都 2020 年了,CCB 的官网首页居然没有默认强制 https…..
和公开信息有啥关系
想起了那个不会用电脑的日本高官。总能说明一些问题的。
@darmau 本来国家部门水平就没私企高,这很正常,但是跟 HTTPS 没关系。
@mercury233 你真逗,好像我不能把 HTTPS 网页的内容改掉一样。
@mercury233 #40 还有恶意 CA 或者 CA 错误签发,虽然有黑名单但总归是慢半拍的,金融相关稍微注意一下问题也不大( App 可以用 SSL pinning )。除此以外还有引导到假域名( IDN homograph attack )
@manami #27 首先,别拿 0day 说事。其次,过层 Wi-Fi 和过层代理在易受攻击性上有什么区别?
然后,黑客与骇客分分清楚?你说的到底是哪个论坛能这么异想天开?
只要没有数据交互,还能主动渗透?是随便哪个人会在自己手机上留 sshd 或 TCP adb ?
这个问题的答案大部分都认为不是安全地
这也就是为啥中国很多银行喜欢用“安全控件”的原因
至于初次访问降级的问题,上面也有人已经提到 HSTS 了。
@manami quora 上问这种。。。和知乎上问这种。。。感觉都不靠谱。你选择的这个回答就是一个很好的例子。沦为了卖 VPN 的人的广告。
所以更准确地概括那些回答的说法是,HTTPS 可能存在配置问题导致不安全,建议在 HTTPS 外再套一层 VPN。
该证书冒充成受信任的谷歌的域名,被用于部署到网络防火墙中,用于劫持所有处于该防火墙后的 HTTPS 网络通信,而绕过浏览器警告。
1. http 网站在 MITM (中间人) 攻击 / DNS 劫持的情况下有可能在你不注意的时候获取或篡改你的消息内容(包括但不限于偷取你的密码,cookie,登录凭证以伪造你身份,或者修改网页内容来钓鱼)。
2. https 网站下可能可以获知你所访问的是什么网站( SNI ),但无法获取具体的网址或者内容。例如,攻击者可以知道你访问了 www.google.com 但不知道你具体搜索了什么,更无法获得你的账号。如果网站和浏览器使用的带 SNI 加密的新版 TLS 1.3 协议的话,连网站的域名都没法获得。
总体而言,**即使路由器被入侵,DNS 被劫持**,或者连接的是没有密码的刻意的**公共 Wi-Fi**,或者是来历不明的**代理服务器**,只要浏览器和操作系统没有被侵入,并且使用的是 **https 协议**,那么信息基本上是安全的。就算是运营商也没法获得你消息的内容。
有可能存在危险的情况:
1. 手动忽略了浏览器的证书不一致警告。
2. 安装了用来监听的软件 /浏览器。
3. 使用了还在用 http 协议的网站 /app。
4. 安装了来历不明的证书。
5. 打开网站是先打开 http 版本然后等待网站自动帮你跳转到 https 的。
关于降级攻击:不满足使用 https 协议这一条件,可以通过 HSTS (强制 https) 解决。
关于公共页面的 HTTP 的危险:攻击者可以通过篡改 HTTP 网页使得诱导到一个篡改过的 HTTP 登录页面(降级攻击)或者诱导到钓鱼网站等方式窃取用户信息。
以上内容均为我的个人理解。如有错误,烦请指正。
否则还是先了解下 网站签发证书流程和原理再说吧,或者你家就是 CA 签发机构
你自己信任自己很简单,但是让别的浏览器来信任那就吹的有点过了
别光说不练,你自己搭一个 百度 腾讯 淘宝,让你我们访问下开开眼
能别看翻译?我从来没见过翻译软件翻译整句准过,**一次都没有**,因为简单的我根本不求助翻译软件,难的翻出来就是各种错的。