อินเทอร์เน็ตที่ปราศจากการเข้ารหัส
ลองจินตนาการถึงโลกที่อ่านการรับส่งข้อมูลอินเทอร์เน็ตได้ทั้งหมด และทำความเข้าใจว่าการเข้ารหัสป้องกันอะไรไว้
อินเทอร์เน็ตที่ปราศจากการเข้ารหัส เป็นบทเรียน Cryptology Academy ฟรีบน CoddyKit นี่คือบทเรียนที่ 3 จากทั้งหมด 4 บทเรียน คุณสามารถอ่านบทเรียนทั้งหมดด้านล่างฟรี — จากนั้นลองปฏิบัติด้วยตัวคุณเองในเบราว์เซอร์พร้อมตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7 บทเรียนนี้เป็นส่วนหนึ่งของเส้นทางการเรียน Cryptology Academy และความก้าวหน้าของคุณจะซิงค์ข้ามเว็บและแอป CoddyKit คอร์ส Cryptology Academy มีบทเรียนทั้งหมด 4 บทเรียน
ลักษณะของ HTTP แบบไม่เข้ารหัส
HTTP (โพรโทคอลถ่ายโอนข้อมูล HyperText) ได้รับการออกแบบขึ้นในช่วงต้นทศวรรษ 1990 โดยไม่มีการเข้ารหัส คำขอและการตอบกลับทุกอย่างถูกส่งผ่านเครือข่ายในรูปข้อความที่มนุษย์อ่านได้
ซึ่งหมายความว่าเราเตอร์ ISP หรือผู้โจมตีรายใดก็ตามที่อยู่ระหว่างคุณกับเซิร์ฟเวอร์สามารถอ่านข้อมูลเข้าสู่ระบบ ข้อมูลส่วนตัว และเนื้อหาของทุกหน้าที่คุณเข้าชมได้
อธิบายการโจมตีแบบคนกลาง
ในการโจมตีแบบคนกลาง (MITM) ผู้โจมตีแทรกตัวอยู่ระหว่างคู่สื่อสารสองฝ่ายและส่งต่อการรับส่งข้อมูล โดยอาจอ่านหรือแก้ไขข้อมูลได้ บนเครือข่ายที่ไม่ได้เข้ารหัส การโจมตีนี้ไม่ต้องใช้ความพยายามเป็นพิเศษ
ผู้โจมตีสามารถเห็นข้อมูลทั้งหมด แทรกเนื้อหาที่เป็นอันตรายลงในการตอบกลับ หรือแก้ไขข้อมูลที่ส่งจากแบบฟอร์มโดยที่ไม่มีใครสังเกตเห็น เช่น เปลี่ยนปลายทางของการโอนเงินธนาคาร
การดักฟัง WiFi ในร้านกาแฟ
เครือข่าย WiFi สาธารณะเป็นสื่อกระจายสัญญาณที่ใช้ร่วมกัน บนเครือข่าย WiFi แบบเปิดทั่วไปที่ไม่มีการเข้ารหัส อุปกรณ์ทุกเครื่องที่เชื่อมต่ออยู่สามารถเก็บแพ็กเก็ตของอุปกรณ์อื่นได้ด้วยเครื่องมืออย่างไวร์ชาร์ก
ในยุคก่อนที่ HTTPS จะแพร่หลาย การนั่งอยู่ในร้านกาแฟพร้อมเครื่องดักจับแพ็กเก็ตทำให้สามารถขโมยเซสชันเข้าสู่ระบบ อ่านอีเมล และดักจับรหัสผ่านจากผู้ใช้ใกล้เคียงหลายสิบคนได้
ข้อมูลรับรอง FTP แบบไม่เข้ารหัส
