0Pricing
Cryptology Academy · Урок

Интернет без криптографии

Представьте мир, где весь интернет-трафик можно прочитать, и разберитесь, от чего защищает криптография

«Интернет без криптографии» — бесплатный урок Cryptology Academy на CoddyKit. Это урок 3 из 4. Ты можешь прочитать весь урок бесплатно ниже — а потом практиковать его прямо в браузере с встроенным редактором кода и ИИ-репетитором 24/7. Это часть пути обучения Cryptology Academy, и твой прогресс синхронизируется между веб-версией и приложением CoddyKit. Курс Cryptology Academy содержит 4 уроков всего.

Как выглядит HTTP без шифрования

HTTP (протокол передачи гипертекста) был разработан в начале 1990-х годов без какого-либо шифрования. Каждый запрос и ответ передаётся по сети в виде текста, понятного человеку.

Это означает, что любой маршрутизатор, ISP или злоумышленник между вами и сервером может прочитать ваши данные для входа, личную информацию и содержимое каждой посещаемой вами страницы.

Объяснение атак «человек посередине»

При атаке «человек посередине» (MITM) злоумышленник занимает позицию между двумя взаимодействующими сторонами и пересылает их трафик, потенциально читая или изменяя его. В незашифрованной сети для этого не требуется никаких особых усилий.

Злоумышленник может видеть все данные, внедрять вредоносное содержимое в ответы или незаметно изменять отправленные формы, например менять реквизиты получателя банковского перевода.

Перехват данных в публичных сетях WiFi

Публичные сети WiFi являются общим широковещательным каналом. В типичной открытой сети WiFi без шифрования каждое подключённое устройство может перехватывать пакеты всех остальных устройств с помощью таких инструментов, как Wireshark.

До широкого распространения HTTPS достаточно было сидеть в кафе с анализатором пакетов, чтобы собирать сеансы входа, читать электронные письма и перехватывать пароли десятков находящихся поблизости пользователей.

Учётные данные в незашифрованном FTP

FTP (протокол передачи файлов) передаёт имена пользователей и пароли в открытом виде. Одного перехвата пакетов во время входа достаточно, чтобы раскрыть все учётные данные.

Несмотря на это, FTP-серверы оставались распространёнными вплоть до 2000-х годов, а некоторые существуют и сегодня. SFTP (протокол передачи файлов через SSH) и FTPS (FTP через TLS) — это безопасные альтернативы, которые шифруют и учётные данные, и данные.

Отравление DNS без DNSSEC

DNS преобразует доменные имена в IP-адреса. Без DNSSEC (расширений безопасности DNS) ответы DNS не проходят аутентификацию и могут быть подделаны.

Злоумышленник может отравить кэш DNS и перенаправить пользователей, вводящих «mybank.com», на вредоносный сервер под своим контролем, перехватив учётные данные до их передачи настоящему банку.

Электронная почта, изначально спроектированная без шифрования

SMTP, протокол отправки электронной почты, был разработан в 1982 году без каких-либо средств безопасности. По пути к получателю письмо проходит через несколько серверов (почтовых ретрансляторов), и каждый промежуточный сервер может прочитать или изменить сообщение.

Без TLS в соединениях SMTP и сквозного шифрования вроде PGP электронная почта по сути является открыткой: любой, кто её обрабатывает, может прочитать написанное.

Перехват сеансов и Firesheep

В 2010 году разработчик выпустил Firesheep — расширение для Firefox, автоматизировавшее кражу идентификаторов сеансов в открытых сетях WiFi. Одним щелчком оно позволяло войти в чужую учётную запись Facebook, Twitter или Amazon.

Для Firesheep не требовались технические знания. Расширение перехватывало незашифрованные идентификаторы сеансов, передаваемые по WiFi, и показывало злоумышленнику список учётных записей, которые можно было захватить.

Опасности ранней электронной торговли

До того как HTTPS стал стандартом, первые сайты электронной торговли передавали номера кредитных карт в открытом виде в HTTP-запросах POST. Злоумышленники, отслеживавшие сетевой трафик, могли массово собирать номера карт.

