การวิเคราะห์การรับส่งข้อมูลที่เข้ารหัส
ค้นพบว่าแม้การรับส่งข้อมูลจะเข้ารหัส แต่ยังรั่วไหลเมทาดาทา เช่น เวลา ขนาด และรูปแบบการรับส่งข้อมูล
การวิเคราะห์การรับส่งข้อมูลที่เข้ารหัส เป็นบทเรียน Cryptology Academy ฟรีบน CoddyKit นี่คือบทเรียนที่ 3 จากทั้งหมด 4 บทเรียน คุณสามารถอ่านบทเรียนทั้งหมดด้านล่างฟรี — จากนั้นลองปฏิบัติด้วยตัวคุณเองในเบราว์เซอร์พร้อมตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7 บทเรียนนี้เป็นส่วนหนึ่งของเส้นทางการเรียน Cryptology Academy และความก้าวหน้าของคุณจะซิงค์ข้ามเว็บและแอป CoddyKit คอร์ส Cryptology Academy มีบทเรียนทั้งหมด 4 บทเรียน
การเข้ารหัสไม่ซ่อนจังหวะเวลา
การเข้ารหัสการรับส่งข้อมูลเครือข่ายช่วยปกป้องเนื้อหาข้อความ แต่จังหวะเวลาของแพ็กเก็ตยังคงถูกสังเกตได้อย่างสมบูรณ์ ผู้โจมตีที่ตรวจสอบการเชื่อมต่อที่เข้ารหัสสามารถวัดระยะห่างระหว่างแพ็กเก็ต ระยะเวลาการเชื่อมต่อ และรูปแบบตามเวลาของการส่งข้อมูลเป็นช่วง ๆ ลักษณะตามเวลาเหล่านี้อาจเปิดเผยว่ากำลังใช้แอปพลิเคชันประเภทใด ผู้ใช้กำลังพิมพ์หรือกำลังรับข้อมูล และในบางกรณีอาจช่วยอนุมานข้อมูลละเอียดอ่อนจากจังหวะเวลาเพียงอย่างเดียว
ขนาดแพ็กเก็ตเผยปริมาณข้อมูล
แม้จะอ่านเนื้อหาไม่ได้ แต่ขนาดแพ็กเก็ตก็ยังให้ข้อมูล การดาวน์โหลดไฟล์จะสร้างแพ็กเก็ตขนาดใหญ่ที่เกือบเท่าหน่วยส่งข้อมูลสูงสุด ส่วนข้อความสนทนาจะสร้างแพ็กเก็ตขนาดเล็ก ปริมาณข้อมูลทั้งหมดที่ถ่ายโอนในเซสชันที่เข้ารหัสสามารถเปิดเผยได้ว่ามีการแชร์ไฟล์ขนาดใหญ่หรือไม่ การตั้งค่าคุณภาพการโทรวิดีโอทำให้เกิดการกระจายขนาดแพ็กเก็ตที่มีลักษณะเฉพาะ ซึ่งผู้สังเกตการณ์ที่ผ่านการฝึกอบรมสามารถจำแนกได้
การวิเคราะห์การรับส่งข้อมูล: รูปแบบการสื่อสาร
การวิเคราะห์ทราฟฟิกตรวจสอบว่าใครสื่อสารกับใคร เมื่อใด บ่อยเพียงใด และเป็นเวลานานเท่าใด โดยไม่ตรวจดูเนื้อหา แม้แต่การสื่อสารที่เข้ารหัสอย่างสมบูรณ์ก็ยังเปิดเผยกราฟเครือข่ายสังคมได้ การทราบว่านักข่าวติดต่อกับที่อยู่ IP ของเจ้าหน้าที่รัฐบาลคนหนึ่งเป็นช่วง ๆ อย่างไม่สม่ำเสมอ ถือเป็นข่าวกรองที่มีค่า ไม่ว่าจะพูดคุยอะไรกันก็ตาม การวิเคราะห์ทราฟฟิกถูกใช้ในการเฝ้าระวังมาตั้งแต่ยุคการสื่อสารด้วยโทรเลข
TLS SNI เปิดเผยชื่อโฮสต์
