0Pricing
Cryptology Academy · Lekcja

Internet bez kryptografii

Wyobrażą sobie Państwo świat, w którym cały ruch internetowy jest czytelny, i zrozumieją, przed czym chroni kryptografia.

Internet bez kryptografii to bezpłatna lekcja Cryptology Academy na CoddyKit. To lekcja 3 z 4. Możesz przeczytać całą lekcję poniżej za darmo — a potem ćwiczyć ją interaktywnie w przeglądarce z wbudowanym edytorem kodu i tutorem AI dostępnym 24/7. To część ścieżki edukacyjnej Cryptology Academy, a Twój postęp synchronizuje się między webem a aplikacją CoddyKit. Kurs Cryptology Academy zawiera 4 lekcji w sumie.

Jak wygląda nieszyfrowane HTTP

HTTP (HyperText Transfer Protocol) zaprojektowano na początku lat 90. bez żadnego szyfrowania. Każde żądanie i każda odpowiedź są przesyłane przez sieć w postaci czytelnego dla człowieka tekstu.

Oznacza to, że każdy router, dostawca internetu lub napastnik znajdujący się między Państwem a serwerem może odczytać dane logowania, dane osobowe oraz treść każdej odwiedzanej przez Państwa strony.

Ataki man-in-the-middle — wyjaśnienie

W ataku man-in-the-middle (MITM) napastnik umieszcza się między dwiema komunikującymi się stronami i przekazuje dalej ich ruch, potencjalnie go odczytując lub modyfikując. W nieszyfrowanej sieci nie wymaga to szczególnego wysiłku.

Napastnik może zobaczyć wszystkie dane, wstrzyknąć złośliwą treść do odpowiedzi lub po cichu zmodyfikować przesyłane formularze, na przykład zmienić odbiorcę przelewu bankowego.

Podsłuchiwanie Wi-Fi w kawiarni

Publiczne sieci Wi-Fi są współdzielonym medium transmisji rozgłoszeniowej. W typowej otwartej sieci Wi-Fi bez szyfrowania każde podłączone urządzenie może przechwytywać pakiety wszystkich pozostałych urządzeń za pomocą narzędzi takich jak Wireshark.

W czasach, gdy HTTPS nie było jeszcze powszechne, wystarczyło usiąść w kawiarni z narzędziem do przechwytywania pakietów, aby przejmować sesje logowania, czytać e-maile i przechwytywać hasła dziesiątek użytkowników znajdujących się w pobliżu.

Niezaszyfrowane dane logowania FTP

FTP (File Transfer Protocol) przesyła zarówno nazwy użytkowników, jak i hasła w postaci jawnej. Pojedyncze przechwycenie pakietów podczas logowania ujawnia pełne dane uwierzytelniające.

Mimo to serwery FTP pozostały powszechne jeszcze długo w latach 2000., a niektóre nadal działają. SFTP (SSH File Transfer Protocol) i FTPS (FTP over TLS) to bezpieczne alternatywy, które szyfrują zarówno dane uwierzytelniające, jak i dane.

Zatruwanie DNS bez DNSSEC

DNS tłumaczy nazwy domen na adresy IP. Bez DNSSEC (DNS Security Extensions) odpowiedzi DNS nie są uwierzytelniane i można je sfałszować.

Napastnik mógłby zatruć pamięć podręczną DNS, aby przekierować osoby wpisujące "mybank.com" do złośliwego serwera znajdującego się pod kontrolą napastnika, przechwytując dane uwierzytelniające przed przekazaniem ich prawdziwemu bankowi.

E-mail zaprojektowany bez szyfrowania

SMTP, protokół służący do wysyłania e-maili, zaprojektowano w 1982 roku bez żadnych zabezpieczeń. E-mail przechodzi po drodze do odbiorcy przez wiele serwerów (przekaźników pocztowych), a każdy z tych etapów mógł umożliwić odczytanie lub zmodyfikowanie wiadomości.

Bez TLS w połączeniach SMTP oraz szyfrowania end-to-end, takiego jak PGP, e-mail jest w zasadzie pocztówką: każdy, kto ma z nim styczność, może przeczytać jego treść.

Przejęcie sesji i Firesheep

W 2010 roku pewien programista opublikował Firesheep — rozszerzenie do Firefoksa, które automatyzowało kradzież ciasteczek sesyjnych w otwartych sieciach Wi-Fi. Jednym kliknięciem można było zalogować się na cudze konto na Facebooku, Twitterze lub Amazonie.

Firesheep nie wymagał żadnej wiedzy technicznej. Przechwytywał nieszyfrowane ciasteczka sesyjne rozgłaszane przez Wi-Fi i wyświetlał napastnikowi listę kont, które można było przejąć.

Zagrożenia wczesnego handlu internetowego

Zanim HTTPS stało się standardem, wczesne witryny e-commerce wysyłały numery kart kredytowych w postaci jawnej w żądaniach HTTP POST. Napastnicy monitorujący ruch sieciowy mogli na dużą skalę przechwytywać numery kart.

