<![CDATA[Latest posts for the topic " Điểm yếu bảo mật https"]]> /hvaonline/posts/list/12.html JForum - http://www.jforum.net Điểm yếu bảo mật https mơ hồ" về cái gọi là điểm yếu của https , em đã search thì cũng chỉ nhận được một số khái niệm chung chung về ssl , mong các bác vào trao đổi và giúp em hiểu rõ hơn vấn đề này . Tks các bác nhiều ! ]]> /hvaonline/posts/list/41867.html#261016 /hvaonline/posts/list/41867.html#261016 GMT Điểm yếu bảo mật https

Gió Lào wrote:
Hii các bác ! Em được thầy giao 1 cái đề tài Tấn công https , khảo sát các điểm yếu bảo mật của https. Đến giờ em vẫn đang bị "mơ hồ" về cái gọi là điểm yếu của https , em đã search thì cũng chỉ nhận được một số khái niệm chung chung về ssl , mong các bác vào trao đổi và giúp em hiểu rõ hơn vấn đề này . Tks các bác nhiều !  
Kết quả của việc 'tấn công' này là gì?]]>
/hvaonline/posts/list/41867.html#261017 /hvaonline/posts/list/41867.html#261017 GMT
Điểm yếu bảo mật https

conmale wrote:

Gió Lào wrote:
Hii các bác ! Em được thầy giao 1 cái đề tài Tấn công https , khảo sát các điểm yếu bảo mật của https. Đến giờ em vẫn đang bị "mơ hồ" về cái gọi là điểm yếu của https , em đã search thì cũng chỉ nhận được một số khái niệm chung chung về ssl , mong các bác vào trao đổi và giúp em hiểu rõ hơn vấn đề này . Tks các bác nhiều !  
Kết quả của việc 'tấn công' này là gì? 
Em nghĩ kết quả ở đây là làm vô hiệu hoá chữ "s" trong https !]]>
/hvaonline/posts/list/41867.html#261018 /hvaonline/posts/list/41867.html#261018 GMT
Điểm yếu bảo mật https

Gió Lào wrote:

conmale wrote:

Gió Lào wrote:
Hii các bác ! Em được thầy giao 1 cái đề tài Tấn công https , khảo sát các điểm yếu bảo mật của https. Đến giờ em vẫn đang bị "mơ hồ" về cái gọi là điểm yếu của https , em đã search thì cũng chỉ nhận được một số khái niệm chung chung về ssl , mong các bác vào trao đổi và giúp em hiểu rõ hơn vấn đề này . Tks các bác nhiều !  
Kết quả của việc 'tấn công' này là gì? 
Em nghĩ kết quả ở đây là làm vô hiệu hoá chữ "s" trong https ! 
Làm sao mà vô hiệu hoá chữ "s" được. Hơn nữa, chữ "s" được tạo ra nhằm mục đích gì mà vô hiệu hoá nó?]]>
/hvaonline/posts/list/41867.html#261021 /hvaonline/posts/list/41867.html#261021 GMT
Điểm yếu bảo mật https /hvaonline/posts/list/41867.html#261022 /hvaonline/posts/list/41867.html#261022 GMT Điểm yếu bảo mật https

Gió Lào wrote:
Theo em hiểu thì chữ "s" nhằm thêm vào một phương thức xác thực ( Certificate) để mỗi bên chắc chắn rằng mình đang thương lượng đúng đối tượng. Attacker sẽ giả mạo cái Cer or làm cho victim không trải qua giai đoạn chứng thực. Em nghĩ như vậy là vô hiệu hoá chữ "s" chứ ạ ??? ( Vì lúc đó chữ s ko có tác dụng nữa rồi ) 
Giả mạo thì làm sao gọi là vô hiệu hoá được? Đồ giả mạo là đồ giả mạo và nó không thể vô hiệu hoá cái thật. Cho dù có giả mạo đi chăng nữa, đồ giả mạo không bao giờ có thể triêt tiêu giai đoạn chứng thực cả. Bồ đang cố làm một việc mà bồ không hiểu tính chất của nó. Hãy quay lại căn bản HTTPS là gì đi đã.]]>
/hvaonline/posts/list/41867.html#261023 /hvaonline/posts/list/41867.html#261023 GMT
Điểm yếu bảo mật https

conmale wrote:

Gió Lào wrote:
Theo em hiểu thì chữ "s" nhằm thêm vào một phương thức xác thực ( Certificate) để mỗi bên chắc chắn rằng mình đang thương lượng đúng đối tượng. Attacker sẽ giả mạo cái Cer or làm cho victim không trải qua giai đoạn chứng thực. Em nghĩ như vậy là vô hiệu hoá chữ "s" chứ ạ ??? ( Vì lúc đó chữ s ko có tác dụng nữa rồi ) 
Giả mạo thì làm sao gọi là vô hiệu hoá được? Đồ giả mạo là đồ giả mạo và nó không thể vô hiệu hoá cái thật. Cho dù có giả mạo đi chăng nữa, đồ giả mạo không bao giờ có thể triêt tiêu giai đoạn chứng thực cả. Bồ đang cố làm một việc mà bồ không hiểu tính chất của nó. Hãy quay lại căn bản HTTPS là gì đi đã. 
Hi... Tks bác ! Để e nghiên cứu thêm ... Thật sự là đang rất , rất mơ hồ :(]]>
/hvaonline/posts/list/41867.html#261024 /hvaonline/posts/list/41867.html#261024 GMT
Điểm yếu bảo mật https /hvaonline/posts/list/41867.html#261025 /hvaonline/posts/list/41867.html#261025 GMT Điểm yếu bảo mật https

Gió Lào wrote:
Hi... Tks bác ! Để e nghiên cứu thêm ... Thật sự là đang rất , rất mơ hồ :( 
Một chuyện bản thân mình còn mơ hồ lại mang ra thảo luận với người khác thì sẽ đi đến đâu đây ?. Nếu mình không biết thì để title là hỏi đáp như vậy có ổn hơn không ?. Tìm hiểu xem cái HTTP là gì trước. Sau đó tìm hiểu cái SSL/TLS. Bạn nên biết ngoài HTTPS còn có STMPS, FTPS..v....v... Có một công thức mình tự chế : PROTOCOL + SSL/TLS = PROTOCOL[S] [S] <=> SSL/TLS. SSL : Secure Socket Layer. TLS : Transport Layer Security.]]>
/hvaonline/posts/list/41867.html#261028 /hvaonline/posts/list/41867.html#261028 GMT
Điểm yếu bảo mật https /hvaonline/posts/list/41867.html#261056 /hvaonline/posts/list/41867.html#261056 GMT Điểm yếu bảo mật https

Gió Lào wrote:
Attacker sẽ giả mạo cái Cer or làm cho victim không trải qua giai đoạn chứng thực) 
Một số ý kiến của riêng mình: Khi có 1 cái cert lạ trình duyệt sẽ cảnh báo ngay(rõ ràng hơn nếu là cert của bạn tạo). Việc giả mạo cert này đối với các server mà có con root nằm sẵn trong kho của win chắc chắn ko đc. Nếu áp dụng với các server do các tổ chức CA của VN mình cấp như vnpt, fpt,bk... thì có thể sử dung đc với các trg hợp chưa trust con MIC. Còn trg hợp khi client đã kết nới với server dùng ssl thì mình nghĩ khó có thể tấn công trừ khi cert của server lớm(hầu như ko có). ]]>
/hvaonline/posts/list/41867.html#261177 /hvaonline/posts/list/41867.html#261177 GMT