https에는 재생 공격으로부터의 보호 기능이 포함됩니까?


11

https를 통해 전송 된 요청에 대해 재생 공격을 수행 할 수 있습니까? 즉, https 프로토콜 은 nonce 가 요청에 도입되어 재생을 방지 하는 다이제스트 액세스 인증 과 유사한 메커니즘을 적용합니까 ?

답변:


11

그렇습니다. http://www.mozilla.org/projects/security/pki/nss/ssl/draft02.html

HTTPS는 nonce 연결 ID 및 128 비트 길이를 호출합니다.


따라서 대답은 예입니다. 재생 공격을 수행하는 것이 가능하지만 SSL 프로토콜은 실제 시나리오에서 재생 공격을 거의 불가능하게 만드는 것이 불가능합니다.
Kevin Kuphal 2016 년

5
HTTPS에 대해 선택된 인증 모드가 MITM (Man-in-the-Middle) 또는 재생 공격을 방지 할 수있는 기능을 설정하므로이 답변은 완전히 정확하지는 않습니다. 대부분 그렇습니다. 그러나 재생 공격으로부터 보호하지 않는 HTTPS 구현이있을 수 있습니다.
patjbs 2016 년

7

HTTPS 구현에 따라 다릅니다. 실제로는 RSA 키 교환과 같은 재생 공격으로부터 안전 할 수 있습니다. 예를 들어 RSA 키 교환에서는 재생 공격의 실행을 방지하는 임시 키가 생성됩니다. 그러나 익명 키 교환은 재생 보호 기능을 제공하지 않습니다.

http://tools.ietf.org/html/draft-ietf-tls-ssl-version3-00 부록 F

당사 사이트를 사용함과 동시에 당사의 쿠키 정책개인정보 보호정책을 읽고 이해하였음을 인정하는 것으로 간주합니다.
Licensed under cc by-sa 3.0 with attribution required.