0Pricing
Cyber Security Academy · บทเรียน

การโจมตี TLS ที่พบบ่อย

การลดระดับและการถอดการเข้ารหัส

การโจมตี TLS ที่พบบ่อย เป็นบทเรียน Cyber Security Academy ฟรีบน CoddyKit นี่คือบทเรียนที่ 4 จากทั้งหมด 4 บทเรียน คุณสามารถอ่านบทเรียนทั้งหมดด้านล่างฟรี — จากนั้นลองปฏิบัติด้วยตัวคุณเองในเบราว์เซอร์พร้อมตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7 บทเรียนนี้เป็นส่วนหนึ่งของเส้นทางการเรียน Cyber Security Academy และความก้าวหน้าของคุณจะซิงค์ข้ามเว็บและแอป CoddyKit คอร์ส Cyber Security Academy มีบทเรียนทั้งหมด 4 บทเรียน

TLS ตกเป็นเป้าหมาย

เนื่องจาก TLS ปกป้องข้อมูลการรับส่งจำนวนมาก ผู้โจมตีจึงพยายามค้นหาจุดอ่อนอยู่เสมอ

การโจมตีส่วนใหญ่พยายามลดระดับความปลอดภัย ถอดการเข้ารหัส หรือใช้ประโยชน์จากข้อบกพร่องของโพรโทคอลรุ่นเก่า

การโจมตีแบบลดระดับ

ในการโจมตีแบบลดระดับ ผู้โจมตีจะแทรกแซงการจับมือเพื่อบังคับให้ทั้งสองฝ่ายใช้โพรโทคอลหรือวิธีเข้ารหัสรุ่นเก่าที่อ่อนแอกว่า

การโจมตีPOODLEใช้ประโยชน์จากการลดระดับที่ถูกบังคับไปเป็น SSL 3.0

การป้องกันการลดระดับ

แนวทางป้องกันมีดังนี้:

  • ปิดใช้โพรโทคอลรุ่นเก่า (SSL 2/3, TLS 1.0/1.1)
  • การป้องกันการลดระดับที่มีอยู่ใน TLS 1.3
  • สัญญาณการใช้กลไกสำรอง SCSV ใน TLS 1.2
ssl_protocols TLSv1.2 TLSv1.3;

การถอดการเข้ารหัส SSL

การถอดการเข้ารหัส SSLเกิดขึ้นเมื่อผู้ใช้พิมพ์ลิงก์ http:// แบบไม่เข้ารหัส ผู้โจมตีแบบคนกลางจะคงการเชื่อมต่อที่ไม่เข้ารหัสไว้ทางฝั่งผู้ใช้ ขณะสื่อสารกับเซิร์ฟเวอร์ผ่าน HTTPS

ผู้ตกเป็นเหยื่อจะไม่เห็นไอคอนรูปกุญแจ และมักไม่ทันสังเกต

การป้องกันด้วย HSTS

การรักษาความปลอดภัยในการส่งข้อมูลของ HTTP อย่างเข้มงวด (HSTS)จะบอกเบราว์เซอร์ให้ใช้ HTTPS กับโดเมนนั้นเสมอ จึงป้องกันการถอดการเข้ารหัสได้

Strict-Transport-Security: max-age=31536000; includeSubDomains; preload

ผู้โจมตีแบบคนกลาง

ผู้โจมตีแบบคนกลาง (MITM)จะอยู่ระหว่างไคลเอนต์กับเซิร์ฟเวอร์และส่งต่อข้อมูลการรับส่ง

การตรวจสอบใบรับรองที่ถูกต้องจะเอาชนะการโจมตีนี้ได้ เพราะผู้โจมตีไม่สามารถแสดงใบรับรองที่ถูกต้องสำหรับโดเมนเป้าหมายและลงนามโดย CA ที่เชื่อถือได้

การโจมตีด้วยการบีบอัด: CRIME และ BREACH

CRIME และ BREACHใช้ประโยชน์จากการบีบอัดของ TLS หรือ HTTP เพื่อขโมยความลับ เช่น คุกกี้เซสชัน โดยสังเกตขนาดการตอบกลับหลังการบีบอัด

วิธีแก้ไขคือปิดใช้การบีบอัดของ TLS และระมัดระวังเมื่อผสมความลับเข้ากับข้อมูลที่ผู้โจมตีควบคุมได้

การโจมตีด้วยออราเคิลแพดดิ้ง

วิธีเข้ารหัสแบบ CBC รุ่นเก่ามีช่องโหว่ต่อการโจมตีด้วยออราเคิลแพดดิ้ง เช่น Lucky 13

วิธีเข้ารหัสAEADสมัยใหม่ (AES-GCM, ChaCha20-Poly1305) กำจัดข้อบกพร่องทั้งกลุ่มนี้ได้

Heartbleed

Heartbleedเป็นข้อบกพร่องที่เปิดเผยข้อมูลในหน่วยความจำของ OpenSSL ไม่ใช่ข้อบกพร่องของโพรโทคอล TLS ข้อบกพร่องนี้ทำให้ผู้โจมตีอ่านหน่วยความจำของเซิร์ฟเวอร์และอาจขโมยกุญแจส่วนตัวได้

