Ataques ao TLS: BEAST, POODLE e downgrade
Estude ataques históricos ao TLS e as mitigações do TLS 1.3.
Ataques ao TLS: BEAST, POODLE e downgrade é uma aula grátis de Cryptology Academy no CoddyKit. Esta é a aula 4 de 4. Você pode ler a aula completa abaixo gratuitamente — depois pratica ao vivo no navegador com um editor de código integrado e um tutor de IA 24/7. Faz parte do caminho de aprendizado de Cryptology Academy, e seu progresso é sincronizado entre a web e o app CoddyKit. O curso de Cryptology Academy inclui 4 aulas no total.
Taxonomia dos ataques
Os ataques ao TLS se dividem em ataques de protocolo (BEAST, POODLE, DROWN), criptográficos (vieses do RC4, Lucky13) e de implementação (Heartbleed, BERserk). O TLS 1.3 elimina os ataques de protocolo ao remover os algoritmos vulneráveis.
BEAST (2011)
Exploração de navegador contra SSL/TLS: explora o modo CBC no TLS 1.0, no qual o vetor de inicialização de cada registro é o último bloco de texto cifrado do registro anterior (vetor previsível). O invasor injeta blocos de texto simples escolhidos para recuperar cookies de sessão por meio de um ataque com limite escolhido.
Mitigação do BEAST
Correção: use TLS 1.1 ou posterior (vetores de inicialização aleatórios por registro) ou use RC4 em vez de CBC (uma troca ruim). A correção moderna é o TLS 1.3 usar apenas AEAD — sem CBC. Os navegadores mitigaram o BEAST usando a divisão de registros 1/n-1 antes de o TLS 1.1 se disseminar.
POODLE (2014)
Oráculo de preenchimento na criptografia legada após rebaixamento: ataca o modo CBC do SSL 3.0. O preenchimento do SSL 3.0 não é protegido quanto à integridade, o que permite um oráculo de preenchimento. O invasor força um rebaixamento para o SSL 3.0 por meio de falhas de conexão e, em seguida, descriptografa 1 byte a cada cerca de 256 solicitações.
Mitigação do POODLE
Desative completamente o SSL 3.0 (a extensão TLS_FALLBACK_SCSV sinaliza um rebaixamento intencional para impedir rebaixamentos maliciosos). O POODLE também se aplica a implementações do TLS que ignoram incorretamente a estrutura do preenchimento CBC.
DROWN (2016)
Descriptografia de RSA com eNcryption obsoleta e enfraquecida: se um servidor compartilhar uma chave RSA com qualquer servidor que aceite SSLv2, ataques de oráculo de preenchimento no estilo Bleichenbacher contra o SSLv2 poderão descriptografar sessões TLS 1.2. 33% dos servidores HTTPS foram afetados.
Ataques de rebaixamento
Um invasor ativo pode descartar ou corromper pacotes para forçar os dois extremos a negociar um protocolo ou uma cifra mais fraca. TLS_FALLBACK_SCSV (RFC 7507) sinaliza a versão máxima do protocolo compatível com o cliente, impedindo rebaixamentos maliciosos.
Lucky13 (2013)
Canal lateral temporal no TLS em modo CBC: o tempo de verificação do MAC varia conforme o comprimento do preenchimento. O invasor mede o tempo de resposta para distinguir preenchimentos válidos de inválidos, permitindo um oráculo de preenchimento pela rede. São necessárias cerca de ~2^23 consultas ao oráculo por byte.
Vieses do RC4
O RC4 produz bytes enviesados — o byte 2 tende a ser 0. Em sessões TLS nas quais os cabeçalhos se repetem em posições fixas (cookies), é possível recuperar estatisticamente o texto simples com cerca de ~2^24 amostras. O RC4 é proibido no TLS desde a RFC 7465 (2015).
Heartbleed (CVE-2014-0160)
Não é uma falha do protocolo TLS, mas um erro de implementação do OpenSSL: a extensão Heartbeat leu até 64 KB além do buffer pretendido, expondo chaves privadas, tokens de sessão e senhas da memória do servidor. 17% dos servidores Web seguros estavam vulneráveis.
Prevenção no TLS 1.3
O TLS 1.3 remove as cifras CBC, o RC4, o SSL 2.0/3.0, a troca de chaves RSA estática e a compressão. O ECDHE obrigatório garante sigilo de encaminhamento. A lista de cifras reduzida elimina a superfície de ataque para todos os ataques de protocolo conhecidos.
Verificação rápida
Qual ataque explorou vetores de inicialização previsíveis no modo CBC do TLS 1.0?
Recapitulação
Você estudou os ataques BEAST, POODLE, DROWN, Lucky13 e os ataques baseados nos vieses do RC4. O TLS 1.3 elimina as condições que os tornavam possíveis. A seguir: estrutura, assinatura e vulnerabilidades de JWT.
Perguntas Frequentes
A aula “Ataques ao TLS: BEAST, POODLE e downgrade” é grátis?
Sim — o texto completo de “Ataques ao TLS: BEAST, POODLE e downgrade” é grátis para ler aqui na web. Para praticá-la interativamente (um editor de código integrado e um tutor de IA 24/7) e desbloquear o restante do curso de Cryptology Academy, atualize para CoddyKit PRO. O curso de Cryptology Academy inclui 4 aulas no total.
O que vou aprender em “Ataques ao TLS: BEAST, POODLE e downgrade”?
Estude ataques históricos ao TLS e as mitigações do TLS 1.3. Você pratica Cryptology Academy com código prático que executa diretamente no navegador, e um tutor de IA 24/7 responde suas dúvidas enquanto trabalha na aula.
Preciso ter experiência prévia para começar Cryptology Academy?
Nenhuma experiência prévia é necessária. Cryptology Academy no CoddyKit é estruturado para alunos iniciantes até avançados, então você pode começar aqui ou desde o início e aprender no seu ritmo. Esta é a aula 4 de 4.
Quanto tempo leva a aula “Ataques ao TLS: BEAST, POODLE e downgrade”?
A maioria das aulas CoddyKit leva cerca de 5–10 minutos. Cada uma é compacta e interativa, então você faz progresso constante e retoma exatamente de onde parou entre web e app.
Posso escrever e executar código nesta aula de Cryptology Academy?
Sim. Cada aula de Cryptology Academy inclui um editor de código integrado, então você escreve e executa código real direto no navegador e recebe feedback de IA instantaneamente — nenhuma configuração local necessária.
Todas as aulas deste curso
- Handshake do TLS 1.3 passo a passo
- Camada de registros do TLS e conjuntos de cifras
- Validação de certificados no TLS
- Ataques ao TLS: BEAST, POODLE e downgrade