Tôi có an toàn trước phần mềm giám sát mạng nếu HTTPS được sử dụng không?


9

Tôi sẽ đăng nhập vào tài khoản ngân hàng và tài khoản email cá nhân của tôi tại nơi làm việc. Nó không bị cấm tại nơi làm việc, nhưng tôi không muốn họ lưu / ghi lại một bản sao của bất cứ điều gì tôi làm với các dịch vụ này. Đặc biệt là mật khẩu của tôi.

Nếu dịch vụ sử dụng kết nối HTTPS, công ty của tôi có thể theo dõi / lưu / ghi lại mật khẩu của tôi, mà tôi sử dụng cho các dịch vụ này không? Nội dung của các trang thì sao?

Một lần nữa, các quy tắc trong công ty của tôi không cấm sử dụng tài khoản email cá nhân hoặc dịch vụ ngân hàng internet của tôi, nhưng tôi chỉ không muốn họ biết bất kỳ thông tin quan trọng nào về những điều này. Không sao nếu họ biết rằng tôi đang sử dụng những thứ đó, nhưng họ không nên truy cập vào mật khẩu của tôi.

Tôi có thể sử dụng chúng một cách an toàn không (biết rằng công ty của tôi không thể lưu bất kỳ dữ liệu nào) nếu HTTPS được sử dụng?

Tái bút: Tôi thực sự không phải là một anh chàng mạng và tôi không biết nhiều về cách những thứ này hoạt động. Vì vậy, xin vui lòng không cung cấp bất kỳ trả lời RTFM.


Giống như đã trả lời: mạng không phải là vấn đề. Các dấu vết do trình duyệt của bạn để lại (trên máy tính bạn đang sử dụng) có nhiều khả năng hơn. Một số trình duyệt có cài đặt rõ ràng để bật / tắt lưu các trang được mã hóa trong bộ đệm ngoại tuyến. (Giống như trong Firefox: kb.mozillazine.org/Browser.cache.disk_cache_ssl mặc định là false, an toàn.)
Arjan

Tôi đang sử dụng chế độ "duyệt web riêng tư" trong firefox. Tôi hy vọng rằng sẽ không lưu công cụ trên hệ thống của tôi.

Không, nhiều khả năng công ty của bạn có phần mềm giám sát trên máy trạm của bạn theo dõi và ghi lại những gì bạn làm.
BBlake

Hey, cảm ơn vì tất cả các câu trả lời! Bạn đã giải thích rất nhiều điều. Bây giờ tôi đã hiểu những gì có thể và những gì công ty của tôi có thể / không thể làm được. Đánh giá từ những gì bạn đã giải thích và chuyên môn kỹ thuật của công ty tôi, tôi có thể kết luận rằng rất khó có khả năng họ sẽ biết những thứ được gửi qua HTTPS. Cảm ơn vì sự giúp đỡ! :) Tôi không phải là thành viên, vì vậy tôi không thể đưa ra nhiều câu trả lời mặc dù họ xứng đáng.

Câu trả lời:


9

Trước khi trả lời: Nếu một trình duyệt cảnh báo bạn rằng một trang web đang sử dụng mã hóa kém hoặc cung cấp thông tin nhận dạng không chính xác, điều quan trọng là phải đọc lỗi, hiểu nó và suy nghĩ kỹ xem bạn có muốn tiếp tục không.

Trả lời ngắn: Có, nếu bạn đang sử dụng thiết bị đáng tin cậy

Câu trả lời dài:

Nếu ai đó đang theo dõi kết nối của bạn từ một máy tính khác (ở đâu đó giữa bạn và ngân hàng của bạn) và bạn đang sử dụng HTTPS và họ đang sử dụng các chứng chỉ đã ký với thuật toán mạnh phù hợp, thì bạn đã rõ. (Trừ khi họ lưu dữ liệu trong nhiều năm và sau đó đọc nó sau khi thuật toán bị hỏng - nhưng họ có thể tốt hơn nên đột nhập vào nhà bạn và lấy cắp đồ của bạn;)).