บทเรียนคือควรติดตั้งแพตช์ให้ไลบรารี TLS อยู่เสมอ

การเจรจาใหม่และการตัดทอน

TLS รุ่นเก่าอนุญาตให้เกิดการโจมตีแบบเจรจาใหม่และตัดทอนที่ไม่ปลอดภัย ซึ่งข้อมูลที่แทรกเข้ามาหรือข้อความที่ถูกตัดอาจถูกนำไปใช้ในทางที่ผิด

ส่วนขยายสำหรับการเจรจาใหม่อย่างปลอดภัยและ TLS 1.3 ช่วยแก้ปัญหาเหล่านี้

รายการตรวจสอบการเสริมความปลอดภัย

หากต้องการเสริมความปลอดภัยให้ TLS:

  • ใช้เฉพาะTLS 1.2 และ 1.3
  • เลือกชุดวิธีเข้ารหัสแบบAEADที่มีการรักษาความลับแบบส่งต่อ
  • เปิดใช้HSTS
  • ปิดใช้การบีบอัด
  • ติดตั้งแพตช์ให้ไลบรารีอยู่เสมอ

ตรวจสอบอย่างรวดเร็ว

แนวทางป้องกันใดป้องกันการโจมตีแบบถอดการเข้ารหัส SSL ได้โดยเฉพาะ

สรุปทบทวน

คุณได้เรียนรู้เกี่ยวกับการโจมตี TLSที่พบบ่อย

  • การลดระดับและการถอดการเข้ารหัสบังคับให้ใช้การเข้ารหัสที่อ่อนแอกว่าหรือไม่ใช้เลย
  • HSTSและการปิดใช้โพรโทคอลรุ่นเก่าเป็นแนวทางป้องกันสำคัญ
  • วิธีเข้ารหัสAEADและการติดตั้งแพตช์ช่วยกำจัดการโจมตีด้วยออราเคิลแพดดิ้งและข้อบกพร่องของไลบรารี

โมดูลถัดไป: การยืนยันตัวตนหลายปัจจัย

คำถามที่พบบ่อย

บทเรียน “การโจมตี TLS ที่พบบ่อย” ฟรีหรือไม่

ใช่ — ข้อความเต็มของ “การโจมตี TLS ที่พบบ่อย” ฟรีให้อ่านที่นี่บนเว็บ เพื่อปฏิบัติแบบโต้ตอบ (ตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7) และปลดล็อคส่วนที่เหลือของคอร์ส Cyber Security Academy ให้อัปเกรดเป็น CoddyKit PRO คอร์ส Cyber Security Academy มีบทเรียนทั้งหมด 4 บทเรียน

คุณจะเรียนรู้อะไรในบทเรียน “การโจมตี TLS ที่พบบ่อย”

การลดระดับและการถอดการเข้ารหัส คุณปฏิบัติ Cyber Security Academy ด้วยโค้ดที่ใช้งานได้จริงที่คุณเรียกใช้โดยตรงในเบราว์เซอร์ และติวเตอร์ AI ตลอด 24/7 ตอบคำถามของคุณขณะที่คุณไปผ่านบทเรียน

คุณต้องมีประสบการณ์ก่อนที่จะเริ่มเรียน Cyber Security Academy หรือไม่

ไม่จำเป็นต้องมีประสบการณ์มาก่อน Cyber Security Academy บน CoddyKit ออกแบบมาสำหรับผู้เริ่มต้นไปจนถึงผู้เรียนขั้นสูง คุณสามารถเริ่มต้นที่นี่หรือเริ่มจากตัวแรกและเรียนด้วยความเร็วของคุณเอง นี่คือบทเรียนที่ 4 จากทั้งหมด 4 บทเรียน

บทเรียน “การโจมตี TLS ที่พบบ่อย” ใช้เวลานานแค่ไหน

บทเรียน CoddyKit ส่วนใหญ่ใช้เวลาประมาณ 5–10 นาที แต่ละบทเรียนจึงสั้นและเป็นแบบโต้ตอบ คุณสามารถก้าวหน้าอย่างต่อเนื่องและกลับมาเรียนต่อจากตรงที่เพิ่งหยุดบนเว็บและแอปได้เลย

ฉันเขียนและรันโค้ดในบทเรียน Cyber Security Academy นี้ได้ไหม

ได้ บทเรียน Cyber Security Academy ทุกบทมีตัวแก้ไขโค้ดในตัว คุณจึงเขียนและรันโค้ดจริงได้เลยในเบราว์เซอร์ และได้รับข้อเสนอแนะจาก AI ในทันที — ไม่ต้องติดตั้งในเครื่องของคุณ

บทเรียนทั้งหมดในหลักสูตรนี้

  1. การจับมือ TLS
  2. ชุดการเข้ารหัส
  3. การตรวจสอบใบรับรอง
  4. การโจมตี TLS ที่พบบ่อย
← กลับไปที่ Cyber Security Academy