Pakiety szyfrów
Uzgadniaj szyfrowanie
Pakiety szyfrów to bezpłatna lekcja Cyber Security Academy na CoddyKit. To lekcja 2 z 4. Możesz przeczytać całą lekcję poniżej za darmo — a potem ćwiczyć ją interaktywnie w przeglądarce z wbudowanym edytorem kodu i tutorem AI dostępnym 24/7. To część ścieżki edukacyjnej Cyber Security Academy, a Twój postęp synchronizuje się między webem a aplikacją CoddyKit. Kurs Cyber Security Academy zawiera 4 lekcji w sumie.
Czym jest zestaw szyfrów?
Zestaw szyfrów to nazwana kombinacja algorytmów kryptograficznych, których połączenie TLS używa razem.
Podczas uzgadniania klient i serwer negocjują, którego zestawu użyć, wybierając go ze wspólnej listy.
Budowa nazwy zestawu
Nazwa zestawu TLS 1.2 łączy w sobie kilka algorytmów.
Przykład: ECDHE_RSA_WITH_AES_128_GCM_SHA256.
- ECDHE = wymiana kluczy
- RSA = uwierzytelnianie
- AES_128_GCM = szyfrowanie danych
- SHA256 = uwierzytelnianie wiadomości / PRF
Element wymiany kluczy
Algorytm wymiany kluczy określa sposób ustanowienia wspólnej wartości tajnej.
- ECDHE i DHE zapewniają forward secrecy.
- Statyczna wymiana kluczy RSA (stara, usunięta w TLS 1.3) nie zapewnia tej właściwości.
Element uwierzytelniania
Algorytm uwierzytelniania potwierdza tożsamość serwera i jest powiązany z typem klucza w jego certyfikacie.
- Certyfikaty RSA używają podpisów RSA.
- Certyfikaty ECDSA używają podpisów krzywych eliptycznych, które są mniejsze i szybsze.
Szyfrowanie danych
Szyfr danych szyfruje właściwe dane aplikacji.
- AES-GCM i ChaCha20-Poly1305 to nowoczesne szyfry AEAD.
- Starsze tryby CBC są słabsze i stopniowo wycofywane.
Szyfry AEAD
Szyfry AEAD (szyfrowanie uwierzytelnione z powiązanymi danymi), takie jak AES-GCM, zapewniają szyfrowanie oraz integralność w jednym kroku.
TLS 1.3 wymaga szyfrów AEAD, eliminując klasę ataków związanych z dopełnieniem występujących w starszych trybach.
Uproszczone zestawy szyfrów TLS 1.3
Zestawy szyfrów TLS 1.3 są znacznie krótsze, ponieważ wymiana kluczy i uwierzytelnianie są negocjowane oddzielnie.
Przykład: TLS_AES_128_GCM_SHA256 podaje tylko szyfr danych i funkcję skrótu.
Wyświetlanie dostępnych zestawów
Mogą Państwo wyświetlić zestawy szyfrów obsługiwane przez używaną kompilację OpenSSL.
openssl ciphers -v 'HIGH:!aNULL:!MD5'Kolejność negocjacji
Zestaw szyfrów zazwyczaj wybiera serwer. Po włączeniu preferencji serwera dotyczącej zestawu szyfrów wybiera on najsilniejszy zestaw obsługiwany przez obie strony, zamiast pozwolić klientowi zdecydować.
Zapobiega to kierowaniu przez klienta połączenia w stronę słabej kryptografii.
ssl_prefer_server_ciphers on;
ssl_ciphers 'ECDHE-ECDSA-AES128-GCM-SHA256:ECDHE-RSA-AES128-GCM-SHA256';Wybór bezpiecznych zestawów
Najlepsze praktyki dotyczące bezpiecznej konfiguracji:
- Wymagać forward secrecy (ECDHE/DHE).
- Używać szyfrów AEAD (GCM lub ChaCha20).
- Wyłączyć starsze szyfry RC4, 3DES i CBC.
- Preferować wyłącznie TLS 1.2 i 1.3.
Testowanie konfiguracji
Należy sprawdzić, co faktycznie negocjuje serwer, w tym które zestawy szyfrów akceptuje, a które odrzuca.
nmap --script ssl-enum-ciphers -p 443 example.comSzybkie sprawdzenie
W zestawie ECDHE_RSA_WITH_AES_128_GCM_SHA256 która jego część zapewnia forward secrecy?
Podsumowanie
Dowiedzieli się Państwo, że zestaw szyfrów łączy wymianę kluczy, uwierzytelnianie, szyfrowanie danych i funkcję skrótu.
- ECDHE zapewnia forward secrecy.
- Szyfry AEAD, takie jak AES-GCM, zapewniają jednocześnie bezpieczeństwo danych i ich integralność.
- TLS 1.3 używa uproszczonych nazw zestawów szyfrów.
W następnym temacie skupimy się na weryfikacji certyfikatu serwera.
Często zadawane pytania
Czy lekcja „Pakiety szyfrów” jest bezpłatna?
Tak — pełny tekst „Pakiety szyfrów” jest dostępny za darmo tutaj w sieci. Aby ćwiczyć ją interaktywnie (wbudowany edytor kodu i tutor AI dostępny 24/7) i odblokować resztę kursu Cyber Security Academy, przejdź na CoddyKit PRO. Kurs Cyber Security Academy zawiera 4 lekcji w sumie.
Co nauczysz się w „Pakiety szyfrów”?
Uzgadniaj szyfrowanie Ćwiczysz Cyber Security Academy z praktycznym kodem, który uruchamiasz bezpośrednio w przeglądarce, a tutor AI dostępny 24/7 odpowiada na Twoje pytania podczas pracy nad lekcją.
Czy potrzebuję doświadczenia, aby zacząć Cyber Security Academy?
Nie wymagamy żadnego doświadczenia. Cyber Security Academy w CoddyKit jest strukturyzowany dla początkujących i zaawansowanych użytkowników, więc możesz zacząć tutaj lub od początku i uczyć się w swoim tempie. To lekcja 2 z 4.
Ile czasu zajmuje lekcja „Pakiety szyfrów”?
Większość lekcji CoddyKit trwa około 5–10 minut. Każda lekcja to mały, interaktywny krok, dzięki czemu robisz systematyczne postępy i zawsze wracasz dokładnie do tego samego miejsca — na webie i w aplikacji.
Czy mogę pisać i uruchamiać kod w tej lekcji Cyber Security Academy?
Tak. Każda lekcja Cyber Security Academy zawiera wbudowany edytor kodu, więc piszesz i uruchamiasz prawdziwy kod bezpośrednio w przeglądarce i od razu otrzymujesz sprzężenie zwrotne od AI — bez konfiguracji na komputerze.
Wszystkie lekcje w tym kursie
- Uzgadnianie TLS
- Pakiety szyfrów
- Walidacja certyfikatów
- Typowe ataki na TLS