Для ранних онлайн-покупок пользователям приходилось доверять тому, что сайт настоящий и никто за ними не наблюдает. Оба предположения часто оказывались ошибочными, что приводило к огромным потерям от мошенничества в конце 1990-х годов.

Что могли делать злоумышленники в незашифрованных сетях

В незашифрованной сети злоумышленники могли читать весь трафик, красть идентификаторы сеансов для выдачи себя за пользователей, внедрять вредоносные сценарии в веб-страницы, перехватывать пароли и учётные данные, а также перенаправлять пользователей на фишинговые сайты с помощью атак MITM.

Массовое наблюдение также было чрезвычайно простым. Злоумышленник, получивший доступ к крупной точке обмена интернет-трафиком, мог одновременно отслеживать миллионы пользователей, оставаясь незамеченным.

Преобразования, которые принёс HTTPS

HTTPS шифрует трафик с помощью TLS, предотвращая подслушивание, изменение данных и выдачу себя за другого. Объявление Google в 2014 году о том, что HTTPS станет фактором ранжирования в поиске, резко ускорило его распространение.

К 2024 году более 95% веб-трафика шифруется. Запущенный в 2016 году проект Let's Encrypt сделал бесплатные сертификаты TLS доступными каждому владельцу сайта, устранив финансовый барьер для внедрения.

Уроки на сегодня: эшелонированная защита

История незашифрованных интернет-коммуникаций показывает, почему безопасность требует нескольких уровней защиты. Даже если один механизм защиты даст сбой, остальные должны ограничить ущерб.

Современные сети объединяют TLS, DNSSEC, прозрачность сертификатов, HSTS и аутентифицированное шифрование, создавая перекрывающиеся уровни защиты, в которых слабость одного компенсируется силой другого.

Тест об угрозах открытого текста

Проверьте, насколько хорошо вы понимаете опасности незашифрованной связи.

Основные выводы: незашифрованный интернет

Без криптографии любое сообщение в интернете видно каждому, кто находится на пути между отправителем и получателем. В незашифрованных сетях атаки MITM, захват сеансов, кража учётных данных и отравление DNS были тривиальными.

HTTPS и TLS превратили интернет из широковещательной среды в систему, где возможна конфиденциальная связь. Переход от HTTP к HTTPS стал одним из важнейших улучшений безопасности в истории интернета.

Часто задаваемые вопросы

Урок «Интернет без криптографии» бесплатный?

Да — полный текст урока «Интернет без криптографии» бесплатно доступен здесь в веб-версии. Чтобы практиковать его интерактивно (встроенный редактор кода и ИИ-репетитор 24/7) и разблокировать остальной курс Cryptology Academy, подпишись на CoddyKit PRO. Курс Cryptology Academy содержит 4 уроков всего.

Чему я научусь в уроке «Интернет без криптографии»?

Представьте мир, где весь интернет-трафик можно прочитать, и разберитесь, от чего защищает криптография Ты практикуешь Cryptology Academy с помощью реального кода, который запускаешь прямо в браузере, и ИИ-репетитор 24/7 отвечает на твои вопросы во время урока.

Нужен ли мне опыт, чтобы начать Cryptology Academy?

Предыдущий опыт не требуется. Cryptology Academy на CoddyKit структурирован для всех уровней — от новичков до продвинутых, поэтому ты можешь начать отсюда или с самого начала и учиться в своем темпе. Это урок 3 из 4.

Сколько времени занимает урок «Интернет без криптографии»?

Большинство уроков CoddyKit занимают около 5–10 минут. Каждый из них компактный и интерактивный, поэтому ты постоянно делаешь прогресс и продолжаешь с того же места в веб-версии и приложении.

Можно ли писать и запускать код в этом уроке Cryptology Academy?

Да. Каждый урок Cryptology Academy включает встроенный редактор кода, поэтому ты пишешь и запускаешь реальный код прямо в браузере и получаешь моментальную обратную связь от AI — локальная установка не требуется.

Все уроки этого курса

  1. Шифрование в приложениях для обмена сообщениями
  2. Как банки защищают ваши транзакции
  3. Интернет без криптографии
  4. Ваша цифровая жизнь и криптография
← Назад к Cryptology Academy