безопасность передачи информации через прокси

JSergRu

..ιilliιlιiιliιllilιι..
Пользуюсь прокси для сжатия трафика, но паранойя не дает мне покоя, безопасно ли посещать, например, https://drive.google.com. Могут ли стянуть пару логин/пароль админы прокси-сервера?
 

Ragazzo

TDD interested
Могут. Если есть паранойя нужно использовать Tor и фейковые аккаунты.
 

Ragazzo

TDD interested
Вурдалак
Т.е. по твоему нельзя сниффить трафик или через mim что-то свое добавить в поток данных?
 

JSergRu

..ιilliιlιiιliιllilιι..
Вурдалак, спасибо за
благодяря тебе нашел это
http://ru.wikipedia.org/wiki/Человек_посередине написал(а):
Таким образом, HTTPS протокол нельзя считать защищенным от MITM-атак.
Ragazzo, спасибо за Tor, но это, как ты сказал, для лечения паранои. Судя по всему придется отказаться от публичного gzip-proxy. Может создать свой?
 

Вурдалак

Продвинутый новичок
Сертификат, помимо того, что должен быть подписан доверенным центром сертификации, еще содержит доп. информацию типа домена, поэтому левый сертификат, пусть и подписанный тем же центром сертификации, не пройдет. В противном случае, HTTPS был бы бесполезен. Любой сисадмин мог бы смотреть вашу почту, пока вы сидите через HTTPS на gmail.com.

Не, ну а если принимать левый сертификат, не обращая внимания на предупреждение, то так можно любой протокол забраковать.
 

Ragazzo

TDD interested
Вурдалак
Не, ну а если принимать левый сертификат, не обращая внимания на предупреждение, то так можно любой протокол забраковать.
факт был в том, можно или нет, витоге - можно. многие просто жмут на ok часто и все. ладно вопрос решен.
JSergRu
Я советую не страдать фигней, вы там что данные в wikileaks куда-то отправляете?кому вы нужны хоть.
 

Вурдалак

Продвинутый новичок
факт был в том, можно или нет, витоге - можно
Это нарушение протокола, т.е. нарушив протокол — можно! Значит протокол — говно. Хорошая логика, спасибо, ясно. Вася Пупкин отредактировал Википедию — стало можно. А вот Петя Сидиров пишет, например: http://en.wikipedia.org/wiki/HTTPS
In its popular deployment on the internet, HTTPS provides authentication of the web site and associated web server that one is communicating with, which protects against Man-in-the-middle attacks.
Почему Ragazzo решил послушать Васю, а не Петю?
 

Ragazzo

TDD interested
Вурдалак
Где нарушение протокола?пользователю сунул сертфикат, серверу сунул сертфикат, что изменилось в протоколе с точки зрения передачи данных?они также шифруются. Забей, не хочу тут срачь разводить ТС все равно это не интересно.
Потому что Петя только как и Ты сказал что нельзя, не приведя никаких аргументов.
 

JSergRu

..ιilliιlιiιliιllilιι..
Нет, в wikileaks ничего не отправляю, но будет обидно, если сопрут хоть и небешено раскрученные сайты, но часть дохода приносящие. А поверте бывают такие негодяи которые это сделают "по-приколу".
Ок, значит можно быть спокойным, если не принимать никаких сертификатов во время использования промежуточных прокси?
 

Breeze

goshogun
Команда форума
Партнер клуба
Ок, значит можно быть спокойным, если не принимать никаких сертификатов во время использования промежуточных прокси?
Правильно подписанный сертификат не будет вылетать с просьбой его принять, а будет аппрувиться браузером втихую.
 

Ragazzo

TDD interested
Breeze
Если есть доступ к браузеру, мы можем как то залезть в хранилище сертификатов и свой пихнуть? (ну это так мечты немного)
 

Breeze

goshogun
Команда форума
Партнер клуба
Breeze
Если есть доступ к браузеру, мы можем как то залезть в хранилище сертификатов и свой пихнуть? (ну это так мечты немного)
можно и ректальный криптоанализ применить, не надо уже доводить тему до абсурда
 

Вурдалак

Продвинутый новичок
можно и ректальный криптоанализ применить, не надо уже доводить тему до абсурда
Если можно применить терморектальный криптоанализ, то протокол — говно! «Факт был в том можно или нет, оказалось — можно!»

Не, ну логика такая.
 

Breeze

goshogun
Команда форума
Партнер клуба
Если можно применить терморектальный криптоанализ, то протокол — говно! Факт был в том можно или нет, оказалось — можно!

Не, ну логика такая.
Логика, да. Конечно снифферить можно любой траффик, но разобрать, что там содержится, можно не всегда и ssl этому весьма неплохо способствует. Т.е. веротятность mitm в случае ssl очень мала, если нет ошибок в библиотеке, реализующей протокол.
 

JSergRu

..ιilliιlιiιliιllilιι..
попробовал зайти чуть с другой стороны, набрал в гугле украли деньги с яндекс кошелька (29K совпадений), там ведь тоже https и зачастую без промежуточных серверов (добавленных пользователем), хоть и не факт, что была атака MITM, но окончательно решил отказаться от лишнего посредника между мной и серверами с моими сайтами.
 
Сверху