Internet Tanpa Kriptografi
Bayangkan dunia yang semua trafik internetnya boleh dibaca — kemudian fahami perkara yang dihalang oleh kriptografi.
Internet Tanpa Kriptografi ialah pelajaran Cryptology Academy percuma di CoddyKit. Ini ialah pelajaran 3 daripada 4. Anda boleh membaca keseluruhan pelajaran di bawah secara percuma — kemudian berlatih secara praktikal dalam pelayar menggunakan penyunting kod terbina dalam dan tutor kecerdasan buatan 24/7. Pelajaran ini merupakan sebahagian daripada laluan pembelajaran Cryptology Academy, dan kemajuan anda disegerakkan merentas web serta aplikasi CoddyKit. Kursus Cryptology Academy merangkumi sejumlah 4 pelajaran.
Rupa HTTP dalam Bentuk Teks Biasa
HTTP (Protokol Pemindahan HyperText) direka pada awal 1990-an tanpa penyulitan. Setiap permintaan dan respons dihantar sebagai teks yang boleh dibaca manusia melalui rangkaian.
Ini bermakna mana-mana penghala, ISP atau penyerang antara anda dengan pelayan boleh membaca kelayakan log masuk, maklumat peribadi dan kandungan setiap halaman yang anda lawati.
Penjelasan Serangan Man-in-the-Middle
Dalam serangan man-in-the-middle (MITM), penyerang menempatkan diri antara dua pihak yang sedang berkomunikasi dan menyampaikan semula trafik, sambil berpotensi membaca atau mengubahnya. Pada rangkaian yang tidak disulitkan, serangan ini tidak memerlukan usaha khas.
Penyerang boleh melihat semua data, menyuntik kandungan berniat jahat ke dalam respons atau mengubah penghantaran borang secara senyap, seperti menukar destinasi pemindahan wang bank.
Pencurian Data WiFi di Kedai Kopi
Rangkaian WiFi awam ialah media siaran yang dikongsi. Pada rangkaian WiFi terbuka biasa tanpa penyulitan, setiap peranti yang bersambung boleh menangkap paket peranti lain menggunakan alat seperti Wireshark.
Pada zaman sebelum HTTPS digunakan secara meluas, duduk di kedai kopi dengan penghidu paket membolehkan seseorang mengumpul sesi log masuk, membaca e-mel dan menangkap kata laluan daripada berpuluh-puluh pengguna berdekatan.
Kelayakan FTP Tanpa Penyulitan
FTP (Protokol Pemindahan Fail) menghantar nama pengguna dan kata laluan dalam bentuk teks biasa. Satu tangkapan paket semasa log masuk sudah cukup untuk mendedahkan kelayakan penuh.
Walaupun begitu, pelayan FTP kekal biasa digunakan sehingga jauh memasuki tahun 2000-an dan sesetengahnya masih wujud hari ini. SFTP (Protokol Pemindahan Fail melalui SSH) dan FTPS (FTP melalui TLS) ialah alternatif selamat yang menyulitkan kelayakan serta data.
Keracunan DNS Tanpa DNSSEC
DNS menterjemahkan nama domain kepada alamat IP. Tanpa DNSSEC (Sambungan Keselamatan DNS), respons DNS tidak disahkan dan boleh dipalsukan.
Penyerang boleh meracuni cache DNS untuk mengarahkan pengguna yang menaip "mybank.com" ke pelayan berniat jahat di bawah kawalan penyerang, lalu menangkap kelayakan sebelum meneruskannya kepada bank sebenar.
E-mel Direka Tanpa Penyulitan
SMTP, iaitu protokol untuk menghantar e-mel, direka pada tahun 1982 tanpa sebarang ciri keselamatan. E-mel melalui beberapa pelayan (geganti mel) dalam perjalanannya kepada penerima dan setiap lompatan boleh membaca atau mengubah mesej tersebut.
Tanpa TLS pada sambungan SMTP dan penyulitan hujung ke hujung seperti PGP, e-mel pada dasarnya seperti poskad: sesiapa yang mengendalikannya boleh membaca kandungannya.
Rampasan Sesi dan Firesheep
Pada tahun 2010, seorang pembangun mengeluarkan Firesheep, sambungan Firefox yang mengautomatikkan pencurian kuki sesi pada rangkaian WiFi terbuka. Dengan satu klik, sambungan itu boleh log masuk ke akaun Facebook, Twitter atau Amazon milik orang lain.
Firesheep tidak memerlukan pengetahuan teknikal. Ia menangkap kuki sesi yang tidak disulitkan dan disiarkan melalui WiFi, kemudian memaparkan senarai akaun yang boleh dirampas kepada penyerang.
Bahaya Perdagangan Dalam Talian Awal
Sebelum HTTPS menjadi piawaian, laman perdagangan dalam talian awal menghantar nombor kad kredit dalam permintaan POST HTTP yang menggunakan teks biasa. Penyerang yang memantau trafik rangkaian boleh mengumpulkan nombor kad secara besar-besaran.
Perbelanjaan dalam talian pada peringkat awal memerlukan pengguna mempercayai bahawa laman tersebut sah dan tiada sesiapa sedang memerhati. Kedua-dua andaian itu sering salah, lalu menyebabkan kerugian akibat penipuan yang besar pada akhir 1990-an.