เมื่อเบราว์เซอร์สร้างการเชื่อมต่อ TLS เบราว์เซอร์จะส่งส่วนขยายการระบุชื่อเซิร์ฟเวอร์ในข้อความ ClientHello เริ่มต้นก่อนเริ่มการเข้ารหัส SNI มีชื่อโดเมนที่ไคลเอนต์ต้องการเชื่อมต่ออยู่ ผู้สังเกตการณ์ใด ๆ บนเส้นทางเครือข่ายสามารถอ่าน SNI และทราบได้อย่างแน่ชัดว่าคุณกำลังเยี่ยมชมเว็บไซต์ใด แม้คำขอเว็บที่ตามมาจะถูกเข้ารหัสแล้วก็ตาม SNI อยู่ในรูปแบบข้อความไม่เข้ารหัส เพราะเซิร์ฟเวอร์จำเป็นต้องใช้ข้อมูลนี้เพื่อเลือกใบรับรองที่ถูกต้อง
QUIC และ ClientHello ที่เข้ารหัส
QUIC เป็นโพรโทคอลการขนส่งสมัยใหม่ที่กูเกิลพัฒนาขึ้นและทำงานบน UDP โพรโทคอลนี้เข้ารหัสการจับมือ TLS รวมถึง SNI ตั้งแต่เริ่มต้นโดยใช้กลไก ECH ECH เข้ารหัส ClientHello ด้านใน (ซึ่งมีชื่อโฮสต์จริง) ไว้ภายใน ClientHello ด้านนอกที่ส่งถึงจุดทางเข้า CDN วิธีนี้ป้องกันการรั่วไหลของชื่อโฮสต์ซึ่งหลีกเลี่ยงไม่ได้ใน TLS 1.3 แบบดั้งเดิมที่ทำงานบน TCP
การสร้างลายนิ้วมือเว็บไซต์ผ่านรูปแบบทราฟฟิก
การโจมตีด้วยการสร้างลายนิ้วมือเว็บไซต์อาศัยข้อเท็จจริงที่ว่าเว็บไซต์แต่ละแห่งสร้างรูปแบบเฉพาะของคำขอทรัพยากร ได้แก่ จำนวนออบเจ็กต์ที่เจาะจง ขนาดที่เจาะจง และลำดับการโหลดที่เจาะจง ผู้โจมตีสามารถฝึกตัวจำแนกด้วยรูปแบบเหล่านี้ แล้วระบุได้ว่าผู้ใช้เยี่ยมชมเว็บไซต์ใดจากรูปแบบทราฟฟิกเพียงอย่างเดียว แม้จะใช้ VPN ที่เข้ารหัสก็ตาม งานวิจัยแสดงให้เห็นว่าเว็บไซต์ทั่วไปมีอัตราความแม่นยำสูงกว่า 90 เปอร์เซ็นต์
ข้อจำกัดของทอร์เมื่อต้องรับมือกับผู้โจมตีระดับโลก
ทอร์ส่งทราฟฟิกผ่านรีเลย์อาสาสมัครสามตัว โดยเข้ารหัสที่แต่ละช่วงการส่ง จึงซ่อนการเชื่อมต่อระหว่างต้นทางกับปลายทางได้ อย่างไรก็ตาม ผู้โจมตีที่สามารถสังเกตทั้งโหนดทางเข้าของทอร์และโหนดทางออกได้ อาจใช้การหาความสัมพันธ์ของทราฟฟิกได้ เนื่องจากรูปแบบด้านเวลาและปริมาณที่ทางเข้าและทางออกสอดคล้องกัน แม้เนื้อหาจะถูกเข้ารหัสก็ตาม ผู้โจมตีระดับรัฐชาติที่มีความสามารถในการเฝ้าระวังอินเทอร์เน็ตส่วนใหญ่ สามารถดำเนินการโจมตีด้วยการหาความสัมพันธ์นี้ได้
การอนุมานความละเอียดวิดีโอจากทราฟฟิก
