0Pricing
Cryptology Academy · Lekcja

Analiza szyfrowanego ruchu

Odkryją Państwo, że nawet szyfrowany ruch ujawnia metadane — czas, rozmiar i wzorce transmisji.

Analiza szyfrowanego ruchu to bezpłatna lekcja Cryptology Academy na CoddyKit. To lekcja 3 z 4. Możesz przeczytać całą lekcję poniżej za darmo — a potem ćwiczyć ją interaktywnie w przeglądarce z wbudowanym edytorem kodu i tutorem AI dostępnym 24/7. To część ścieżki edukacyjnej Cryptology Academy, a Twój postęp synchronizuje się między webem a aplikacją CoddyKit. Kurs Cryptology Academy zawiera 4 lekcji w sumie.

Szyfrowanie nie ukrywa czasu transmisji

Szyfrowanie ruchu sieciowego chroni treść wiadomości, ale czas wysyłania pakietów pozostaje w pełni widoczny. Atakujący monitorujący zaszyfrowane połączenie może mierzyć opóźnienia między pakietami, czas trwania połączenia oraz czasowy wzorzec serii pakietów. Te cechy czasowe mogą ujawnić, jaki typ aplikacji jest używany, czy użytkownik wpisuje tekst lub odbiera dane, a w niektórych przypadkach umożliwić odtworzenie poufnych informacji wyłącznie na podstawie czasu transmisji.

Rozmiar pakietów ujawnia ilość danych

Nawet bez odczytywania treści rozmiary pakietów przekazują informacje. Pobieranie pliku generuje duże pakiety o rozmiarze zbliżonym do maksymalnej jednostki transmisji, natomiast wiadomość na czacie generuje małe pakiety. Całkowita ilość danych przesłanych podczas zaszyfrowanej sesji może ujawnić, czy udostępniono duży plik. Ustawienia jakości połączenia wideo powodują charakterystyczne rozkłady rozmiarów pakietów, rozpoznawalne dla doświadczonego obserwatora.

Analiza ruchu: wzorce komunikacji

Analiza ruchu bada, kto komunikuje się z kim, kiedy, jak często i jak długo, bez analizowania treści. Nawet w pełni szyfrowana komunikacja ujawnia graf społeczny. Informacja o tym, że dziennikarz kontaktuje się z adresem IP konkretnego urzędnika państwowego w nieregularnych odstępach, stanowi cenny wywiad niezależnie od tego, co zostało powiedziane. Analizę ruchu stosuje się do celów nadzoru już od czasów komunikacji telegraficznej.

SNI TLS ujawnia nazwę hosta

Gdy przeglądarka ustanawia połączenie TLS, wysyła rozszerzenie Server Name Indication w początkowej wiadomości ClientHello, zanim rozpocznie się szyfrowanie. SNI zawiera nazwę domeny, z którą klient chce się połączyć. Każdy obserwator na ścieżce sieciowej może odczytać SNI i dokładnie wiedzieć, którą stronę odwiedzasz, mimo że późniejsze żądania HTTP są szyfrowane. SNI jest przesyłane jawnym tekstem, ponieważ serwer potrzebuje tej informacji, aby wybrać właściwy certyfikat.

QUIC i szyfrowane ClientHello

QUIC to nowoczesny protokół transportowy opracowany przez Google, działający przez UDP. Od samego początku szyfruje uzgadnianie TLS, w tym SNI, za pomocą mechanizmu Encrypted Client Hello (ECH). ECH szyfruje wewnętrzną wiadomość ClientHello zawierającą prawdziwą nazwę hosta wewnątrz zewnętrznej wiadomości ClientHello skierowanej do punktu wejściowego CDN. Zapobiega to wyciekowi nazwy hosta, którego nie da się uniknąć w klasycznym TLS 1.3 działającym przez TCP.

Fingerprinting stron internetowych na podstawie wzorców ruchu

Ataki polegające na fingerprintingu stron internetowych wykorzystują fakt, że każda strona generuje charakterystyczny wzorzec żądań zasobów: określoną liczbę obiektów o określonych rozmiarach, ładowanych w określonej kolejności. Trenując klasyfikator na podstawie tych wzorców, atakujący może rozpoznać odwiedzoną stronę wyłącznie na podstawie wzorców ruchu, nawet w przypadku zaszyfrowanej sieci VPN. Badania pokazują skuteczność przekraczającą 90 procent w przypadku popularnych stron internetowych.

Ograniczenia Tora wobec globalnych przeciwników

Tor kieruje ruch przez trzy przekaźniki obsługiwane przez wolontariuszy, szyfrując go na każdym odcinku i ukrywając połączenie między źródłem a miejscem docelowym. Jednak przeciwnik, który może obserwować zarówno węzeł wejściowy, jak i wyjściowy Tora, może zastosować korelację ruchu: wzorce czasowe i objętość ruchu na wejściu i wyjściu są zgodne, mimo że treść jest szyfrowana. Przeciwnicy państwowi dysponujący możliwościami nadzoru nad dużymi obszarami Internetu mogą przeprowadzić taki atak korelacyjny.

Wnioskowanie o rozdzielczości transmisji wideo

Netflix i YouTube dostosowują jakość wideo do dostępnej przepustowości, a różne rozdzielczości generują różne rozkłady częstotliwości i rozmiarów pakietów. Badacze wykazali, że obserwator może wywnioskować, jaki materiał wideo jest odtwarzany, porównując zaobserwowany wzorzec ruchu z bazą odcisków znanych filmów na różnych poziomach jakości. Działa to nawet przez HTTPS, ponieważ widoczne są wzorce długości treści i czasu przesyłania.

