よくあるTLS攻撃
ダウングレードとストリッピングを理解します
「よくあるTLS攻撃」はCoddyKit上の無料Cyber Security Academyレッスンです。 これはレッスン4/4です。 下記で完全なレッスンを無料で読むことができます。その後、ブラウザ内の組み込みコードエディタと24時間対応のAIチューターでハンズオン演習できます。 これはCyber Security Academy学習パスの一部であり、ウェブとCoddyKitアプリ全体で進捗が同期されます。 Cyber Security Academyコースには全4レッスンが含まれています。
TLSは攻撃対象になる
TLSは非常に多くの通信を保護しているため、攻撃者は常に弱点を探しています。
ほとんどの攻撃は、セキュリティをダウングレードしたり、暗号化を解除したり、古いプロトコルの脆弱性を悪用したりします。
ダウングレード攻撃
ダウングレード攻撃では、攻撃者がハンドシェイクに介入し、双方に古くて脆弱なプロトコルまたは暗号方式を強制的に使用させます。
POODLE攻撃は、SSL 3.0への強制的なダウングレードを悪用しました。
ダウングレードへの対策
対策には次のものがあります。
- 古いプロトコル(SSL 2/3、TLS 1.0/1.1)を無効にすること
- TLS 1.3に組み込まれたTLSのダウングレード保護
- TLS 1.2の
SCSVフォールバックシグナル
ssl_protocols TLSv1.2 TLSv1.3;SSLストリッピング
ユーザーがプレーンなhttp://リンクを入力すると、SSLストリッピングが発生します。中間者は、サーバーとはHTTPSで通信しながら、ユーザーとの接続を暗号化されていない状態に保ちます。
被害者にはロックアイコンが表示されないため、気付かれないことがよくあります。
HSTSによる防御
HTTP Strict Transport Security (HSTS)は、ドメインに対して常にHTTPSを使用するようブラウザーに指示し、ストリッピングを阻止します。
Strict-Transport-Security: max-age=31536000; includeSubDomains; preload中間者攻撃
中間者(MITM)はクライアントとサーバーの間に入り、通信を中継します。
適切な証明書検証により、これは防げます。攻撃者は、信頼されたCAが対象ドメイン向けに署名した有効な証明書を提示できないためです。
圧縮攻撃:CRIMEとBREACH
CRIMEとBREACHは、TLSまたはHTTPの圧縮を悪用し、圧縮後のレスポンスサイズを観察してセッションCookieなどの秘密情報を漏えいさせました。
対策は、TLS圧縮を無効にし、秘密情報と攻撃者が制御するデータを混在させないよう注意することです。
パディングオラクル攻撃
古いCBCモードの暗号方式は、Lucky 13のようなパディングオラクル攻撃に対して脆弱でした。
最新のAEAD暗号方式(AES-GCM、ChaCha20-Poly1305)により、この種のバグは完全に排除されます。
Heartbleed
HeartbleedはTLSプロトコルの欠陥ではなく、OpenSSLに存在したメモリ情報漏えいバグです。攻撃者がサーバーのメモリを読み取れるため、秘密鍵が漏えいする可能性がありました。
教訓は、TLSライブラリにパッチを適用した状態に保つことです。
再ネゴシエーションと切り詰め
古いTLSでは、安全でない再ネゴシエーションや切り詰め攻撃が可能でした。これらの攻撃では、挿入されたデータや途中で切断されたメッセージが悪用される可能性がありました。
安全な再ネゴシエーション拡張とTLS 1.3が、これらの問題に対処します。
強化チェックリスト
TLSを強化するには、次の対策を行います。
- TLS 1.2と1.3だけを使用する
- 前方秘匿性を備えたAEAD暗号スイートを優先する
- HSTSを有効にする
- 圧縮を無効にする
- ライブラリにパッチを適用した状態に保つ
確認問題
SSLストリッピング攻撃を特に防ぐ対策はどれですか。
復習
一般的なTLS攻撃について学びました。
- ダウングレードやストリッピングは、より弱い暗号化や暗号化されていない通信を強制します。
- HSTSの有効化と古いプロトコルの無効化が重要な対策です。
- AEAD暗号方式の使用とパッチ適用により、パディングオラクル攻撃やライブラリのバグを防げます。
次のモジュールでは、多要素認証を扱います。
よくある質問
「よくあるTLS攻撃」レッスンは無料ですか?
はい。「よくあるTLS攻撃」の完全なテキストはこのウェブで無料で読めます。インタラクティブに演習し(組み込みコードエディタと24時間対応のAIチューター)、Cyber Security Academyコースの残りをアンロックするには、CoddyKit PROにアップグレードしてください。 Cyber Security Academyコースには全4レッスンが含まれています。
「よくあるTLS攻撃」で何を学びますか?
ダウングレードとストリッピングを理解します ブラウザで直接実行するハンズオンコードでCyber Security Academyを演習し、24時間対応のAIチューターがレッスンを進める中での質問に答えます。
Cyber Security Academyを始めるのに経験は必要ですか?
事前経験は必要ありません。CoddyKitのCyber Security Academyは初級者から上級者向けに構成されているため、ここから始めるか最初から始めて、自分のペースで進むことができます。 これはレッスン4/4です。
「よくあるTLS攻撃」レッスンにはどのくらい時間がかかりますか?
ほとんどのCoddyKitレッスンは約5~10分かかります。各レッスンはコンパクトでインタラクティブなので、着実に進歩し、ウェブとアプリ全体で正確に前回の場所から再開できます。
このCyber Security Academyレッスンでコードを書いて実行できますか?
はい。すべてのCyber Security Academyレッスンに組み込みコードエディタが含まれているため、ブラウザでリアルコードを書いて実行し、即座のAIフィードバックを取得できます。ローカル設定は不要です。
このコースのすべてのレッスン
- TLSハンドシェイク
- 暗号スイート
- 証明書の検証
- よくあるTLS攻撃