0Pricing
Cyber Security Academy · Lekcja

Typowe ataki na TLS

Poznaj ataki obniżające poziom i usuwające szyfrowanie

Typowe ataki na TLS to bezpłatna lekcja Cyber Security Academy na CoddyKit. To lekcja 4 z 4. Możesz przeczytać całą lekcję poniżej za darmo — a potem ćwiczyć ją interaktywnie w przeglądarce z wbudowanym edytorem kodu i tutorem AI dostępnym 24/7. To część ścieżki edukacyjnej Cyber Security Academy, a Twój postęp synchronizuje się między webem a aplikacją CoddyKit. Kurs Cyber Security Academy zawiera 4 lekcji w sumie.

TLS jest celem ataków

Ponieważ TLS chroni dużą część przesyłanego ruchu, napastnicy nieustannie szukają jego słabych punktów.

Większość ataków ma na celu obniżenie poziomu zabezpieczeń, usunięcie szyfrowania lub wykorzystanie luk w starych protokołach.

Ataki obniżające poziom protokołu

W ataku obniżającym poziom protokołu napastnik zakłóca uzgadnianie połączenia, aby zmusić obie strony do użycia starszego, słabszego protokołu lub szyfru.

Atak POODLE wykorzystywał wymuszone obniżenie poziomu do SSL 3.0.

Ochrona przed obniżeniem poziomu protokołu

Środki ochrony obejmują:

  • Wyłączenie starych protokołów (SSL 2/3, TLS 1.0/1.1).
  • Wbudowaną w TLS 1.3 funkcję ochrony przed obniżeniem poziomu.
  • Sygnał awaryjnego przejścia SCSV w TLS 1.2.
ssl_protocols TLSv1.2 TLSv1.3;

Usuwanie SSL

Usuwanie SSL ma miejsce, gdy użytkownik wpisuje zwykły odnośnik http://. Osoba przeprowadzająca atak man-in-the-middle utrzymuje niezaszyfrowane połączenie z użytkownikiem, komunikując się jednocześnie z serwerem za pośrednictwem HTTPS.

Ofiara nigdy nie widzi ikony kłódki, a atak często pozostaje niezauważony.

Ochrona HSTS

HTTP Strict Transport Security (HSTS) informuje przeglądarki, aby zawsze używały HTTPS dla danej domeny, blokując usuwanie SSL.

Strict-Transport-Security: max-age=31536000; includeSubDomains; preload

Atak man-in-the-middle

Osoba przeprowadzająca atak man-in-the-middle (MITM) znajduje się między klientem a serwerem i przekazuje dalej przesyłany ruch.

Prawidłowa weryfikacja certyfikatu uniemożliwia taki atak: napastnik nie może przedstawić prawidłowego certyfikatu dla docelowej domeny, podpisanego przez zaufany CA.

Ataki wykorzystujące kompresję: CRIME i BREACH

Ataki CRIME i BREACH wykorzystywały kompresję TLS lub HTTP do ujawniania sekretów, takich jak pliki cookie sesji, poprzez obserwowanie rozmiarów skompresowanych odpowiedzi.

Rozwiązanie: wyłączyć kompresję TLS i zachować ostrożność przy łączeniu sekretów z danymi kontrolowanymi przez napastnika.

Ataki padding oracle

Stare szyfry działające w trybie CBC były podatne na ataki typu padding oracle, takie jak Lucky 13.

Współczesne szyfry AEAD (AES-GCM, ChaCha20-Poly1305) eliminują całą tę klasę błędów.

Heartbleed

Heartbleed był błędem ujawniającym zawartość pamięci w OpenSSL, a nie luką w protokole TLS. Umożliwiał napastnikom odczytywanie pamięci serwera, co mogło prowadzić do wycieku kluczy prywatnych.

Wniosek: należy instalować poprawki dla bibliotek TLS.

Ponowne uzgadnianie i obcinanie

Starsze wersje TLS dopuszczały niebezpieczne ataki wykorzystujące ponowne uzgadnianie i obcinanie, w których można było wykorzystać wstrzyknięte dane lub ucięte komunikaty.

Rozszerzenia bezpiecznego ponownego uzgadniania oraz TLS 1.3 rozwiązują te problemy.

Lista kontrolna wzmacniania zabezpieczeń

Aby wzmocnić zabezpieczenia TLS:

  • Należy używać wyłącznie TLS 1.2 i 1.3.
  • Należy preferować zestawy szyfrów AEAD z utajnieniem przekazywania.
  • Należy włączyć HSTS.
  • Należy wyłączyć kompresję.
  • Należy instalować poprawki dla bibliotek.

Szybkie sprawdzenie

Jaki środek ochrony zapobiega konkretnie atakom polegającym na usuwaniu SSL?

Podsumowanie

Dowiedzieli się Państwo o typowych atakach na TLS.

  • Ataki polegające na obniżeniu poziomu protokołu i usuwaniu szyfrowania wymuszają słabsze szyfrowanie lub całkowity jego brak.
  • HSTS i wyłączenie starych protokołów to kluczowe środki ochrony.
  • Szyfry AEAD oraz instalowanie poprawek eliminują ataki padding oracle i błędy bibliotek.

Następny moduł: uwierzytelnianie wieloskładnikowe.

Często zadawane pytania

Czy lekcja „Typowe ataki na TLS” jest bezpłatna?

Tak — pełny tekst „Typowe ataki na TLS” jest dostępny za darmo tutaj w sieci. Aby ćwiczyć ją interaktywnie (wbudowany edytor kodu i tutor AI dostępny 24/7) i odblokować resztę kursu Cyber Security Academy, przejdź na CoddyKit PRO. Kurs Cyber Security Academy zawiera 4 lekcji w sumie.

Co nauczysz się w „Typowe ataki na TLS”?

Poznaj ataki obniżające poziom i usuwające szyfrowanie Ćwiczysz Cyber Security Academy z praktycznym kodem, który uruchamiasz bezpośrednio w przeglądarce, a tutor AI dostępny 24/7 odpowiada na Twoje pytania podczas pracy nad lekcją.

Czy potrzebuję doświadczenia, aby zacząć Cyber Security Academy?

Nie wymagamy żadnego doświadczenia. Cyber Security Academy w CoddyKit jest strukturyzowany dla początkujących i zaawansowanych użytkowników, więc możesz zacząć tutaj lub od początku i uczyć się w swoim tempie. To lekcja 4 z 4.

Ile czasu zajmuje lekcja „Typowe ataki na TLS”?

Większość lekcji CoddyKit trwa około 5–10 minut. Każda lekcja to mały, interaktywny krok, dzięki czemu robisz systematyczne postępy i zawsze wracasz dokładnie do tego samego miejsca — na webie i w aplikacji.

Czy mogę pisać i uruchamiać kod w tej lekcji Cyber Security Academy?

Tak. Każda lekcja Cyber Security Academy zawiera wbudowany edytor kodu, więc piszesz i uruchamiasz prawdziwy kod bezpośrednio w przeglądarce i od razu otrzymujesz sprzężenie zwrotne od AI — bez konfiguracji na komputerze.

Wszystkie lekcje w tym kursie

  1. Uzgadnianie TLS
  2. Pakiety szyfrów
  3. Walidacja certyfikatów
  4. Typowe ataki na TLS
← Powrót do Cyber Security Academy