0Pricing
Cryptology Academy · Lekcja

Ataki na TLS: BEAST, POODLE i downgrade

Poznać historyczne ataki na TLS oraz mechanizmy łagodzące zastosowane w TLS 1.3

Ataki na TLS: BEAST, POODLE i downgrade to bezpłatna lekcja Cryptology Academy na CoddyKit. To lekcja 4 z 4. Możesz przeczytać całą lekcję poniżej za darmo — a potem ćwiczyć ją interaktywnie w przeglądarce z wbudowanym edytorem kodu i tutorem AI dostępnym 24/7. To część ścieżki edukacyjnej Cryptology Academy, a Twój postęp synchronizuje się między webem a aplikacją CoddyKit. Kurs Cryptology Academy zawiera 4 lekcji w sumie.

Klasyfikacja ataków

Ataki TLS dzielą się na ataki na poziomie protokołu (BEAST, POODLE, DROWN), ataki kryptograficzne (biasy RC4, Lucky13) oraz ataki na implementację (Heartbleed, BERserk). TLS 1.3 eliminuje ataki na poziomie protokołu, usuwając podatne algorytmy.

BEAST (2011)

Browser Exploit Against SSL/TLS: wykorzystuje tryb CBC w TLS 1.0, w którym IV dla każdego rekordu jest ostatnim blokiem szyfrogramu poprzedniego rekordu (przewidywalny IV). Atakujący wstrzykuje wybrane bloki tekstu jawnego, aby odzyskać ciasteczka sesyjne za pomocą ataku na wybranej granicy.

Ograniczanie BEAST

Rozwiązanie: należy używać TLS 1.1+ (losowe IV dla każdego rekordu) albo zamiast CBC użyć RC4 (zły kompromis). Współczesne rozwiązanie: TLS 1.3 używa wyłącznie AEAD — bez CBC. Przeglądarki ograniczały BEAST za pomocą dzielenia rekordów 1/n-1, zanim TLS 1.1 stał się powszechny.

POODLE (2014)

Padding Oracle On Downgraded Legacy Encryption: atakuje tryb CBC w SSL 3.0. Dopełnienie SSL 3.0 nie jest objęte ochroną integralności, co umożliwia utworzenie wyroczni dopełnienia. Atakujący wymusza obniżenie wersji do SSL 3.0 za pomocą błędów połączenia, a następnie odszyfrowuje 1 bajt na około 256 żądań.

Ograniczanie POODLE

Należy całkowicie wyłączyć SSL 3.0 (rozszerzenie TLS_FALLBACK_SCSV sygnalizuje zamierzone obniżenie wersji, aby zapobiegać złośliwym obniżeniom). POODLE dotyczy również implementacji TLS, które nieprawidłowo ignorują strukturę dopełnienia CBC.

DROWN (2016)

Decrypting RSA with Obsolete and Weakened eNcryption: jeśli serwer współdzieli klucz RSA z dowolnym serwerem akceptującym SSLv2, ataki typu padding oracle w SSLv2, podobne do ataku Bleichenbachera, mogą odszyfrować sesje TLS 1.2. Dotyczyło to 33% serwerów HTTPS.

Ataki typu downgrade

Aktywny atakujący może odrzucać lub uszkadzać pakiety, aby zmusić oba punkty końcowe do uzgodnienia słabszego protokołu lub szyfru. TLS_FALLBACK_SCSV (RFC 7507) sygnalizuje maksymalną wersję protokołu obsługiwaną przez klienta, zapobiegając złośliwemu obniżeniu wersji.

Lucky13 (2013)

Timing side-channel w TLS wykorzystującym tryb CBC: czas weryfikacji MAC zmienia się w zależności od długości dopełnienia. Atakujący mierzy czas odpowiedzi, aby rozróżnić prawidłowe i nieprawidłowe dopełnienie, co umożliwia utworzenie wyroczni dopełnienia działającej przez sieć. Wymaga około 2^23 zapytań do wyroczni na każdy bajt.