เน็ตฟลิกซ์และ YouTube ปรับคุณภาพวิดีโอตามแบนด์วิดท์ที่มีอยู่ และความละเอียดต่าง ๆ จะสร้างการกระจายของอัตราและขนาดแพ็กเก็ตที่แตกต่างกัน นักวิจัยแสดงให้เห็นว่าผู้สังเกตการณ์สามารถอนุมานชื่อวิดีโอที่กำลังสตรีมได้ โดยจับคู่รูปแบบทราฟฟิกที่สังเกตได้กับฐานข้อมูลลายนิ้วมือของวิดีโอที่รู้จักในระดับคุณภาพต่าง ๆ วิธีนี้ยังใช้ได้แม้ผ่านการเชื่อมต่อเอชทีทีพีเอส เพราะรูปแบบความยาวเนื้อหาและจังหวะเวลายังคงมองเห็นได้
การรั่วไหลของข้อมูลเมตา VPN
VPN เข้ารหัสทราฟฟิกระหว่างผู้ใช้กับเซิร์ฟเวอร์ VPN ทำให้ ISP ในพื้นที่มองไม่เห็นปลายทาง อย่างไรก็ตาม ผู้ให้บริการ VPN มองเห็นปลายทางทั้งหมด ปริมาณรวมของข้อมูลต่อปลายทางผู้ให้บริการก็มองเห็นได้ และคำขอ DNS ที่เกิดขึ้นก่อนเริ่มอุโมงค์ VPN อาจยังรั่วไหลไปยัง ISP ได้ นอกจากนี้ WebRTC ในเบราว์เซอร์อาจเปิดเผยที่อยู่ IP จริงของผู้ใช้แม้เปิดใช้งาน VPN อยู่ เว้นแต่จะบล็อกไว้อย่างชัดเจน
การค้นหา DNS ก่อน TLS ยังเปิดเผยปลายทาง
ก่อนสร้างการเชื่อมต่อ TLS เบราว์เซอร์จะค้นหา DNS เพื่อแปลงชื่อโดเมนเป็นที่อยู่ IP หาก DNS ไม่ได้เข้ารหัส (ไม่มีดีโอเอชหรือดีโอที) คำขอ DNS จะเดินทางในรูปแบบข้อความไม่เข้ารหัส และเปิดเผยปลายทางต่อตัวแก้ไขในพื้นที่ ISP และผู้สังเกตการณ์ใด ๆ บนเครือข่าย แม้การเชื่อมต่อ TLS ที่ตามมาจะถูกเข้ารหัสและ ECH ซ่อน SNI ไว้ คำขอ DNS ก็ได้เปิดเผยปลายทางไปแล้ว
มาตรการรับมือการวิเคราะห์ทราฟฟิก
การป้องกันการวิเคราะห์ทราฟฟิกจำเป็นต้องเพิ่มทราฟฟิกอำพรางเพื่อบดบังรูปแบบจริง ใช้เครือข่ายนิรนามที่ปรับรูปแบบทราฟฟิก และเข้ารหัส DNS ด้วยดีโอเอชหรือดีโอที การเติมข้อมูลส่วนเกินในทราฟฟิกเว็บเข้ารหัสช่วยบดบังขนาดของออบเจ็กต์ได้ ทอร์ที่ใช้การขนส่งแบบปรับเปลี่ยนได้จะทำให้รูปแบบทราฟฟิกคลุมเครือเพื่อรับมือกับการตรวจจับที่อาศัยการเซ็นเซอร์ ไม่มีมาตรการรับมือใดมาตรการหนึ่งที่เอาชนะการโจมตีด้วยการวิเคราะห์ทราฟฟิกได้ทั้งหมด การป้องกันที่มีประสิทธิภาพจำเป็นต้องใช้เทคนิคหลายชั้นร่วมกัน
ข้อมูลเมตาของทราฟฟิก
ข้อมูลเมตาชิ้นใดที่ผู้สังเกตการณ์เครือข่ายยังมองเห็นได้ แม้ TLS 1.3 จะเข้ารหัสคำขอเว็บ
ประเด็นสำคัญจากการวิเคราะห์ทราฟฟิกเข้ารหัส