Rất có thể, nếu đó là ngân hàng của bạn, thì họ đang sử dụng các chứng chỉ đã ký với mật mã mạnh phù hợp. Bạn có thể xác minh điều này bằng cách xem thông tin SSL cho trang sẽ được hiển thị nếu bạn xem thông tin trang, nhấp vào tên Xanh lam hoặc Xanh lục ở bên trái trong thanh địa chỉ với Firefox 3.5 hoặc nhấp vào khóa để bên phải trong thanh địa chỉ trong IE8. Firefox cũng sẽ hiển thị thuật toán mã hóa được sử dụng nếu bạn chọn Thêm thông tin sau khi nhấp vào vùng màu.

Nếu bạn không tin tưởng thiết bị bạn đang sử dụng để kết nối (chẳng hạn như máy tính không phải của riêng bạn mà người khác có thể đã sửa đổi), thì đó là mối quan tâm lớn hơn. Bây giờ, nơi làm việc của bạn có thể sẽ không làm bất cứ điều gì bất hợp pháp như xem thông tin ngân hàng của bạn; nhưng SSL có thể bị phá hoại nếu hệ thống của bạn bị xâm phạm. Có thể là máy tính của bạn được cấu hình để chấp nhận các chứng chỉ được ký bởi một proxy (việc kiểm tra chứng chỉ hoặc ghim chứng chỉ sẽ cản trở điều này). Tuy nhiên, giám sát có thể ở bất cứ đâu - ví dụ, một keylogger sẽ không cần phải đánh bại SSL để lấy thông tin ngân hàng của bạn. SSL làm cho nó vì vậy bạn không cần phải tin tưởng vào kết nối giữa hai điểm cuối đáng tin cậy, nhưng nếu điểm cuối không đáng tin cậy, tất cả các cược sẽ bị tắt.


Được chứ. Lấy hotmail chẳng hạn. Nếu tôi chọn "sử dụng bảo mật nâng cao" khi đăng nhập, nó sẽ chuyển sang kết nối HTTPS. Trong Firefox, thanh địa chỉ có màu xanh lá cây và từ những gì được hiển thị ở đó, tôi nghĩ nó khá an toàn. Lấy ví dụ này, cho các mục đích thực tế, hoàn toàn ổn khi sử dụng các trang web có loại kết nối HTTPS này, biết rằng không ai (ít nhất trong vài tháng tới) có thể giải mã thông tin. Tôi có đúng không?

Tôi sẽ nghĩ như vậy. Tôi sẽ ngạc nhiên nếu một quản trị viên mạng có quyền truy cập vào tài khoản ngân hàng của bạn bằng cách sử dụng lưu lượng truy cập mạng một mình khi bạn sử dụng HTTPS. Như đã nói, có nhiều cách khác bạn có thể dễ bị tổn thương ngay cả khi sử dụng kết nối an toàn và bạn nên làm theo hướng dẫn của ngân hàng về cách sử dụng trang web của họ - chẳng hạn như luôn đăng xuất sau khi kết thúc (thay vì đóng cửa sổ) và không duyệt các trang web khác trong khi ngân hàng. Luôn sử dụng trình duyệt cập nhật và đảm bảo máy tính bạn sử dụng được tin cậy với phần mềm chống vi-rút.
Tyler Szabo

6

Không, không cần thiết. Công ty của bạn có thể gửi kết nối của bạn thông qua một proxy hoạt động như một người trung gian. Đó là: Tất cả lưu lượng HTTPS đi từ máy của bạn đến proxy, được giải mã ở đó, được phân tích, mã hóa và gửi đến máy chủ. Máy của bạn sẽ không sử dụng chứng chỉ bảo mật từ máy chủ mà thay vào đó, proxy sẽ tạo một chứng chỉ cho trang web cụ thể và gửi nó cho bạn, vì vậy bạn thực sự có hai Kết nối HTTPS: Từ bạn đến proxy và từ proxy đến máy chủ.