Perkara yang Boleh Dilakukan Penyerang pada Rangkaian Tidak Disulitkan
Pada rangkaian yang tidak disulitkan, penyerang boleh membaca semua trafik, mencuri kuki sesi untuk menyamar sebagai pengguna, menyuntik skrip berniat jahat ke dalam halaman web, menangkap kata laluan dan kelayakan, serta mengarahkan pengguna ke laman pancingan data melalui MITM.
Pengawasan berskala besar juga sangat mudah dilakukan. Penyerang yang mempunyai akses kepada pertukaran internet utama boleh memantau jutaan pengguna secara serentak tanpa dikesan.
Perubahan yang Dibawa oleh HTTPS
HTTPS menyulitkan trafik menggunakan TLS, lalu menghalang pengintipan, gangguan dan penyamaran. Pengumuman Google pada tahun 2014 bahawa HTTPS akan menjadi isyarat kedudukan carian mempercepat penggunaannya secara mendadak.
Menjelang tahun 2024, lebih 95% trafik web disulitkan. Let's Encrypt, yang dilancarkan pada tahun 2016, menyediakan sijil TLS percuma kepada setiap pemilik laman web, sekali gus menghapuskan halangan kos untuk penggunaannya.
Pengajaran untuk Hari Ini: Pertahanan Berlapis
Sejarah komunikasi internet yang tidak disulitkan menunjukkan sebab keselamatan memerlukan berbilang lapisan. Walaupun satu kawalan gagal, kawalan lain sepatutnya mengehadkan kerosakan.
Rangkaian moden menggabungkan TLS, DNSSEC, ketelusan sijil, HSTS dan penyulitan yang disahkan untuk membina perlindungan bertindih, dengan kekuatan satu lapisan mengimbangi kelemahan lapisan yang lain.
Kuiz Risiko Teks Biasa
Uji pemahaman anda tentang bahaya komunikasi yang tidak disulitkan.
Kesimpulan Utama: Internet Tidak Disulitkan
Tanpa kriptografi, setiap komunikasi di internet boleh dilihat oleh sesiapa sahaja yang berada pada laluan antara pengirim dan penerima. Serangan MITM, rampasan sesi, pencurian kelayakan dan keracunan DNS sangat mudah dilakukan pada rangkaian yang tidak disulitkan.
HTTPS dan TLS mengubah internet daripada media siaran menjadi sistem yang membolehkan komunikasi persendirian. Peralihan daripada HTTP kepada HTTPS ialah salah satu peningkatan keselamatan terpenting dalam sejarah internet.
Pelajari Cryptology Academy dengan tutor kecerdasan buatan — percuma
Tulis dan jalankan kod sebenar dalam pelayar anda, dapatkan bantuan segera daripada tutor kecerdasan buatan yang tersedia 24/7, dan sambung semula dari tempat anda berhenti di web atau dalam aplikasi.
- Kursus
- 67
- Pelajaran
- 261
Soalan Lazim
Adakah pelajaran “Internet Tanpa Kriptografi” percuma?
Ya — teks penuh “Internet Tanpa Kriptografi” boleh dibaca secara percuma di web ini. Untuk berlatih secara interaktif menggunakan penyunting kod terbina dalam dan tutor kecerdasan buatan 24/7, serta membuka kunci baki kursus Cryptology Academy, tingkat taraf kepada CoddyKit PRO. Kursus Cryptology Academy merangkumi sejumlah 4 pelajaran.
Apakah yang akan saya pelajari dalam “Internet Tanpa Kriptografi”?
Bayangkan dunia yang semua trafik internetnya boleh dibaca — kemudian fahami perkara yang dihalang oleh kriptografi. Anda berlatih Cryptology Academy menggunakan kod praktikal yang dijalankan terus dalam pelayar, manakala tutor kecerdasan buatan 24/7 menjawab soalan anda semasa anda mengikuti pelajaran.
Adakah saya memerlukan pengalaman untuk memulakan Cryptology Academy?
Tiada pengalaman terdahulu diperlukan. Pembelajaran Cryptology Academy di CoddyKit disusun untuk pelajar daripada peringkat pemula hingga lanjutan, jadi anda boleh bermula di sini atau dari awal dan belajar mengikut kadar anda sendiri. Ini ialah pelajaran 3 daripada 4.
Berapa lamakah pelajaran “Internet Tanpa Kriptografi” diambil?
Kebanyakan pelajaran CoddyKit mengambil masa kira-kira 5–10 minit. Setiap pelajaran ringkas dan interaktif, jadi anda boleh membuat kemajuan secara berterusan dan menyambung tepat dari tempat anda berhenti di web atau aplikasi.
Bolehkah saya menulis dan menjalankan kod dalam pelajaran Cryptology Academy ini?
Ya. Setiap pelajaran Cryptology Academy menyertakan penyunting kod terbina dalam, jadi anda boleh menulis dan menjalankan kod sebenar terus dalam pelayar serta menerima maklum balas kecerdasan buatan serta-merta — tanpa memerlukan persediaan setempat.
Semua pelajaran dalam kursus ini
- Penyulitan dalam Aplikasi Pemesejan
- Cara Bank Melindungi Transaksi Anda
- Internet Tanpa Kriptografi
- Kehidupan Digital Anda dan Kriptografi