0Pricing
Cyber Security Academy · Ders

Yaygın TLS Saldırıları

Sürüm düşürme ve şifreleme kaldırma saldırıları

Yaygın TLS Saldırıları, CoddyKit'te ücretsiz bir Cyber Security Academy dersidir. Bu, 4 dersinin 4. dersidir. Aşağıdan dersin tamamını ücretsiz okuyabilir, sonra tarayıcıda yerleşik kod editörü ve 7/24 yapay zeka koçu ile uygulamalı olarak pratik yapabilirsin. Bu, Cyber Security Academy öğrenme yolunun bir parçasıdır ve ilerlemeniz web ve CoddyKit uygulaması arasında senkronize olur. Cyber Security Academy kursu toplamda 4 dersten oluşur.

TLS Bir Hedeftir

TLS çok fazla trafiği koruduğundan, saldırganlar sürekli zayıflık arar.

Saldırıların çoğu güvenliği düşürmeye, şifrelemeyi kaldırmaya veya eski protokol açıklarından yararlanmaya çalışır.

Sürüm Düşürme Saldırıları

Bir sürüm düşürme saldırısında saldırgan, her iki tarafı daha eski ve zayıf bir protokole veya şifreleme yöntemine zorlamak için el sıkışmaya müdahale eder.

POODLE saldırısı, SSL 3.0'a zorla sürüm düşürmeden yararlanmıştır.

Sürüm Düşürmeye Karşı Korunma

Korunma yöntemleri şunlardır:

  • Eski protokolleri devre dışı bırakmak (SSL 2/3, TLS 1.0/1.1).
  • TLS 1.3'te yerleşik TLS sürüm düşürme koruması.
  • TLS 1.2'deki SCSV geri dönüş sinyali.
ssl_protocols TLSv1.2 TLSv1.3;

SSL Şifrelemesini Kaldırma

SSL şifrelemesini kaldırma, kullanıcı düz bir http:// bağlantısı yazdığında gerçekleşir. Ortadaki adam, sunucuyla HTTPS üzerinden konuşurken kullanıcıya giden bağlantıyı şifrelemeden bırakır.

Mağdur kilit simgesini hiç görmez; bu durum çoğu zaman fark edilmez.

HSTS Koruması

Köprü Metni Sıkı Aktarım Güvenliği (HSTS), tarayıcılara bir alan adı için her zaman HTTPS kullanmalarını söyler ve şifrelemenin kaldırılmasını engeller.

Strict-Transport-Security: max-age=31536000; includeSubDomains; preload

Ortadaki Adam

Bir ortadaki adam (MITM), istemciyle sunucunun arasına girerek trafiği aktarır.

Uygun sertifika doğrulaması bunu engeller: saldırgan, hedef alan adı için güvenilir bir CA tarafından imzalanmış geçerli bir sertifika sunamaz.

Sıkıştırma Saldırıları: CRIME ve BREACH

CRIME ve BREACH, sıkıştırılmış yanıt boyutlarını gözlemleyerek oturum çerezleri gibi gizli bilgileri sızdırmak için TLS veya HTTP sıkıştırmasından yararlandı.

Çözüm: TLS sıkıştırmasını devre dışı bırakın ve gizli bilgileri saldırganın denetimindeki verilerle birleştirirken dikkatli olun.

Dolgu Kehaneti Saldırıları

Eski CBC kipindeki şifreleme yöntemleri, Lucky 13 gibi dolgu kehaneti saldırılarına karşı savunmasızdı.

Modern AEAD şifreleme yöntemleri (AES-GCM, ChaCha20-Poly1305) bu hata sınıfını tamamen ortadan kaldırır.

Heartbleed

Heartbleed, TLS protokolündeki bir kusur değil, OpenSSL'deki bir bellek ifşası açığıydı. Saldırganların sunucu belleğini okumasına ve bunun sonucunda özel anahtarların sızmasına yol açabiliyordu.

Ders: TLS kütüphanelerinizi güncel düzeltmelerle güncel tutun.

Yeniden El Sıkışma ve Kesme

Eski TLS sürümleri, eklenen verilerin veya kesilmiş iletilerin kötüye kullanılabildiği güvenli olmayan yeniden el sıkışma ve kesme saldırılarına izin veriyordu.

Güvenli yeniden el sıkışma uzantıları ve TLS 1.3 bu sorunları ele alır.

Güçlendirme Kontrol Listesi

TLS'yi güçlendirmek için:

  • Yalnızca TLS 1.2 ve 1.3 kullanın.
  • İleriye dönük gizlilik sağlayan AEAD şifreleme takımlarını tercih edin.
  • HSTS'yi etkinleştirin.
  • Sıkıştırmayı devre dışı bırakın.
  • Kütüphanelerin güncel düzeltmelerini uygulayın.

Hızlı Denetim

Hangi savunma özellikle SSL şifrelemesini kaldırma saldırılarını engeller?

Özet

Yaygın TLS saldırılarını öğrendiniz.

  • Sürüm düşürme ve şifrelemeyi kaldırma, daha zayıf şifrelemeyi veya hiç şifreleme olmamasını zorunlu kılar.
  • HSTS ve eski protokolleri devre dışı bırakmak temel savunmalardır.
  • AEAD şifreleme yöntemleri ve güncel düzeltmeleri uygulamak, dolgu kehaneti saldırılarını ve kütüphane açıklarını ortadan kaldırır.

Sıradaki modül: Çok Faktörlü Kimlik Doğrulama.

Sıkça Sorulan Sorular

“Yaygın TLS Saldırıları” dersi ücretsiz mi?

Evet — “Yaygın TLS Saldırıları” dersin tüm metni burada web'de ücretsiz olarak okunabilir. Etkileşimli olarak pratik yapmak (yerleşik kod editörü ve 7/24 yapay zeka koçu) ve Cyber Security Academy kursunun geri kalanını açmak için CoddyKit PRO'ya yükselt. Cyber Security Academy kursu toplamda 4 dersten oluşur.

“Yaygın TLS Saldırıları” dersinde ne öğreneceğim?

Sürüm düşürme ve şifreleme kaldırma saldırıları Cyber Security Academy ile uygulamalı kodu tarayıcıda doğrudan çalıştırarak pratik yaparsın ve 7/24 yapay zeka koçu dersi çalışırken sorularını yanıtlar.

Cyber Security Academy öğrenmeye başlamak için deneyim gerekli mi?

Önceden deneyim gerekmez. CoddyKit'te Cyber Security Academy, başlangıçtan ileri seviyeye kadar yapılandırıldığı için buradan başlayabilir veya başından başlayıp kendi hızında ilerleme yapabilirsin. Bu, 4 dersinin 4. dersidir.

“Yaygın TLS Saldırıları” dersi ne kadar sürer?

Çoğu CoddyKit dersi yaklaşık 5–10 dakika sürer. Her biri kısa ve etkileşimli olduğu için sabit ilerleme yaparsın ve web ile uygulama arasında tam olarak bıraktığın yerden devam edebilirsin.

Bu Cyber Security Academy dersinde kod yazıp çalıştırabilir miyim?

Evet. Her Cyber Security Academy dersi yerleşik bir kod editörü içerir, bu sayede tarayıcıda gerçek kod yazıp çalıştırabilir ve anlık yapay zeka geri bildirimi alırsın — yerel kurulum gerekli değildir.

Bu kursun tüm dersleri

  1. TLS El Sıkışması
  2. Şifre Takımları
  3. Sertifika Doğrulama
  4. Yaygın TLS Saldırıları
← Cyber Security Academy Sayfasına Dön