"Open Wi-Fi Networks"의 보안 위험


9

휴대 전화가 개방 / 암호화되지 않은 WiFi 핫스팟에 연결되도록하는 방법에 대해 편집증이 필요합니까?

다른 사람이 내 데이터 (이메일 수신 또는 전송, 주식 시세 등)를 보는 경우에는 실제로 신경 쓰지 않습니다. 제 생각에는 비밀번호 (Gmail, Facebook 등)가 보이는지 여부 만 생각합니다.

금융 기관과의 연결을 시작하고 싶지 않으며 암호가 분명하지 않은 경우에도 중간자 공격을받을 가능성이 있음을 이해합니다.

나는이 질문과 그 대답을 알고 있으며 데이터에 관한 것이므로 실제로 내 질문에 대답하지는 않습니다. 어떤 Android 동기화 데이터가 암호화됩니까?

이 질문에 이미 답변을 하셨다면 알려주십시오. 내장 엔진과 Google을 검색하여 찾을 수 없습니다.


1
트위터에 관심이 있다면 Touiteur는 항상 SSL 연결을 사용할 수있는 옵션이 있으며 어쨌든 최고의 클라이언트 중 하나입니다. (전체 공개 : 나는 최근에 작은 버그로 인해 Touiteur와 Tweetcaster 사이에 퍼졌습니다.)
Matthew 읽기

기본적으로 예, 당신은 편집증이어야합니다. android.stackexchange.com/q/2962/693
endolith

답변:


7

Android 웹 브라우저를 사용하여 로그인 한 상태에서 SSL 암호화 된 페이지를 사용하지 않는 사이트에 액세스하는 경우 매우 편집증 적이어야합니다.

Firefox 의 Firesheep 애드온 에 대해 읽어 보면, 암호화되지 않은 공개 Wi-Fi 연결에서 누구나 네트워크 트래픽이 연결된 다른 사람의 말을들을 수 있다는 사실을 사용합니다. 다른 사람의 랩톱과 휴대폰에서 탐색하는 동안 보내는 쿠키를 수신하고 쿠키를 잡고 쿠키를 사용하여 그 사람으로 방대한 웹 사이트 목록에 로그인 할 수 있습니다. 로그인 이름이나 비밀번호를 캡처 할 필요가 없으므로 열린 연결을 통해 비밀번호를 입력하지 않아도됩니다. 쿠키 만 있으면 다른 사람을 Facebook, GMail 또는 Twitter, Amazon에 로그인 할 수 있습니다 ( 아마도 원 클릭 주문을 할 수도 있음) . BoingBoing은 약간 더 이것이 웹 보안에 대해 보여주는 것입니다.

가장 무서운 것은 Firesheep이 마술을하지 않는다는 것입니다. 모든 사람이 할 수있는 프로세스 (WiFi 트래픽 열기 및 재미있는 비트 발견)를 한 번의 클릭으로 쉽게 처리 할 수 ​​있습니다.


매우 흥미 롭습니다. 나는 Firesheep에 대해 들었지만 그것이 무엇을했는지 몰랐습니다. 그러나 Firesheep 쿠키는 일반적으로 세션 쿠키라고 생각합니다. 그렇지 않은 경우에도 보안 수준이 적절한 대부분의 사이트에서는 저장된 자격 증명이 주기적으로 만료됩니다 (예 : 2 주). 나는 커피 숍에서 누군가 나를 위해 바보 같은 페이스 북 상태를 게시하는 것에 대해 걱정하지 않습니다. 계정을 판매하는 해커에 대해 걱정이되는데, 어느 정도 내구성이있는 양도 가능한 자격 증명이 필요합니다. 아니면 뭔가 빠졌습니까?
Paul

@Paul 당신은 이것을 알고 공격자가 Facebook 스푸핑에 대해 걱정하지 않으면 세션에 액세스 할 수 있다는 것이 옳습니다. 그러나 웹 메일은 당신이 놓친 것 중 하나입니다. 이에 대한 임시 액세스는 공격자에게 매우 유용합니다. 웹 사이트에 등록 할 때 로그인 정보가 이메일로 전송되는 경우가 종종 있으므로 누군가의 이메일에서 쉽게 검색 할 수 있습니다. 또는 공격자가 다양한 사이트로 이동하여 "암호 분실"버튼을 클릭하여 암호를 이메일로 액세스 할 수있는 계정으로 보낼 수 있습니다. 장기 액세스를 위해 모든 메일을 전달하는 규칙을 설정할 수 있습니다.
GAThrawn

음 감사. 때로는 보안이 너무 복잡합니다. 여전히 막대는 이제 훨씬 높습니다. 적절한 보안을 갖춘 사이트는 실제 비밀번호를 이메일로 보내려는 사람은 거의 없습니다. 대신 그들은 그것을 재설정 할 것이고, 그 시점에서 나는 무언가가 깨지는 것을 보게 될 것입니다. 또한 전달 규칙을 볼 수 있습니다. 나는 사람들이 나를 해킹하는 대신 다른 곳에서 훔칠 정도로 충분히 안전하고 싶습니다. 내가 잘못 사용할 수도 있지만 내 사용법이 해당 기준을 충족하기에 충분하다고 들립니다.
Paul

0

위에서 링크 한 질문을 조사한 후 필자가 테스트 한 일반적인 Android 앱 대부분이 일반 텍스트로 비밀번호를 보내지 않았다고 판단한 다음 페이지 (Germain에서 번역 중)를 찾았습니다. http://www.heise.de/ mobil / artikel / Sicherheit-von-Apps-fuer-Android-und-iPhone-1103681.html? artikelseite = 6

위의 GAThrawn의 답변만큼 도움이되지는 않습니다. 나는 쿠키의 전체 파급 효과를 이해하지 못했습니다.

당사 사이트를 사용함과 동시에 당사의 쿠키 정책개인정보 보호정책을 읽고 이해하였음을 인정하는 것으로 간주합니다.
Licensed under cc by-sa 3.0 with attribution required.