благодяря тебе нашел этоman-in-the-middle
Ragazzo, спасибо за Tor, но это, как ты сказал, для лечения паранои. Судя по всему придется отказаться от публичного gzip-proxy. Может создать свой?http://ru.wikipedia.org/wiki/Человек_посередине написал(а):Таким образом, HTTPS протокол нельзя считать защищенным от MITM-атак.
факт был в том, можно или нет, витоге - можно. многие просто жмут на ok часто и все. ладно вопрос решен.Не, ну а если принимать левый сертификат, не обращая внимания на предупреждение, то так можно любой протокол забраковать.
Это нарушение протокола, т.е. нарушив протокол — можно! Значит протокол — говно. Хорошая логика, спасибо, ясно. Вася Пупкин отредактировал Википедию — стало можно. А вот Петя Сидиров пишет, например: http://en.wikipedia.org/wiki/HTTPSфакт был в том, можно или нет, витоге - можно
Почему Ragazzo решил послушать Васю, а не Петю?In its popular deployment on the internet, HTTPS provides authentication of the web site and associated web server that one is communicating with, which protects against Man-in-the-middle attacks.
и я не замечу этого??? O_OВурдалак
пользователю сунул сертфикат, серверу сунул сертфикат
Правильно подписанный сертификат не будет вылетать с просьбой его принять, а будет аппрувиться браузером втихую.Ок, значит можно быть спокойным, если не принимать никаких сертификатов во время использования промежуточных прокси?
можно и ректальный криптоанализ применить, не надо уже доводить тему до абсурдаBreeze
Если есть доступ к браузеру, мы можем как то залезть в хранилище сертификатов и свой пихнуть? (ну это так мечты немного)
Если можно применить терморектальный криптоанализ, то протокол — говно! «Факт был в том можно или нет, оказалось — можно!»можно и ректальный криптоанализ применить, не надо уже доводить тему до абсурда
Логика, да. Конечно снифферить можно любой траффик, но разобрать, что там содержится, можно не всегда и ssl этому весьма неплохо способствует. Т.е. веротятность mitm в случае ssl очень мала, если нет ошибок в библиотеке, реализующей протокол.Если можно применить терморектальный криптоанализ, то протокол — говно! Факт был в том можно или нет, оказалось — можно!
Не, ну логика такая.