การเข้ารหัสช่วยปกป้องเนื้อหา แต่ไม่ปกป้องข้อมูลเมตา เวลา ขนาดแพ็กเก็ต และรูปแบบการสื่อสารล้วนเปิดเผยข้อมูลสำคัญได้ SNI ของ TLS รั่วไหลชื่อโฮสต์ในรูปแบบข้อความไม่เข้ารหัส ส่วน ECH ของ QUIC ป้องกันการรั่วไหลนี้ได้ การสร้างลายนิ้วมือเว็บไซต์สามารถระบุเว็บไซต์ที่เข้าชมจากรูปแบบทราฟฟิกได้ ทอร์มีช่องโหว่ต่อการหาความสัมพันธ์ของทราฟฟิกโดยผู้โจมตีระดับโลก การค้นหา DNS ก่อน TLS เปิดเผยปลายทาง เว้นแต่จะใช้ดีโอเอชหรือดีโอที
คำถามที่พบบ่อย
บทเรียน “การวิเคราะห์การรับส่งข้อมูลที่เข้ารหัส” ฟรีหรือไม่
ใช่ — ข้อความเต็มของ “การวิเคราะห์การรับส่งข้อมูลที่เข้ารหัส” ฟรีให้อ่านที่นี่บนเว็บ เพื่อปฏิบัติแบบโต้ตอบ (ตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7) และปลดล็อคส่วนที่เหลือของคอร์ส Cryptology Academy ให้อัปเกรดเป็น CoddyKit PRO คอร์ส Cryptology Academy มีบทเรียนทั้งหมด 4 บทเรียน
คุณจะเรียนรู้อะไรในบทเรียน “การวิเคราะห์การรับส่งข้อมูลที่เข้ารหัส”
ค้นพบว่าแม้การรับส่งข้อมูลจะเข้ารหัส แต่ยังรั่วไหลเมทาดาทา เช่น เวลา ขนาด และรูปแบบการรับส่งข้อมูล คุณปฏิบัติ Cryptology Academy ด้วยโค้ดที่ใช้งานได้จริงที่คุณเรียกใช้โดยตรงในเบราว์เซอร์ และติวเตอร์ AI ตลอด 24/7 ตอบคำถามของคุณขณะที่คุณไปผ่านบทเรียน
คุณต้องมีประสบการณ์ก่อนที่จะเริ่มเรียน Cryptology Academy หรือไม่
ไม่จำเป็นต้องมีประสบการณ์มาก่อน Cryptology Academy บน CoddyKit ออกแบบมาสำหรับผู้เริ่มต้นไปจนถึงผู้เรียนขั้นสูง คุณสามารถเริ่มต้นที่นี่หรือเริ่มจากตัวแรกและเรียนด้วยความเร็วของคุณเอง นี่คือบทเรียนที่ 3 จากทั้งหมด 4 บทเรียน
บทเรียน “การวิเคราะห์การรับส่งข้อมูลที่เข้ารหัส” ใช้เวลานานแค่ไหน
บทเรียน CoddyKit ส่วนใหญ่ใช้เวลาประมาณ 5–10 นาที แต่ละบทเรียนจึงสั้นและเป็นแบบโต้ตอบ คุณสามารถก้าวหน้าอย่างต่อเนื่องและกลับมาเรียนต่อจากตรงที่เพิ่งหยุดบนเว็บและแอปได้เลย
ฉันเขียนและรันโค้ดในบทเรียน Cryptology Academy นี้ได้ไหม
ได้ บทเรียน Cryptology Academy ทุกบทมีตัวแก้ไขโค้ดในตัว คุณจึงเขียนและรันโค้ดจริงได้เลยในเบราว์เซอร์ และได้รับข้อเสนอแนะจาก AI ในทันที — ไม่ต้องติดตั้งในเครื่องของคุณ
บทเรียนทั้งหมดในหลักสูตรนี้
- โพรโทคอลข้อความธรรมดา: สิ่งที่ผู้โจมตีมองเห็น
- การจับแพ็กเก็ตทำงานอย่างไร
- การวิเคราะห์การรับส่งข้อมูลที่เข้ารหัส
- ความปลอดภัยของ DNS: DoH และ DoT