Mặt khác để thực hiện điều đó, công ty cần phải có một máy chủ chứng chỉ để tạo chứng chỉ. Thông thường trình duyệt sẽ phản đối ở đây và phàn nàn rằng cơ quan cấp chứng chỉ không đáng tin cậy, nhưng tất nhiên điều đó có thể bị ghi đè thông qua các chính sách nhóm và tương tự.

Điều này không nhất thiết là chơi xấu bởi nhà tuyển dụng, vì đây có thể là một phần của khái niệm chống vi-rút hoặc vì lý do pháp lý.

Trong trình duyệt của bạn, nhìn vào chứng chỉ. Đặc biệt, nhìn vào cơ quan chứng nhận. Nếu chứng chỉ được cấp bởi một CA "thực" như Thawte, VeriSign, v.v., thì điều đó có nghĩa là bạn đang sử dụng chứng chỉ từ máy chủ và bạn nên an toàn. Tuy nhiên, nếu nó được phát hành bởi một cái gì đó như "YourCompany-AV" hoặc tương tự, thì bạn có một proxy trung gian.


2
Tôi nghĩ có thể nên được nhấn mạnh ở đây. Proxy thông thường không tạo chứng chỉ khi đang di chuyển và không giải mã lưu lượng HTTPS (nhưng hỗ trợ phương thức CONNECT).
Arjan

1
... nhưng sau đó một lần nữa: người hỏi câu hỏi liên quan, vì vậy có lẽ nó cũng tốt để đề cập đến tất cả các khả năng. (Và có lẽ có nhiều công ty có proxy như vậy hơn tôi có thể tưởng tượng? +1 sau tất cả!)
Arjan

Đúng, thông thường, Proxy chỉ chuyển qua lưu lượng HTTPS vì họ không thể làm gì với nó và tôi không biết liệu HTTPS-Thanh tra có tăng hay không, nhưng tôi đã nghĩ rằng tôi chỉ ra khả năng đó.
Michael Stum

Tôi không biết mức độ phổ biến của thực tiễn, nhưng chủ nhân của tôi làm điều này. AFAIK đảm bảo rằng chúng tôi sẽ không gửi dữ liệu độc quyền ra khỏi mạng qua SSL.
Dan đang loay hoay bởi Firelight

1
@senthil Quan điểm của HTTPS là mã hóa lưu lượng và xác định người tham gia . Bất cứ ai điều khiển đường dây trên lý thuyết đều có thể là một người đàn ông ở giữa (do đó, nó thậm chí còn được gọi là cuộc tấn công giữa chừng) nhưng không giống như HTTP không được mã hóa, điều này sẽ không bị phát hiện. Như đã nói, kiểm tra giấy chứng nhận và ai cấp nó. Thông thường không có cách nào để giả mạo chứng chỉ (Có một lỗi trong một số phiên bản Debian Linux khiến nó có thể giả mạo, nhưng đó là một sự cố bị cô lập).
Michael Stum

1

Nói chung, bạn an toàn. Bởi vì khi bạn truy cập trang web của ngân hàng thông qua kết nối https, tất cả dữ liệu như tên người dùng và mật khẩu đều được mã hóa, thật khó để giải mã nó trong một thời gian rất ngắn, trừ khi họ biết rất rõ thuật toán mã hóa . Tuy nhiên, có một cuộc tấn công khác như logger, người đứng giữa sẽ làm việc nếu họ có kiến ​​thức. Luôn chú ý đến môi trường trước khi bạn nhập thông tin nhạy cảm.


người đàn ông ở giữa sẽ làm việc nếu họ có kiến ​​thức - với HTTPS?
Arjan

1

Nếu bạn đang sử dụng máy thuộc sở hữu của công ty và đã đồng ý với các chính sách của công ty, có thể có các vấn đề cụ thể dành cho công ty của bạn. Không biết thêm chi tiết nào tôi muốn nói bạn nên an toàn, nhưng tôi phải cân bằng điều đó với một lời cảnh báo. Về mặt kỹ thuật là có thể, nhưng nếu bạn có một cuộc sống "bình thường", có rất nhiều điều bạn phải đối mặt hàng ngày có nguy cơ cao đối với dữ liệu cá nhân của bạn hơn so với kịch bản mà bạn đang hỏi.