FTP (โพรโทคอลถ่ายโอนไฟล์) ส่งทั้งชื่อผู้ใช้และรหัสผ่านในรูปข้อความที่ไม่ได้เข้ารหัส การเก็บแพ็กเก็ตเพียงครั้งเดียวระหว่างเข้าสู่ระบบก็เปิดเผยข้อมูลรับรองทั้งหมดได้
แม้จะมีข้อเสียนี้ เซิร์ฟเวอร์ FTP ก็ยังพบได้ทั่วไปจนถึงช่วงทศวรรษ 2000 และบางส่วนยังคงมีอยู่ในปัจจุบัน SFTP (โพรโทคอลถ่ายโอนไฟล์ผ่าน SSH) และ FTPS (FTP ผ่าน TLS) เป็นทางเลือกที่ปลอดภัยกว่า โดยเข้ารหัสทั้งข้อมูลรับรองและข้อมูล
การวางยาพิษ DNS หากไม่มี DNSSEC
DNS แปลงชื่อโดเมนเป็นที่อยู่ IP หากไม่มี DNSSEC (ส่วนขยายความปลอดภัยของ DNS) การตอบกลับจาก DNS จะไม่มีการยืนยันความถูกต้องและสามารถปลอมแปลงได้
ผู้โจมตีอาจวางยาพิษในแคช DNS เพื่อเปลี่ยนเส้นทางผู้ใช้ที่พิมพ์ "mybank.com" ไปยังเซิร์ฟเวอร์อันตรายที่ผู้โจมตีควบคุมอยู่ และขโมยข้อมูลรับรองก่อนส่งต่อผู้ใช้ไปยังธนาคารจริง
อีเมลที่ออกแบบมาโดยไม่มีการเข้ารหัส
SMTP ซึ่งเป็นโพรโทคอลสำหรับส่งอีเมล ได้รับการออกแบบขึ้นในปี 1982 โดยไม่มีระบบรักษาความปลอดภัยใด ๆ อีเมลจะเดินทางผ่านเซิร์ฟเวอร์หลายเครื่อง (เซิร์ฟเวอร์ถ่ายทอดอีเมล) ระหว่างทางไปยังผู้รับ และแต่ละจุดเชื่อมต่อสามารถอ่านหรือแก้ไขข้อความได้
หากการเชื่อมต่อ SMTP ไม่มี TLS และไม่มีการเข้ารหัสตั้งแต่ต้นทางถึงปลายทาง เช่น PGP อีเมลก็แทบไม่ต่างจากโปสการ์ด เพราะทุกคนที่จัดการกับอีเมลสามารถอ่านข้อความได้
การยึดครองเซสชันและไฟร์ชีป
ในปี 2010 นักพัฒนารายหนึ่งเปิดตัวไฟร์ชีป ซึ่งเป็นส่วนขยายของไฟร์ฟอกซ์ที่ทำให้การขโมยคุกกี้เซสชันบนเครือข่าย WiFi แบบเปิดเป็นไปโดยอัตโนมัติ เพียงคลิกเดียวก็สามารถเข้าสู่บัญชีเฟซบุ๊ก ทวิตเตอร์ หรือแอมะซอนของผู้อื่นได้
ไฟร์ชีปไม่ต้องใช้ความรู้ทางเทคนิค มันดักจับคุกกี้เซสชันที่ไม่ได้เข้ารหัสซึ่งกระจายผ่าน WiFi แล้วแสดงรายการบัญชีที่ผู้โจมตีสามารถยึดครองได้
อันตรายของพาณิชย์อิเล็กทรอนิกส์ยุคแรก
ก่อนที่ HTTPS จะกลายเป็นมาตรฐาน เว็บไซต์พาณิชย์อิเล็กทรอนิกส์ยุคแรกส่งหมายเลขบัตรเครดิตในคำขอ HTTP POST ที่ไม่ได้เข้ารหัส ผู้โจมตีที่ตรวจสอบการรับส่งข้อมูลในเครือข่ายสามารถขโมยหมายเลขบัตรได้เป็นจำนวนมาก
