Análise de tráfego criptografado
Descubra que até o tráfego criptografado vaza metadados — temporização, tamanho e padrões de tráfego.
Análise de tráfego criptografado é uma aula grátis de Cryptology Academy no CoddyKit. Esta é a aula 3 de 4. Você pode ler a aula completa abaixo gratuitamente — depois pratica ao vivo no navegador com um editor de código integrado e um tutor de IA 24/7. Faz parte do caminho de aprendizado de Cryptology Academy, e seu progresso é sincronizado entre a web e o app CoddyKit. O curso de Cryptology Academy inclui 4 aulas no total.
A criptografia não oculta a temporização
Criptografar o tráfego de rede protege o conteúdo das mensagens, mas a temporização dos pacotes permanece totalmente observável. Um invasor que monitore uma conexão criptografada pode medir os atrasos entre pacotes, a duração da conexão e o padrão temporal das rajadas. Essas características temporais podem revelar que tipo de aplicação está em uso, se a pessoa está digitando ou recebendo dados e, em alguns casos, permitir a reconstrução de informações sensíveis apenas a partir da temporização.
O tamanho dos pacotes revela o volume de dados
Mesmo sem ler o conteúdo, os tamanhos dos pacotes transmitem informações. O download de um arquivo produz pacotes grandes, próximos da unidade máxima de transmissão; uma mensagem de bate-papo produz pacotes pequenos. O volume total de dados transferidos em uma sessão criptografada pode revelar se um arquivo grande foi compartilhado. As configurações de qualidade de uma videochamada produzem distribuições características dos tamanhos dos pacotes, reconhecíveis por um observador treinado.
Análise de tráfego: padrões de comunicação
A análise de tráfego examina quem se comunica com quem, quando, com que frequência e por quanto tempo, sem inspecionar o conteúdo. Mesmo comunicações totalmente criptografadas revelam um grafo social. Saber que um jornalista entra em contato com o endereço IP de um funcionário específico do governo em intervalos irregulares é uma informação valiosa, independentemente do que foi dito. A análise de tráfego é usada em vigilância desde a era das comunicações telegráficas.
O SNI do TLS vaza o nome do host
Quando um navegador estabelece uma conexão TLS, envia uma extensão de Indicação do Nome do Servidor na mensagem inicial ClientHello, antes do início da criptografia. O SNI contém o nome de domínio ao qual o cliente deseja se conectar. Qualquer observador no caminho da rede pode ler o SNI e saber exatamente qual site está visitando, embora as solicitações HTTP subsequentes estejam criptografadas. O SNI está em texto simples porque o servidor precisa dele para selecionar o certificado correto.
QUIC e ClientHello criptografado
QUIC é um protocolo de transporte moderno desenvolvido pelo Google que funciona sobre UDP. Ele criptografa a negociação do TLS, incluindo o SNI, desde o início, usando um mecanismo de ClientHello criptografado (ECH). ECH criptografa o ClientHello interno (que contém o nome do host real) dentro de um ClientHello externo endereçado a um ponto de entrada de uma CDN. Isso impede o vazamento do nome do host que é inevitável no TLS 1.3 clássico sobre TCP.
Identificação de sites por padrões de tráfego
Os ataques de identificação de sites exploram o fato de que cada site produz um padrão característico de solicitações de recursos: um número específico de objetos, de tamanhos específicos, carregados em uma ordem específica. Ao treinar um classificador com esses padrões, um invasor pode identificar qual site um usuário visitou apenas pelos padrões de tráfego, mesmo por meio de uma VPN criptografada. Pesquisas mostram taxas de precisão superiores a 90% contra sites comuns.
Limitações do Tor contra adversários globais
Tor encaminha o tráfego por três retransmissores voluntários, com criptografia em cada salto, ocultando a conexão entre origem e destino. No entanto, um adversário que consiga observar tanto o nó de entrada quanto o nó de saída do Tor pode usar correlação de tráfego: os padrões de tempo e volume na entrada e na saída coincidem, embora o conteúdo esteja criptografado. Adversários estatais com capacidade de vigilância sobre grandes partes da internet podem realizar esse ataque de correlação.
