0Pricing
Cyber Security Academy · Урок

Распространённые атаки на TLS

Понижение уровня защиты и удаление шифрования

«Распространённые атаки на TLS» — бесплатный урок Cyber Security Academy на CoddyKit. Это урок 4 из 4. Ты можешь прочитать весь урок бесплатно ниже — а потом практиковать его прямо в браузере с встроенным редактором кода и ИИ-репетитором 24/7. Это часть пути обучения Cyber Security Academy, и твой прогресс синхронизируется между веб-версией и приложением CoddyKit. Курс Cyber Security Academy содержит 4 уроков всего.

TLS — цель атак

Поскольку TLS защищает огромный объём трафика, злоумышленники постоянно ищут уязвимости.

Большинство атак пытаются понизить уровень защиты, снять шифрование или воспользоваться уязвимостями старых протоколов.

Атаки с понижением уровня защиты

При атаке с понижением уровня защиты злоумышленник вмешивается в рукопожатие, чтобы принудительно перевести обе стороны на более старый и слабый протокол или шифр.

Атака POODLE использовала принудительный переход на SSL 3.0.

Защита от понижения уровня защиты

К мерам защиты относятся:

  • Отключение старых протоколов (SSL 2/3, TLS 1.0/1.1).
  • Защита от понижения уровня защиты, встроенная в TLS 1.3.
  • Сигнал резервного перехода SCSV в TLS 1.2.
ssl_protocols TLSv1.2 TLSv1.3;

Снятие SSL-шифрования

Снятие SSL-шифрования происходит, когда пользователь вводит обычную ссылку http://. Посредник сохраняет незашифрованное соединение с пользователем, одновременно устанавливая соединение HTTPS с сервером.

Жертва никогда не видит значок замка и часто этого не замечает.

Защита с помощью HSTS

Строгая транспортная безопасность HTTP (HSTS) указывает браузерам всегда использовать HTTPS для домена, блокируя снятие шифрования.

Strict-Transport-Security: max-age=31536000; includeSubDomains; preload

Посредник

Посредник (MITM) располагается между клиентом и сервером и ретранслирует трафик.

Корректная проверка сертификата предотвращает такую атаку: злоумышленник не может предъявить действительный сертификат для целевого домена, подписанный доверенным центром сертификации.

Атаки на сжатие: CRIME и BREACH

CRIME и BREACH использовали сжатие TLS или HTTP, чтобы раскрывать секреты, например файлы cookie сеанса, наблюдая за размерами сжатых ответов.

Решение: отключить сжатие TLS и соблюдать осторожность, смешивая секреты с данными под управлением злоумышленника.

Атаки на оракул дополнения

Старые шифры в режиме CBC были уязвимы для атак на оракул дополнения, таких как Lucky 13.

Современные шифры AEAD (AES-GCM, ChaCha20-Poly1305) полностью устраняют этот класс ошибок.

Heartbleed

Heartbleed — это ошибка раскрытия содержимого памяти в OpenSSL, а не уязвимость протокола TLS. Она позволяла злоумышленникам читать память сервера, потенциально раскрывая закрытые ключи.

Вывод: своевременно устанавливайте исправления для библиотек TLS.

Повторное рукопожатие и усечение

Старые версии TLS допускали небезопасные атаки с повторным рукопожатием и усечением, при которых можно было воспользоваться внедрёнными данными или обрезанными сообщениями.

Эти проблемы решаются расширениями безопасного повторного рукопожатия и TLS 1.3.

Контрольный список усиления защиты

Чтобы усилить защиту TLS:

  • Используйте только TLS 1.2 и 1.3.
  • Предпочитайте наборы шифров AEAD с прямой секретностью.
  • Включите HSTS.
  • Отключите сжатие.
  • Поддерживайте библиотеки в состоянии актуальности.

Быстрая проверка

Какая мера защиты специально предотвращает атаки со снятием SSL-шифрования?

Итоги

Вы узнали о распространённых атаках на TLS.

  • Понижение уровня защиты и снятие шифрования принуждают использовать более слабое шифрование или полностью от него отказываются.
  • HSTS и отключение старых протоколов — ключевые меры защиты.
  • Шифры AEAD и установка исправлений устраняют уязвимости библиотек и атаки на оракул дополнения.

Следующий модуль: многофакторная аутентификация.

Часто задаваемые вопросы

Урок «Распространённые атаки на TLS» бесплатный?

Да — полный текст урока «Распространённые атаки на TLS» бесплатно доступен здесь в веб-версии. Чтобы практиковать его интерактивно (встроенный редактор кода и ИИ-репетитор 24/7) и разблокировать остальной курс Cyber Security Academy, подпишись на CoddyKit PRO. Курс Cyber Security Academy содержит 4 уроков всего.

Чему я научусь в уроке «Распространённые атаки на TLS»?

Понижение уровня защиты и удаление шифрования Ты практикуешь Cyber Security Academy с помощью реального кода, который запускаешь прямо в браузере, и ИИ-репетитор 24/7 отвечает на твои вопросы во время урока.

Нужен ли мне опыт, чтобы начать Cyber Security Academy?

Предыдущий опыт не требуется. Cyber Security Academy на CoddyKit структурирован для всех уровней — от новичков до продвинутых, поэтому ты можешь начать отсюда или с самого начала и учиться в своем темпе. Это урок 4 из 4.

Сколько времени занимает урок «Распространённые атаки на TLS»?

Большинство уроков CoddyKit занимают около 5–10 минут. Каждый из них компактный и интерактивный, поэтому ты постоянно делаешь прогресс и продолжаешь с того же места в веб-версии и приложении.

Можно ли писать и запускать код в этом уроке Cyber Security Academy?

Да. Каждый урок Cyber Security Academy включает встроенный редактор кода, поэтому ты пишешь и запускаешь реальный код прямо в браузере и получаешь моментальную обратную связь от AI — локальная установка не требуется.

Все уроки этого курса

  1. Рукопожатие TLS
  2. Наборы шифров
  3. Проверка сертификатов
  4. Распространённые атаки на TLS
← Назад к Cyber Security Academy