Một số điều cơ bản cần nhận thức. Công ty vẫn có thể biết bạn đang truy cập trang web nào và trong bao lâu. Dữ liệu có thể được mã hóa, nhưng nó vẫn phải được định tuyến để địa chỉ mà dữ liệu đi và đến được lộ ra.

Lời khuyên trong các câu trả lời khác về việc tận dụng bất kỳ tính năng bảo mật nào của trình duyệt của bạn là tốt. Tôi sẽ nói thêm rằng bạn nên dành một chút thời gian để xem xét các chính sách của công ty liên quan đến dữ liệu cá nhân trên máy công việc.


Xin chào, như tôi đã đề cập, tôi không lo lắng về việc họ biết những trang web nào tôi truy cập và trong bao lâu, miễn là họ không biết những gì tôi nhập vào các trường văn bản. Và tôi hoàn toàn chắc chắn rằng họ không có logger chính.

1

Các ngân hàng thường sử dụng mã hóa 128 bit, hoặc cao hơn. Kiểm tra các thuộc tính của chứng chỉ SSL của họ hoặc thậm chí yêu cầu một trong những hỗ trợ kỹ thuật của họ để tìm hiểu xem đó là gì. Nếu nó dưới 128 tôi sẽ đề nghị không sử dụng nó. Nhưng nếu nó là 128 trở lên, bạn sẽ ổn thôi. Trừ khi có ai đó trên mạng với Ettercap, Wireshark, Shijack và một con chip khổng lồ trên vai họ có gì đó chống lại bạn. Tuy nhiên, nếu bạn lo lắng về điều đó, thì đơn giản là đừng sử dụng ngân hàng ròng tại nơi làm việc. Sau đó, một lần nữa, những gì để ngăn chặn ai đó bẻ khóa máy tính của bạn ở nhà để có được thông tin ngân hàng của bạn? Bạn có thể an toàn hơn trong công việc. Các nhà quản lý của tôi hầu như không thể kiểm tra lịch sử trình duyệt của tôi - Tôi muốn thấy họ bẻ khóa mã hóa SHA1-RSA được cung cấp bởi chứng chỉ SSL.


ROFLOL .. Tôi đã không ngừng cười trong 2 phút sau khi tôi đọc dòng cuối cùng của bạn: D

Bạn vừa xâu chuỗi một loạt các từ liên quan đến nhau?
Bryan Boettcher

0

Thực tế, bạn an toàn đơn giản vì thông thường quản trị viên mạng có những việc tốt hơn để làm. Về mặt kỹ thuật, không, dữ liệu của bạn không an toàn. Bạn đã không nói bạn đã làm trong lĩnh vực nào, nhưng ví dụ như trung tâm cuộc gọi sẽ có các hệ thống được giám sát chặt chẽ. Mã hóa dữ liệu không thành vấn đề nếu tổ hợp phím đang được ghi lại và màn hình được chụp như một phần của hoạt động bình thường. Nếu bạn lo lắng rằng quản trị viên có thể có xu hướng xem thông tin tài khoản ngân hàng của bạn, thì KHÔNG sử dụng máy tính làm việc của bạn để giao dịch ngân hàng.


-1

Các công ty thường sử dụng proxy và tường lửa để phân tích mạng, nhưng bạn có thể chắc chắn rằng lưu lượng https không thể bị đánh hơi bởi bất kỳ ai trong số họ. Đó là nguyên tắc cơ bản của https, để ngăn chặn một cuộc tấn công trung gian.


