国家级证书进行强制 MITM 有可能吗?
資深大佬 : domosekai 10
哈萨克斯坦去年启用了国家级证书进行 MITM,好像还没有强制,未来这个如果成真,是不是科学工具都要挂了??
现有的某些服务可能会一时用不了,但如果国家强制要求所有厂商兼容,到底可行吗?
现有的某些服务可能会一时用不了,但如果国家强制要求所有厂商兼容,到底可行吗?
大佬有話說 (19)
如果目标价值足够大,为啥不能用来 mitm 呢,然后称失误发错证书了。
不过我总觉得没必要,如果该 ca 发生过一两次 mitm, 估计搞事儿的会毫不犹豫地把该 ca 拉黑。
另外,很多工具用的是自签证书,根本不会理会系统的 ca 列表
梯子大不了玩套娃,外层套个可被 MITM 的证书,里面再用自己的加密方式和信任列表。
但系统更新和软件更新很难控制,劫持之后塞个木马进来防不胜防(参考临侦)。