Biasy RC4

RC4 generuje obciążone statystycznie bajty — bajt 2 jest częściej równy 0. W sesjach TLS, w których nagłówki powtarzają się na stałych przesunięciach (ciasteczka), możliwe jest statystyczne odzyskanie tekstu jawnego przy użyciu około 2^24 próbek. RC4 jest zabroniony w TLS na mocy RFC 7465 (2015).

Heartbleed (CVE-2014-0160)

Nie jest to wada protokołu TLS, lecz błąd implementacji OpenSSL: rozszerzenie Heartbeat odczytywało do 64 KB poza zamierzonym buforem, ujawniając klucze prywatne, tokeny sesji i hasła z pamięci serwera. Podatnych było 17% bezpiecznych serwerów WWW.

Zapobieganie atakom w TLS 1.3

TLS 1.3 usuwa szyfry CBC, RC4, SSL 2.0/3.0, wymianę kluczy ze statycznym RSA oraz kompresję. Obowiązkowe ECDHE zapewnia forward secrecy. Zawężona lista szyfrów eliminuje powierzchnię ataku dla wszystkich znanych ataków na poziomie protokołu.

Szybkie sprawdzenie

Który atak wykorzystywał przewidywalne IV w trybie CBC protokołu TLS 1.0?

Podsumowanie

Przeanalizowali Państwo ataki BEAST, POODLE, DROWN, Lucky13 oraz ataki wykorzystujące biasy RC4. TLS 1.3 eliminuje warunki, które umożliwiały te ataki. Następnie: struktura JWT, podpisywanie i podatności.

Często zadawane pytania

Czy lekcja „Ataki na TLS: BEAST, POODLE i downgrade” jest bezpłatna?

Tak — pełny tekst „Ataki na TLS: BEAST, POODLE i downgrade” jest dostępny za darmo tutaj w sieci. Aby ćwiczyć ją interaktywnie (wbudowany edytor kodu i tutor AI dostępny 24/7) i odblokować resztę kursu Cryptology Academy, przejdź na CoddyKit PRO. Kurs Cryptology Academy zawiera 4 lekcji w sumie.

Co nauczysz się w „Ataki na TLS: BEAST, POODLE i downgrade”?

Poznać historyczne ataki na TLS oraz mechanizmy łagodzące zastosowane w TLS 1.3 Ćwiczysz Cryptology Academy z praktycznym kodem, który uruchamiasz bezpośrednio w przeglądarce, a tutor AI dostępny 24/7 odpowiada na Twoje pytania podczas pracy nad lekcją.

Czy potrzebuję doświadczenia, aby zacząć Cryptology Academy?

Nie wymagamy żadnego doświadczenia. Cryptology Academy w CoddyKit jest strukturyzowany dla początkujących i zaawansowanych użytkowników, więc możesz zacząć tutaj lub od początku i uczyć się w swoim tempie. To lekcja 4 z 4.

Ile czasu zajmuje lekcja „Ataki na TLS: BEAST, POODLE i downgrade”?

Większość lekcji CoddyKit trwa około 5–10 minut. Każda lekcja to mały, interaktywny krok, dzięki czemu robisz systematyczne postępy i zawsze wracasz dokładnie do tego samego miejsca — na webie i w aplikacji.

Czy mogę pisać i uruchamiać kod w tej lekcji Cryptology Academy?

Tak. Każda lekcja Cryptology Academy zawiera wbudowany edytor kodu, więc piszesz i uruchamiasz prawdziwy kod bezpośrednio w przeglądarce i od razu otrzymujesz sprzężenie zwrotne od AI — bez konfiguracji na komputerze.

Wszystkie lekcje w tym kursie

  1. Uzgadnianie TLS 1.3 krok po kroku
  2. Warstwa rekordów TLS i zestawy szyfrów
  3. Weryfikacja certyfikatu w TLS
  4. Ataki na TLS: BEAST, POODLE i downgrade
← Powrót do Cryptology Academy