Https có bao gồm bảo vệ khỏi một cuộc tấn công chơi lại không?


11

Có thể thực hiện một cuộc tấn công phát lại vào một yêu cầu được chuyển qua https không? Có nghĩa là, giao thức https có thực thi một cơ chế tương tự như xác thực truy cập không , trong đó một nonce được đưa vào yêu cầu để ngăn phát lại.

Câu trả lời:


11

vâng, nó làm http://www.mozilla.org/projects/security/pki/nss/ssl/draft02.html

HTTPS gọi id kết nối nonce và dài 128 bit.


Vì vậy, câu trả lời là có, có thể thực hiện một cuộc tấn công phát lại nhưng giao thức SSL làm cho nó không đủ khả năng trong các tình huống trong thế giới thực để thực hiện các cuộc tấn công phát lại gần như không thể thực hiện.
Kevin Kuphal

5
Câu trả lời này không hoàn toàn chính xác, vì chế độ xác thực được chọn cho HTTPS sẽ thiết lập khả năng ngăn chặn một cuộc tấn công giữa chừng hoặc phát lại giữa chừng. Đối với hầu hết các phần, vâng, nó làm. Nhưng có thể có các triển khai HTTPS không bảo vệ chống lại cuộc tấn công phát lại.
patjbs

7

Nó phụ thuộc vào việc thực hiện HTTPS. Nó thực sự có thể an toàn trước một cuộc tấn công phát lại - ví dụ như trong trao đổi khóa RSA, một khóa tạm thời được tạo để ngăn thực hiện một cuộc tấn công phát lại. Tuy nhiên, một trao đổi khóa ẩn danh không cung cấp bảo vệ phát lại, tôi tin.

http://tools.ietf.org/html/draft-ietf-tls-ssl-version3-00 Phụ lục F

Khi sử dụng trang web của chúng tôi, bạn xác nhận rằng bạn đã đọc và hiểu Chính sách cookieChính sách bảo mật của chúng tôi.
Licensed under cc by-sa 3.0 with attribution required.