على إعادة التفاوض والقطع، إذ كان من الممكن إساءة استخدام البيانات المحقونة أو الرسائل المبتورة.

تعالج امتدادات إعادة التفاوض الآمن وTLS 1.3 هذه المشكلات.

قائمة التحقق لتقوية الأمان

لتقوية TLS:

  • استخدم TLS 1.2 و1.3 فقط.
  • فضّل مجموعات شيفرات AEAD التي توفر السرية التامة إلى الأمام.
  • فعّل HSTS.
  • عطّل الضغط.
  • حافظ على تثبيت التصحيحات في المكتبات.

اختبار سريع

أي وسيلة حماية تمنع تحديدًا هجمات إزالة SSL؟

مراجعة

لقد تعلمت عن هجمات TLS الشائعة.

  • يفرض خفض المستوى وإزالة التشفير استخدام تشفير أضعف أو إلغاء التشفير.
  • يُعد HSTS وتعطيل البروتوكولات القديمة من وسائل الحماية الأساسية.
  • تقضي شيفرات AEAD وتثبيت التصحيحات على أخطاء حشو الرسائل وأخطاء المكتبات.

الوحدة التالية: المصادقة متعددة العوامل.

البدء مجانًا

تعلم Cyber Security Academy مع معلم ذكاء اصطناعي — مجانًا

اكتب وقم بتشغيل أكوادك الفعلية في المتصفح، واحصل على مساعدة فورية من معلم ذكاء اصطناعي متاح 24/7، واستمر من حيث توقفت على الويب أو في التطبيق.

الدورات
76
الدروس
303

الأسئلة الشائعة

هل درس «هجمات TLS الشائعة» مجاني؟

نعم — نص درس «هجمات TLS الشائعة» كامل متاح مجاناً هنا على الويب. لتمرينه بشكل تفاعلي (محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7) وفتح باقي دورة Cyber Security Academy، انتقل إلى CoddyKit PRO. تتضمن دورة Cyber Security Academy 4 دروس في المجموع.

ماذا ستتعلم في «هجمات TLS الشائعة»؟

تعرّف على هجمات خفض المستوى والإزالة تتمرن على Cyber Security Academy مع أكواد عملية تشغلها مباشرة في المتصفح، ومدرس ذكاء اصطناعي متاح 24/7 يجيب على أسئلتك أثناء عملك.

هل أحتاج إلى خبرة سابقة لأبدأ Cyber Security Academy؟

لا تُشترط خبرة سابقة. Cyber Security Academy على CoddyKit منظم للمبتدئين حتى المتقدمين، لذا يمكنك البدء من هنا أو من البداية والتقدم بسرعتك الخاصة. هذا هو الدرس 4 من أصل 4.

كم من الوقت يستغرق درس «هجمات TLS الشائعة»؟

معظم دروس CoddyKit تستغرق حوالي 5–10 دقائق. كل منها موجز وتفاعلي، لذا تحرز تقدماً مستمراً وتستأنف من حيث توقفت عبر الويب والتطبيق.

هل يمكنني كتابة وتشغيل أكواد في درس Cyber Security Academy هذا؟

نعم. كل درس في Cyber Security Academy يتضمن محرر أكواد مدمج، لذا تكتب وتشغل أكواداً حقيقية مباشرة في متصفحك وتحصل على تعليقات فورية من الذكاء الاصطناعي — بدون إعداد محلي.

جميع الدروس في هذه الدورة

  1. مصافحة TLS
  2. مجموعات الشفرات
  3. التحقّق من الشهادات
  4. هجمات TLS الشائعة
← العودة إلى Cyber Security Academy