0Pricing
Cyber Security Academy · 课时

常见 TLS 攻击

降级攻击与剥离攻击

常见 TLS 攻击 是 CoddyKit 上的免费 Cyber Security Academy 课时。 这是第 4 节课,共 4 节。 你可以在下方免费阅读本课时的完整内容 — 然后在浏览器中使用内置代码编辑器和全天候 AI 导师进行实践。 这是 Cyber Security Academy 学习路径的一部分,你的进度在网页和 CoddyKit 应用中同步。 Cyber Security Academy 课程共包含 4 节课。

TLS 是攻击目标

由于 TLS 保护着大量流量,攻击者会不断寻找弱点。

大多数攻击都试图降低安全级别、剥离加密,或利用旧协议的缺陷。

降级攻击

在降级攻击中,攻击者干扰握手,迫使双方使用更旧、更弱的协议或密码算法。

POODLE攻击利用了强制降级到 SSL 3.0 的方式。

防御降级攻击

防御措施包括:

  • 禁用旧协议(SSL 2/3、TLS 1.0/1.1)。
  • TLS 1.3 内置的 TLS降级保护。
  • TLS 1.2 中的 SCSV 回退信号。
ssl_protocols TLSv1.2 TLSv1.3;

SSL 剥离

当用户输入普通的 http:// 链接时,就可能发生SSL 剥离。中间人让面向用户的连接保持未加密,同时与服务器使用 HTTPS 通信。

受害者从未看到锁形图标,而且通常不会察觉。

HSTS 防护

HTTP 严格传输安全(HSTS)会告知浏览器始终对某个域使用 HTTPS,从而阻止剥离攻击。

Strict-Transport-Security: max-age=31536000; includeSubDomains; preload

中间人攻击

中间人(MITM)位于客户端和服务器之间,负责转发流量。

正确的证书验证可以挫败这种攻击:攻击者无法提供一张针对目标域名、且由受信任 CA 签发的有效证书。

压缩攻击:CRIME 和 BREACH

CRIME和BREACH利用 TLS 或 HTTP 压缩,通过观察压缩响应的大小来泄露会话凭据等机密信息。

修复方法是:禁用 TLS 压缩,并谨慎避免将机密信息与攻击者可控的数据混合。

填充预言机攻击

旧的 CBC 模式密码算法容易受到填充预言机攻击,例如“幸运 13”攻击。

现代AEAD密码算法(AES-GCM、ChaCha20-Poly1305)消除了这一整类漏洞。

心脏出血漏洞

心脏出血漏洞是 OpenSSL 中的内存泄露漏洞,而不是 TLS 协议缺陷。它允许攻击者读取服务器内存,可能导致私钥泄露。

经验是:及时为 TLS 库安装补丁。

重新协商与截断

较旧的 TLS 允许不安全的重新协商和截断攻击,攻击者可以利用注入的数据或被截断的消息。

安全重新协商扩展和 TLS 1.3 解决了这些问题。

加固清单

要加固 TLS:

  • 只使用TLS 1.2 和 1.3。
  • 优先使用具备前向保密能力的AEAD密码套件。
  • 启用HSTS。
  • 禁用压缩。
  • 确保库及时安装补丁。

快速检查

哪项防御措施能够专门阻止 SSL 剥离攻击?

回顾

您已了解常见的TLS 攻击。

  • 降级和剥离会迫使系统使用更弱的加密,或完全不使用加密。
  • HSTS和禁用旧协议是关键防御措施。
  • AEAD密码算法和及时安装补丁可以消除填充预言机攻击及库漏洞。

下一模块:多因素身份验证。

常见问题解答

「常见 TLS 攻击」课时是免费的吗?

是的 — 「常见 TLS 攻击」的完整文本可在网页上免费阅读。要进行交互式练习(内置代码编辑器和全天候 AI 导师)并解锁 Cyber Security Academy 课程的其余内容,请升级到 CoddyKit PRO。 Cyber Security Academy 课程共包含 4 节课。

「常见 TLS 攻击」这节课中我会学到什么?

降级攻击与剥离攻击 你通过在浏览器中直接运行的动手代码来练习 Cyber Security Academy,全天候 AI 导师会在你学习这节课的过程中回答你的问题。

学习 Cyber Security Academy 需要有经验吗?

无需任何先前经验。CoddyKit 上的 Cyber Security Academy 课程适合初学者到高级学习者,你可以从这里开始或从头开始,按照自己的节奏学习。 这是第 4 节课,共 4 节。

「常见 TLS 攻击」课时需要多长时间?

大多数 CoddyKit 课程大约需要 5–10 分钟。每节课都很精短且互动,所以你能稳步进步,并在网页和应用中从离开的地方继续。

我能在这节 Cyber Security Academy 课中编写并运行代码吗?

能。每节 Cyber Security Academy 课都包含内置代码编辑器,你可以在浏览器中直接编写并运行真实代码,并获得即时 AI 反馈 — 无需本地设置。

此课程中的所有课时

  1. TLS 握手
  2. 密码套件
  3. 证书验证
  4. 常见 TLS 攻击
← 返回 Cyber Security Academy