Şifreli Trafik Analizi
Şifreli trafiğin bile zamanlama, boyut ve trafik kalıpları gibi üst verileri sızdırdığını keşfedin.
Şifreli Trafik Analizi, CoddyKit'te ücretsiz bir Cryptology Academy dersidir. Bu, 4 dersinin 3. dersidir. Aşağıdan dersin tamamını ücretsiz okuyabilir, sonra tarayıcıda yerleşik kod editörü ve 7/24 yapay zeka koçu ile uygulamalı olarak pratik yapabilirsin. Bu, Cryptology Academy öğrenme yolunun bir parçasıdır ve ilerlemeniz web ve CoddyKit uygulaması arasında senkronize olur. Cryptology Academy kursu toplamda 4 dersten oluşur.
Şifreleme Zamanlamayı Gizlemez
Ağ trafiğini şifrelemek ileti içeriğini korur; ancak paketlerin zamanlaması tamamen gözlemlenebilir kalır. Şifrelenmiş bir bağlantıyı izleyen saldırgan, paketler arasındaki gecikmeleri, bağlantı süresini ve veri patlamalarının zamansal örüntüsünü ölçebilir. Bu zamanlama özellikleri, hangi tür uygulamanın kullanıldığını, kullanıcının yazıp yazmadığını veya veri alıp almadığını ortaya çıkarabilir; bazı durumlarda hassas bilgiler yalnızca zamanlama kullanılarak yeniden oluşturulabilir.
Paket Boyutu Veri Hacmini Ortaya Çıkarır
İçerik okunamasa bile paket boyutları bilgi taşır. Bir dosya indirme işlemi, maksimum aktarım birimine yakın büyük paketler üretirken bir sohbet iletisi küçük paketler üretir. Şifrelenmiş bir oturumda aktarılan toplam veri hacmi, büyük bir dosyanın paylaşılıp paylaşılmadığını ortaya çıkarabilir. Görüntülü görüşme kalitesi ayarları, eğitimli bir gözlemci tarafından tanınabilen karakteristik paket boyutu dağılımları oluşturur.
Trafik Analizi: İletişim Desenleri
Trafik analizi, içeriği incelemeden kimin kiminle, ne zaman, ne sıklıkta ve ne kadar süreyle iletişim kurduğunu inceler. Tamamen şifrelenmiş iletişimler bile bir sosyal grafik ortaya çıkarır. Bir gazetecinin belirli bir hükümet yetkilisinin IP adresiyle düzensiz aralıklarla iletişim kurduğunu bilmek, ne söylendiğinden bağımsız olarak değerli bir istihbarattır. Trafik analizi, telgraf iletişimi döneminden beri gözetimde kullanılmaktadır.
TLS, SNI aracılığıyla ana bilgisayar adını sızdırır
Bir tarayıcı TLS bağlantısı kurduğunda, şifreleme başlamadan önce ilk ClientHello iletisinde Sunucu Adı Belirtimi uzantısını gönderir. SNI, istemcinin bağlanmak istediği alan adını içerir. Ağ yolu üzerindeki herhangi bir gözlemci SNI değerini okuyarak, sonraki HTTP istekleri şifrelenmiş olsa bile tam olarak hangi web sitesini ziyaret ettiğinizi öğrenebilir. Sunucunun doğru sertifikayı seçebilmesi gerektiği için SNI düz metin olarak gönderilir.
QUIC ve Şifrelenmiş ClientHello
QUIC, Google tarafından geliştirilen ve UDP üzerinden çalışan modern bir aktarım protokolüdür. TLS el sıkışmasını, SNI dahil olmak üzere, Encrypted Client Hello (ECH) mekanizmasını kullanarak en başından itibaren şifreler. ECH, gerçek ana bilgisayar adını içeren iç ClientHello iletisini, bir CDN giriş noktasına yöneltilen dış ClientHello iletisinin içinde şifreler. Bu, TCP üzerinden çalışan klasik TLS 1.3'te kaçınılmaz olan ana bilgisayar adı sızıntısını önler.
Trafik Örüntüleriyle Web Sitesi Parmak İzi Çıkarma
Web sitesi parmak izi çıkarma saldırıları, her web sitesinin belirli bir kaynak isteği örüntüsü oluşturmasından yararlanır: belirli sayıda nesne, belirli boyutlarda ve belirli bir sırayla yüklenir. Bir sınıflandırıcıyı bu örüntüler üzerinde eğiterek saldırgan, şifrelenmiş bir VPN üzerinden bile yalnızca trafik örüntülerinden kullanıcının hangi web sitesini ziyaret ettiğini belirleyebilir. Araştırmalar, yaygın web sitelerine karşı yüzde 90'ın üzerinde doğruluk oranlarına ulaşıldığını göstermektedir.
Tor'un Küresel Hasımlara Karşı Sınırlamaları
Tor, trafiği her atlamada şifreleme uygulayan üç gönüllü aktarım noktası üzerinden yönlendirerek kaynak ile hedef arasındaki bağlantıyı gizler. Ancak hem Tor giriş düğümünü hem de çıkış düğümünü gözlemleyebilen bir hasım, trafik korelasyonunu kullanabilir: içerik şifrelenmiş olsa bile girişteki ve çıkıştaki zamanlama ile hacim örüntüleri birbiriyle örtüşür. İnternetin büyük bölümlerinde gözetim yapabilen ulus-devlet hasımları bu korelasyon saldırısını gerçekleştirebilir.