Wczesne zakupy internetowe wymagały od użytkowników zaufania, że witryna jest prawdziwa i że nikt ich nie obserwuje. Oba te założenia często okazywały się błędne, prowadząc do ogromnych strat spowodowanych oszustwami pod koniec lat 90.

Co napastnicy mogli robić w nieszyfrowanych sieciach

W nieszyfrowanej sieci napastnicy mogli odczytywać cały ruch, kraść ciasteczka sesyjne w celu podszywania się pod użytkowników, wstrzykiwać złośliwe skrypty do stron internetowych, przechwytywać hasła i dane uwierzytelniające oraz przekierowywać użytkowników do stron phishingowych za pomocą ataków MITM.

Masowa inwigilacja była również banalnie prosta. Napastnik mający dostęp do dużego punktu wymiany internetowej mógł jednocześnie monitorować miliony użytkowników bez wzbudzania podejrzeń.

Zmiana, którą przyniosło HTTPS

HTTPS szyfruje ruch przy użyciu TLS, zapobiegając podsłuchiwaniu, manipulacjom i podszywaniu się. Ogłoszenie Google z 2014 roku, że HTTPS będzie czynnikiem wpływającym na pozycję w wynikach wyszukiwania, znacznie przyspieszyło jego upowszechnienie.

W 2024 roku ponad 95% ruchu internetowego jest szyfrowane. Let's Encrypt, uruchomiony w 2016 roku, udostępnił bezpłatne certyfikaty TLS każdemu właścicielowi witryny, usuwając barierę kosztową ograniczającą wdrażanie szyfrowania.

Dzisiejsze lekcje: obrona warstwowa

Historia nieszyfrowanej komunikacji internetowej pokazuje, dlaczego bezpieczeństwo wymaga wielu warstw. Nawet jeśli jeden mechanizm zabezpieczający zawiedzie, pozostałe powinny ograniczyć szkody.

Nowoczesne sieci łączą TLS, DNSSEC, Certificate Transparency, HSTS i uwierzytelnione szyfrowanie, tworząc nakładające się zabezpieczenia, w których słabość jednego elementu jest kompensowana siłą innego.

Quiz: zagrożenia związane z jawnym tekstem

Sprawdź, jak dobrze rozumiesz zagrożenia związane z nieszyfrowaną komunikacją.

Najważniejsze wnioski: nieszyfrowany internet

Bez kryptografii każda komunikacja w internecie jest widoczna dla każdego, kto znajduje się na trasie między nadawcą a odbiorcą. Ataki MITM, przejmowanie sesji, kradzież danych uwierzytelniających i zatruwanie DNS były banalnie proste w nieszyfrowanych sieciach.

HTTPS i TLS przekształciły internet z medium rozgłoszeniowego w system, w którym możliwa jest prywatna komunikacja. Przejście z HTTP na HTTPS jest jednym z najważniejszych usprawnień bezpieczeństwa w historii internetu.

Często zadawane pytania

Czy lekcja „Internet bez kryptografii” jest bezpłatna?

Tak — pełny tekst „Internet bez kryptografii” jest dostępny za darmo tutaj w sieci. Aby ćwiczyć ją interaktywnie (wbudowany edytor kodu i tutor AI dostępny 24/7) i odblokować resztę kursu Cryptology Academy, przejdź na CoddyKit PRO. Kurs Cryptology Academy zawiera 4 lekcji w sumie.

Co nauczysz się w „Internet bez kryptografii”?

Wyobrażą sobie Państwo świat, w którym cały ruch internetowy jest czytelny, i zrozumieją, przed czym chroni kryptografia. Ćwiczysz Cryptology Academy z praktycznym kodem, który uruchamiasz bezpośrednio w przeglądarce, a tutor AI dostępny 24/7 odpowiada na Twoje pytania podczas pracy nad lekcją.

Czy potrzebuję doświadczenia, aby zacząć Cryptology Academy?

Nie wymagamy żadnego doświadczenia. Cryptology Academy w CoddyKit jest strukturyzowany dla początkujących i zaawansowanych użytkowników, więc możesz zacząć tutaj lub od początku i uczyć się w swoim tempie. To lekcja 3 z 4.

Ile czasu zajmuje lekcja „Internet bez kryptografii”?

Większość lekcji CoddyKit trwa około 5–10 minut. Każda lekcja to mały, interaktywny krok, dzięki czemu robisz systematyczne postępy i zawsze wracasz dokładnie do tego samego miejsca — na webie i w aplikacji.

Czy mogę pisać i uruchamiać kod w tej lekcji Cryptology Academy?

Tak. Każda lekcja Cryptology Academy zawiera wbudowany edytor kodu, więc piszesz i uruchamiasz prawdziwy kod bezpośrednio w przeglądarce i od razu otrzymujesz sprzężenie zwrotne od AI — bez konfiguracji na komputerze.

Wszystkie lekcje w tym kursie

  1. Szyfrowanie w aplikacjach komunikacyjnych
  2. Jak banki chronią Państwa transakcje
  3. Internet bez kryptografii
  4. Państwa cyfrowe życie a kryptografia
← Powrót do Cryptology Academy