การซื้อของออนไลน์ในยุคแรกกำหนดให้ผู้ใช้ต้องเชื่อว่าเว็บไซต์นั้นเป็นเว็บไซต์จริงและไม่มีใครกำลังเฝ้าดูอยู่ สมมติฐานทั้งสองข้อมักไม่เป็นจริง ส่งผลให้เกิดความเสียหายจากการฉ้อโกงครั้งใหญ่ในช่วงปลายทศวรรษ 1990
สิ่งที่ผู้โจมตีทำได้บนเครือข่ายที่ไม่ได้เข้ารหัส
บนเครือข่ายที่ไม่ได้เข้ารหัส ผู้โจมตีสามารถอ่านข้อมูลการรับส่งทั้งหมด ขโมยคุกกี้เซสชันเพื่อปลอมตัวเป็นผู้ใช้ แทรกสคริปต์อันตรายลงในหน้าเว็บ ดักจับรหัสผ่านและข้อมูลรับรอง และเปลี่ยนเส้นทางผู้ใช้ไปยังเว็บไซต์ฟิชชิงผ่าน MITM
การเฝ้าระวังในวงกว้างก็ทำได้ง่ายมากเช่นกัน ผู้โจมตีที่เข้าถึงจุดแลกเปลี่ยนอินเทอร์เน็ตรายใหญ่สามารถตรวจสอบผู้ใช้หลายล้านคนพร้อมกันได้โดยไม่มีใครตรวจพบ
การเปลี่ยนแปลงที่ HTTPS นำมา
HTTPS เข้ารหัสการรับส่งข้อมูลโดยใช้ TLS เพื่อป้องกันการดักฟัง การแก้ไขข้อมูล และการปลอมตัว การประกาศของกูเกิลในปี 2014 ว่า HTTPS จะเป็นสัญญาณจัดอันดับผลการค้นหา ช่วยเร่งการนำ HTTPS มาใช้อย่างมาก
ภายในปี 2024 การรับส่งข้อมูลบนเว็บมากกว่า 95% ได้รับการเข้ารหัส เลตส์เอ็นคริปต์ซึ่งเปิดตัวในปี 2016 ทำให้เจ้าของเว็บไซต์ทุกคนมีใบรับรอง TLS ใช้งานได้ฟรี และขจัดอุปสรรคด้านค่าใช้จ่ายในการนำมาใช้
บทเรียนสำหรับวันนี้: การป้องกันหลายชั้น
ประวัติศาสตร์ของการสื่อสารทางอินเทอร์เน็ตที่ไม่ได้เข้ารหัสแสดงให้เห็นว่าเหตุใดการรักษาความปลอดภัยจึงต้องมีหลายชั้น แม้การควบคุมชั้นหนึ่งจะล้มเหลว ชั้นอื่น ๆ ก็ควรจำกัดความเสียหายได้
เครือข่ายสมัยใหม่ผสาน TLS, DNSSEC, ความโปร่งใสของใบรับรอง, HSTS และการเข้ารหัสที่ยืนยันความถูกต้อง เพื่อสร้างการป้องกันที่ทับซ้อนกัน โดยให้จุดอ่อนของชั้นหนึ่งได้รับการชดเชยด้วยความแข็งแกร่งของอีกชั้น
แบบทดสอบความเสี่ยงของข้อความแบบไม่เข้ารหัส
ทดสอบความเข้าใจของคุณเกี่ยวกับอันตรายของการสื่อสารที่ไม่ได้เข้ารหัส
ประเด็นสำคัญ: อินเทอร์เน็ตที่ไม่ได้เข้ารหัส
หากไม่มีการเข้ารหัส การสื่อสารทุกอย่างบนอินเทอร์เน็ตจะมองเห็นได้โดยทุกคนที่อยู่บนเส้นทางระหว่างผู้ส่งกับผู้รับ การโจมตีแบบ MITM การยึดครองเซสชัน การขโมยข้อมูลรับรอง และการวางยาพิษ DNS ล้วนทำได้ง่ายบนเครือข่ายที่ไม่ได้เข้ารหัส