Video Akışının Çözünürlüğünü Çıkarma
Netflix ve YouTube, video kalitesini kullanılabilir bant genişliğine göre uyarlar ve farklı çözünürlükler farklı paket hızı ile boyut dağılımları oluşturur. Araştırmacılar, gözlemlenen trafik örüntüsünü farklı kalite düzeylerindeki bilinen videolardan oluşan bir parmak izi veri tabanıyla eşleştirerek bir gözlemcinin izlenen videonun adını çıkarabileceğini göstermiştir. İçerik uzunluğu ve zamanlama örüntüleri görünür olduğundan bu yöntem HTTPS üzerinden bile çalışır.
VPN Meta Verilerinin Sızması
VPN, kullanıcı ile VPN sunucusu arasındaki trafiği şifreleyerek hedefleri yerel ISP'den gizler. Ancak VPN sağlayıcısı tüm hedefleri görür; her hedefe ilişkin toplam trafik hacmi sağlayıcı tarafından görülebilir ve VPN tüneli başlamadan önce gönderilen DNS sorguları yine ISP'ye sızabilir. Ayrıca, açıkça engellenmediği sürece tarayıcılardaki WebRTC, VPN etkin olsa bile kullanıcının gerçek IP adresini açığa çıkarabilir.
TLS Öncesindeki DNS Sorguları Hedefleri Hâlâ Ortaya Çıkarır
TLS bağlantısı kurulmadan önce tarayıcı, alan adını bir IP adresine çözümlemek için DNS sorgusu gerçekleştirir. DNS şifrelenmemişse (DoH veya DoT kullanılmıyorsa), DNS sorgusu düz metin olarak iletilir ve hedefi yerel çözümleyiciye, ISP'ye ve ağ üzerindeki herhangi bir gözlemciye açığa çıkarır. Sonraki TLS bağlantısı şifrelenmiş ve ECH SNI bilgisini gizlemiş olsa bile DNS sorgusu hedefi daha önce zaten açıklamıştır.
Trafik Analizine Karşı Önlemler
Trafik analizine karşı korunmak için gerçek örüntüleri gizleyecek örtü trafiği eklemek, trafik şekillendirme kullanan anonimlik ağlarından yararlanmak ve DNS'yi DoH veya DoT ile şifrelemek gerekir. HTTPS dolgusu, nesne boyutlarını gizleyebilir. Takılabilir taşıma kullanan Tor, sansür temelli algılamaya direnmek için trafik örüntülerini gizler. Hiçbir tek önlem tüm trafik analizi saldırılarını etkisizleştiremez; etkili koruma, birden çok tekniğin katmanlı biçimde kullanılmasını gerektirir.
Trafik Meta Verileri
TLS 1.3, HTTP isteğini şifrelediğinde bile bir ağ gözlemcisi için hangi meta veri parçası görünür?
Şifrelenmiş Trafik Analizi: Temel Çıkarımlar
Şifreleme içeriği korur, ancak meta verileri korumaz. Zamanlama, paket boyutları ve iletişim örüntüleri önemli miktarda bilgi açığa çıkarır. TLS SNI, ana bilgisayar adını düz metin olarak sızdırır; QUIC'in Encrypted Client Hello özelliği bunu önler. Web sitesi parmak izi çıkarma, trafik örüntülerinden ziyaret edilen siteleri belirleyebilir. Tor, küresel hasımlar tarafından gerçekleştirilen trafik korelasyonuna karşı savunmasızdır. TLS öncesindeki DNS sorguları, DoH veya DoT kullanılmadığı sürece hedefleri açığa çıkarır.
Sıkça Sorulan Sorular
“Şifreli Trafik Analizi” dersi ücretsiz mi?
Evet — “Şifreli Trafik Analizi” dersin tüm metni burada web'de ücretsiz olarak okunabilir. Etkileşimli olarak pratik yapmak (yerleşik kod editörü ve 7/24 yapay zeka koçu) ve Cryptology Academy kursunun geri kalanını açmak için CoddyKit PRO'ya yükselt. Cryptology Academy kursu toplamda 4 dersten oluşur.
“Şifreli Trafik Analizi” dersinde ne öğreneceğim?
Şifreli trafiğin bile zamanlama, boyut ve trafik kalıpları gibi üst verileri sızdırdığını keşfedin. Cryptology Academy ile uygulamalı kodu tarayıcıda doğrudan çalıştırarak pratik yaparsın ve 7/24 yapay zeka koçu dersi çalışırken sorularını yanıtlar.
Cryptology Academy öğrenmeye başlamak için deneyim gerekli mi?
Önceden deneyim gerekmez. CoddyKit'te Cryptology Academy, başlangıçtan ileri seviyeye kadar yapılandırıldığı için buradan başlayabilir veya başından başlayıp kendi hızında ilerleme yapabilirsin. Bu, 4 dersinin 3. dersidir.
“Şifreli Trafik Analizi” dersi ne kadar sürer?
Çoğu CoddyKit dersi yaklaşık 5–10 dakika sürer. Her biri kısa ve etkileşimli olduğu için sabit ilerleme yaparsın ve web ile uygulama arasında tam olarak bıraktığın yerden devam edebilirsin.
Bu Cryptology Academy dersinde kod yazıp çalıştırabilir miyim?
Evet. Her Cryptology Academy dersi yerleşik bir kod editörü içerir, bu sayede tarayıcıda gerçek kod yazıp çalıştırabilir ve anlık yapay zeka geri bildirimi alırsın — yerel kurulum gerekli değildir.
Bu kursun tüm dersleri
- Açık Metin Protokolleri: Saldırganlar Ne Görür
- Paket Yakalama Nasıl Çalışır
- Şifreli Trafik Analizi
- DNS Güvenliği: DoH ve DoT