Wyciek metadanych VPN

VPN szyfruje ruch między użytkownikiem a serwerem VPN, ukrywając miejsca docelowe przed lokalnym dostawcą usług internetowych. Dostawca VPN widzi jednak wszystkie miejsca docelowe, a całkowita objętość ruchu dla każdego miejsca docelowego jest dla niego widoczna. Ponadto zapytania DNS wysyłane przed uruchomieniem tunelu VPN mogą nadal wyciec do dostawcy usług internetowych. Dodatkowo WebRTC w przeglądarkach może ujawnić prawdziwy adres IP użytkownika nawet wtedy, gdy VPN jest aktywny, o ile dostęp WebRTC nie zostanie jawnie zablokowany.

Zapytania DNS przed TLS nadal ujawniają miejsca docelowe

Przed ustanowieniem połączenia TLS przeglądarka wykonuje zapytanie DNS, aby rozwiązać nazwę domeny na adres IP. Jeśli DNS nie jest szyfrowany (brak DoH lub DoT), zapytanie DNS jest przesyłane jawnym tekstem i ujawnia miejsce docelowe lokalnemu resolverowi, dostawcy usług internetowych oraz każdemu obserwatorowi sieci. Nawet jeśli późniejsze połączenie TLS jest szyfrowane, a ECH ukrywa SNI, zapytanie DNS zdążyło już ujawnić miejsce docelowe.

Środki zaradcze przeciwko analizie ruchu

Obrona przed analizą ruchu wymaga dodawania ruchu pozornego w celu ukrycia rzeczywistych wzorców, korzystania z sieci anonimowych z kształtowaniem ruchu oraz szyfrowania DNS za pomocą DoH lub DoT. Dopełnianie HTTPS może ukrywać rozmiary obiektów. Tor z transportem wymiennym zaciemnia wzorce ruchu, aby utrudnić wykrywanie oparte na cenzurze. Żaden pojedynczy środek zaradczy nie chroni przed wszystkimi atakami analizy ruchu; skuteczna ochrona wymaga połączenia wielu technik.

Metadane ruchu

Który element metadanych jest widoczny dla obserwatora sieci, nawet gdy TLS 1.3 szyfruje żądanie HTTP?

Analiza zaszyfrowanego ruchu: najważniejsze wnioski

Szyfrowanie chroni treść, ale nie metadane. Czas, rozmiary pakietów i wzorce komunikacji ujawniają istotne informacje. SNI TLS wycieka jawnym tekstem, natomiast Encrypted Client Hello w QUIC temu zapobiega. Fingerprinting stron internetowych może identyfikować odwiedzane strony na podstawie wzorców ruchu. Tor jest podatny na korelację ruchu prowadzoną przez globalnych przeciwników. Zapytania DNS przed TLS ujawniają miejsca docelowe, chyba że używane są DoH lub DoT.

Często zadawane pytania

Czy lekcja „Analiza szyfrowanego ruchu” jest bezpłatna?

Tak — pełny tekst „Analiza szyfrowanego ruchu” jest dostępny za darmo tutaj w sieci. Aby ćwiczyć ją interaktywnie (wbudowany edytor kodu i tutor AI dostępny 24/7) i odblokować resztę kursu Cryptology Academy, przejdź na CoddyKit PRO. Kurs Cryptology Academy zawiera 4 lekcji w sumie.

Co nauczysz się w „Analiza szyfrowanego ruchu”?

Odkryją Państwo, że nawet szyfrowany ruch ujawnia metadane — czas, rozmiar i wzorce transmisji. Ćwiczysz Cryptology Academy z praktycznym kodem, który uruchamiasz bezpośrednio w przeglądarce, a tutor AI dostępny 24/7 odpowiada na Twoje pytania podczas pracy nad lekcją.

Czy potrzebuję doświadczenia, aby zacząć Cryptology Academy?

Nie wymagamy żadnego doświadczenia. Cryptology Academy w CoddyKit jest strukturyzowany dla początkujących i zaawansowanych użytkowników, więc możesz zacząć tutaj lub od początku i uczyć się w swoim tempie. To lekcja 3 z 4.

Ile czasu zajmuje lekcja „Analiza szyfrowanego ruchu”?

Większość lekcji CoddyKit trwa około 5–10 minut. Każda lekcja to mały, interaktywny krok, dzięki czemu robisz systematyczne postępy i zawsze wracasz dokładnie do tego samego miejsca — na webie i w aplikacji.

Czy mogę pisać i uruchamiać kod w tej lekcji Cryptology Academy?

Tak. Każda lekcja Cryptology Academy zawiera wbudowany edytor kodu, więc piszesz i uruchamiasz prawdziwy kod bezpośrednio w przeglądarce i od razu otrzymujesz sprzężenie zwrotne od AI — bez konfiguracji na komputerze.

Wszystkie lekcje w tym kursie

  1. Protokoły przesyłające tekst jawny: co widzą atakujący
  2. Jak działa przechwytywanie pakietów
  3. Analiza szyfrowanego ruchu
  4. Bezpieczeństwo DNS: DoH i DoT
← Powrót do Cryptology Academy