0Pricing
Cyber Security Academy · Lezione

Handshake TLS

Come iniziano le sessioni sicure

Handshake TLS è una lezione Cyber Security Academy gratuita su CoddyKit. Questa è la lezione 1 di 4. Puoi leggere la lezione completa qui gratuitamente — poi esercitati direttamente nel browser con un editor di codice integrato e un tutor IA disponibile 24/7. Fa parte del percorso di apprendimento Cyber Security Academy, e i tuoi progressi si sincronizzano tra il web e l'app CoddyKit. Il corso Cyber Security Academy include 4 lezioni in totale.

Che cos'è l'handshake TLS?

L'handshake TLS è la negoziazione che avviene prima che inizi il flusso di dati cifrati.

Consente al client e al server di concordare i parametri di cifratura, verificare l'identità e stabilire chiavi segrete condivise.

Obiettivi dell'handshake

Un handshake TLS raggiunge tre obiettivi:

  • Autenticazione: il client verifica il certificato del server.
  • Scambio di chiavi: entrambi i lati ricavano chiavi di sessione condivise.
  • Negoziazione: scelgono una cipher suite e la versione del protocollo.

ClientHello

Il client inizia con un messaggio ClientHello che contiene:

  • Le versioni TLS supportate
  • Un elenco delle cipher suite che può utilizzare
  • Un valore casuale (client random)
  • Estensioni come SNI (il nome host)

ServerHello

Il server risponde con un ServerHello, scegliendo la versione TLS e una cipher suite dall'elenco del client, oltre a un proprio valore casuale.

Invia quindi il proprio certificato, così il client può verificarne l'identità.

Verificare il server

Il client convalida la catena di certificati del server: firme, date di validità, revoca e corrispondenza con il nome host.

Se la convalida fallisce, l'handshake viene interrotto e non viene inviato alcun dato.

Scambio di chiavi

Il TLS moderno usa Ephemeral Diffie-Hellman (ECDHE). Entrambi i lati si scambiano porzioni di chiave pubblica e calcolano indipendentemente lo stesso segreto condiviso.

Questo garantisce la forward secrecy: se in seguito qualcuno ruba la chiave a lungo termine del server, non può decifrare le sessioni passate.

Derivare le chiavi di sessione

A partire dal segreto condiviso e dai due valori casuali, entrambi i lati derivano chiavi di sessione simmetriche.

La costosa crittografia asimmetrica viene usata solo per avviare la cifratura simmetrica veloce dei dati effettivi.

Messaggi Finished

Ogni lato invia un messaggio Finished, cifrato con le nuove chiavi e contenente un hash dell'intero handshake.

Se entrambe le verifiche hanno esito positivo, ciò dimostra che nessuno ha manomesso la negoziazione e che le chiavi corrispondono.

L'accelerazione di TLS 1.3

TLS 1.3 ha semplificato l'handshake portandolo a un solo viaggio di andata e ritorno (1-RTT) e ha eliminato le opzioni non sicure.

Può persino riprendere sessioni precedenti con 0-RTT, inviando dati già nel primo messaggio.

Osservare un handshake

È possibile osservare i dettagli dell'handshake, inclusi la versione e il cifrario negoziati, con OpenSSL.

openssl s_client -connect example.com:443 -tls1_3

Perché è importante

L'handshake è il momento in cui la sicurezza viene stabilita o compromessa. Un handshake difettoso o sottoposto a downgrade può esporre tutto il traffico successivo.

Comprenderlo aiuta a diagnosticare gli errori di connessione e a riconoscere gli attacchi.

Verifica rapida

Quale vantaggio offre il Diffie-Hellman effimero (ECDHE) nell'handshake?

Riepilogo

Ha imparato i passaggi dell'handshake TLS.

  • ClientHello / ServerHello negoziano la versione e il cifrario.
  • Il client verifica il certificato.
  • ECDHE deriva chiavi di sessione condivise con forward secrecy.
  • TLS 1.3 ha reso il processo più veloce e sicuro.

Nel prossimo argomento esamineremo in dettaglio le cipher suite.

Domande Frequenti

La lezione «Handshake TLS» è gratuita?

Sì — il testo completo di «Handshake TLS» è gratuito qui sul web. Per esercitarvi in modo interattivo (un editor di codice integrato e un tutor IA 24/7) e sbloccare il resto del corso Cyber Security Academy, passa a CoddyKit PRO. Il corso Cyber Security Academy include 4 lezioni in totale.

Cosa imparerò in «Handshake TLS»?

Come iniziano le sessioni sicure Eserciti Cyber Security Academy con codice pratico che esegui direttamente nel browser, e un tutor IA 24/7 risponde alle tue domande mentre lavori sulla lezione.

Ho bisogno di esperienza per iniziare Cyber Security Academy?

Non è richiesta alcuna esperienza precedente. Cyber Security Academy su CoddyKit è strutturato per principianti e studenti avanzati, quindi puoi iniziare da qui o dall'inizio e procedere al tuo ritmo. Questa è la lezione 1 di 4.

Quanto tempo richiede la lezione «Handshake TLS»?

La maggior parte delle lezioni CoddyKit richiede circa 5–10 minuti. Ogni lezione è breve e interattiva, quindi fai progressi costanti e riprendi esattamente da dove hai lasciato su web e app.

Posso scrivere ed eseguire codice in questa lezione Cyber Security Academy?

Sì. Ogni lezione Cyber Security Academy include un editor di codice integrato, quindi scrivi ed esegui codice reale direttamente nel tuo browser e ricevi feedback istantaneo dall'IA — nessuna configurazione locale necessaria.

Tutte le lezioni di questo corso

  1. Handshake TLS
  2. Suite di cifratura
  3. Convalida dei certificati
  4. Attacchi TLS comuni
← Torna a Cyber Security Academy