Quan tâm để thêm một số tài liệu tham khảo để sao lưu bình luận của bạn để nếu họ muốn đọc thêm về nó, họ có thể chắc chắn?
fernando.reyes

Tuy nhiên, bạn có thể chắc chắn rằng lưu lượng https không thể bị đánh hơi bởi bất kỳ ai trong số họ. Tôi có thể xác nhận điều này là sai ở nhiều công ty, trên thực tế, nhiều phần mềm bảo mật chống vi-rút cũng làm cho tuyên bố này sai, điều này cực kỳ sai và nguy hiểm
Ramhound

@Ramhound bạn vô cùng sai lầm, rõ ràng là phần mềm chống vi-rút của bạn có thể đánh hơi lưu lượng truy cập của bạn vì trước đây bạn đã cho phép nó, nó nằm trong máy tính của bạn. Nếu công ty của bạn sở hữu PC văn phòng của bạn, thì rõ ràng họ có thể đánh hơi lưu lượng truy cập của bạn, họ có thể cài đặt chứng chỉ ssl trong máy tính của bạn, vì vậy trình duyệt của bạn sẽ tin tưởng họ và bất cứ ai có khóa riêng đều có thể xem các gói của bạn. Nếu bạn mang máy tính cá nhân đến văn phòng, không ai có thể đánh hơi được lưu lượng của bạn. bạn sai vô cùng và nguy hiểm.
Fernando Carvajal

Tác giả của câu hỏi này không sử dụng BYOD. . Rõ ràng dựa trên bối cảnh của câu hỏi họ đang sử dụng máy tính của công ty. Bạn không bao giờ làm rõ BYOD trong câu trả lời của bạn. Bạn nói rằng điều đó là không thể, nhưng bạn có thể chắc chắn rằng lưu lượng https không thể bị đánh hơi bởi bất kỳ ai trong số họ., Điều đó không thực sự đúng. Cuối cùng, không quan trọng ai đúng hay sai.
Ramhound

-2

Có thể lưu các gói và phá vỡ mã hóa rsa sau này, mặc dù vì Internet dựa trên chuyển mạch gói nên không có kẻ tấn công nào có đủ chất để khôi phục các gói TCP.

Mọi thứ và mọi thứ đều có thể.


Bạn có thể sử dụng RSA thậm chí 1024 bit trong nhiều tháng với hàng trăm máy tính ( pcworld.com/article/id,132184-pg,1/article.html ) và 2048 bit hiện nay không quá hiếm.
Whitequark

OK Tôi không quan tâm nếu 399 thiên niên kỷ của nó, nó vẫn có thể.
Đệ quy

Tuy nhiên, ai sẽ dành toàn bộ sức mạnh tính toán này để phá vỡ kết nối SSL ngân hàng, trừ khi có điều gì đó rất đáng ngờ về người dùng này? Như đã nói, nếu bạn là một công nhân bình thường và bạn chưa làm gì bất hợp pháp, bạn không nên lo lắng, trừ khi sếp của bạn có lý do rất chính đáng để theo dõi bạn. Anh ta, sẽ dễ dàng hơn để che giấu một nửa tá máy quay web để theo dõi các tổ hợp phím của bạn hơn là giải mã lưu lượng SSL của bạn.
jfmessier

OK và một lần nữa, OP hỏi nếu có thể, không phải nếu có thể. Hãy tiếp tục bỏ phiếu.
Đệ quy

. tốt đẹp của bạn để dành thời gian để trả lời :). Tôi đoán tính thực tế đã được ngụ ý trong câu hỏi của tôi. Tại sao tôi quan tâm nếu ai đó phát hiện ra tài khoản ngân hàng của tôi chi tiết 399.000 năm sau khi tôi chết? : P
Khi sử dụng trang web của chúng tôi, bạn xác nhận rằng bạn đã đọc và hiểu Chính sách cookieChính sách bảo mật của chúng tôi.
Licensed under cc by-sa 3.0 with attribution required.