Inferência da resolução da transmissão de vídeo
Netflix e YouTube adaptam a qualidade do vídeo à largura de banda disponível, e resoluções diferentes produzem distribuições diferentes da taxa e do tamanho dos pacotes. Pesquisadores demonstraram que um observador pode inferir o título do vídeo transmitido comparando o padrão de tráfego observado com um banco de dados de impressões digitais de vídeos conhecidos em diferentes níveis de qualidade. Isso funciona até mesmo por HTTPS, porque os padrões de comprimento do conteúdo e de tempo são visíveis.
Vazamento de metadados da VPN
Uma VPN criptografa o tráfego entre o usuário e o servidor VPN, ocultando os destinos do ISP local. No entanto, o provedor de VPN vê todos os destinos; o volume total de cada destino é visível para o provedor; e as consultas DNS feitas antes do início do túnel da VPN ainda podem vazar para o ISP. Além disso, o WebRTC nos navegadores pode expor o endereço IP real do usuário mesmo quando uma VPN está ativa, a menos que isso seja explicitamente bloqueado.
Consultas DNS antes do TLS ainda revelam os destinos
Antes de estabelecer uma conexão TLS, o navegador faz uma consulta DNS para resolver o nome de domínio em um endereço IP. Se o DNS não for criptografado (sem DoH ou DoT), a consulta DNS percorre a rede em texto simples e revela o destino ao resolvedor local, ao ISP e a qualquer observador na rede. Mesmo que a conexão TLS subsequente esteja criptografada e o ECH oculte o SNI, a consulta DNS já revelou o destino.
Contramedidas para a análise de tráfego
A defesa contra a análise de tráfego exige adicionar tráfego de cobertura para obscurecer padrões reais, usar redes de anonimato com modelagem de tráfego e criptografar o DNS com DoH ou DoT. O preenchimento do HTTPS pode ocultar os tamanhos dos objetos. O Tor com um transporte plugável ofusca os padrões de tráfego para resistir à detecção baseada em censura. Nenhuma contramedida isolada derrota todos os ataques de análise de tráfego; uma proteção eficaz exige a combinação de várias técnicas.
Metadados de tráfego
Qual elemento de metadados fica visível para um observador da rede mesmo quando o TLS 1.3 criptografa a solicitação HTTP?
Análise de tráfego criptografado: principais conclusões
A criptografia protege o conteúdo, mas não os metadados. O tempo, os tamanhos dos pacotes e os padrões de comunicação revelam informações significativas. O SNI do TLS vaza o nome do host em texto simples; o ClientHello criptografado do QUIC impede isso. A identificação de sites pode determinar quais sites foram visitados a partir dos padrões de tráfego. Tor é vulnerável à correlação de tráfego por adversários globais. As consultas DNS antes do TLS revelam os destinos, a menos que DoH ou DoT sejam usados.
Perguntas Frequentes
A aula “Análise de tráfego criptografado” é grátis?
Sim — o texto completo de “Análise de tráfego criptografado” é grátis para ler aqui na web. Para praticá-la interativamente (um editor de código integrado e um tutor de IA 24/7) e desbloquear o restante do curso de Cryptology Academy, atualize para CoddyKit PRO. O curso de Cryptology Academy inclui 4 aulas no total.
O que vou aprender em “Análise de tráfego criptografado”?
Descubra que até o tráfego criptografado vaza metadados — temporização, tamanho e padrões de tráfego. Você pratica Cryptology Academy com código prático que executa diretamente no navegador, e um tutor de IA 24/7 responde suas dúvidas enquanto trabalha na aula.
Preciso ter experiência prévia para começar Cryptology Academy?
Nenhuma experiência prévia é necessária. Cryptology Academy no CoddyKit é estruturado para alunos iniciantes até avançados, então você pode começar aqui ou desde o início e aprender no seu ritmo. Esta é a aula 3 de 4.
Quanto tempo leva a aula “Análise de tráfego criptografado”?
A maioria das aulas CoddyKit leva cerca de 5–10 minutos. Cada uma é compacta e interativa, então você faz progresso constante e retoma exatamente de onde parou entre web e app.
Posso escrever e executar código nesta aula de Cryptology Academy?
Sim. Cada aula de Cryptology Academy inclui um editor de código integrado, então você escreve e executa código real direto no navegador e recebe feedback de IA instantaneamente — nenhuma configuração local necessária.
Todas as aulas deste curso
- Protocolos em texto claro: o que os invasores veem
- Como funciona a captura de pacotes
- Análise de tráfego criptografado
- Segurança do DNS: DoH e DoT