HTTPS และ TLS เปลี่ยนอินเทอร์เน็ตจากสื่อกระจายสัญญาณให้กลายเป็นระบบที่สามารถสื่อสารแบบส่วนตัวได้ การเปลี่ยนจาก HTTP เป็น HTTPS ถือเป็นหนึ่งในการปรับปรุงความปลอดภัยที่สำคัญที่สุดในประวัติศาสตร์อินเทอร์เน็ต
คำถามที่พบบ่อย
บทเรียน “อินเทอร์เน็ตที่ปราศจากการเข้ารหัส” ฟรีหรือไม่
ใช่ — ข้อความเต็มของ “อินเทอร์เน็ตที่ปราศจากการเข้ารหัส” ฟรีให้อ่านที่นี่บนเว็บ เพื่อปฏิบัติแบบโต้ตอบ (ตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7) และปลดล็อคส่วนที่เหลือของคอร์ส Cryptology Academy ให้อัปเกรดเป็น CoddyKit PRO คอร์ส Cryptology Academy มีบทเรียนทั้งหมด 4 บทเรียน
คุณจะเรียนรู้อะไรในบทเรียน “อินเทอร์เน็ตที่ปราศจากการเข้ารหัส”
ลองจินตนาการถึงโลกที่อ่านการรับส่งข้อมูลอินเทอร์เน็ตได้ทั้งหมด และทำความเข้าใจว่าการเข้ารหัสป้องกันอะไรไว้ คุณปฏิบัติ Cryptology Academy ด้วยโค้ดที่ใช้งานได้จริงที่คุณเรียกใช้โดยตรงในเบราว์เซอร์ และติวเตอร์ AI ตลอด 24/7 ตอบคำถามของคุณขณะที่คุณไปผ่านบทเรียน
คุณต้องมีประสบการณ์ก่อนที่จะเริ่มเรียน Cryptology Academy หรือไม่
ไม่จำเป็นต้องมีประสบการณ์มาก่อน Cryptology Academy บน CoddyKit ออกแบบมาสำหรับผู้เริ่มต้นไปจนถึงผู้เรียนขั้นสูง คุณสามารถเริ่มต้นที่นี่หรือเริ่มจากตัวแรกและเรียนด้วยความเร็วของคุณเอง นี่คือบทเรียนที่ 3 จากทั้งหมด 4 บทเรียน
บทเรียน “อินเทอร์เน็ตที่ปราศจากการเข้ารหัส” ใช้เวลานานแค่ไหน
บทเรียน CoddyKit ส่วนใหญ่ใช้เวลาประมาณ 5–10 นาที แต่ละบทเรียนจึงสั้นและเป็นแบบโต้ตอบ คุณสามารถก้าวหน้าอย่างต่อเนื่องและกลับมาเรียนต่อจากตรงที่เพิ่งหยุดบนเว็บและแอปได้เลย
ฉันเขียนและรันโค้ดในบทเรียน Cryptology Academy นี้ได้ไหม
ได้ บทเรียน Cryptology Academy ทุกบทมีตัวแก้ไขโค้ดในตัว คุณจึงเขียนและรันโค้ดจริงได้เลยในเบราว์เซอร์ และได้รับข้อเสนอแนะจาก AI ในทันที — ไม่ต้องติดตั้งในเครื่องของคุณ
บทเรียนทั้งหมดในหลักสูตรนี้
- การเข้ารหัสในแอปส่งข้อความ
- ธนาคารปกป้องธุรกรรมของคุณอย่างไร
- อินเทอร์เน็ตที่ปราศจากการเข้ารหัส
- ชีวิตดิจิทัลของคุณกับการเข้ารหัส