지금 사이트에서 SSL을 사용합니까?


22

현재 NSA 감시에 대한 Edward Snowden의 계시 덕분에 SSL을 웹 사이트를 안전하게 볼 수있는 표준 사례로 사용하기 시작한 대다수의 웹 사이트를보기 시작했습니다.

모든 웹 사이트에서 SSL을 사용하여 보안,보기, 지불 및 모든 곳에서 사용할 수 있도록 웹 표준으로 만들어야합니까?

나는 간단한 개인 블로그를 소유하고 있으며 사람들에게 NSA 주제에 관한 의견, 우려 및 아이디어를 표명하기 때문에 블로그를 사용해야한다고 말하고 HTTPS없이 보안이 덜 느끼기 시작한다고 말합니다.


3
웹에서 암호화 된 트래픽의 양을 늘리기 위해 TLS를 제공하는 것이 좋습니다. 악의적 인 사람들이 음모와 지루한 트래픽을 구분하기 어렵습니다.
Max Ried

답변:


5

흥미로운 질문입니다. 그러나 브라우저가있는 웹 사이트를 얻을 수 있다면 NSA도 얻을 수 있습니다. 나는 이것에 대해 똑똑한 바지가 되려고하지 않습니다. 계정 로그인, 지불 등에 SSL을 사용해야합니다. 일반적인 작업 과정에서는 필요하지 않습니다.

말했듯이, 나는이 대답이 의미하는 것보다 SSL을 더 많이 지원합니다. 블로거라면 SSL을 사용하지 않을 것입니다. 특정 상황에서도 비공개로 원하는 것을 말하고 있다면 그것을 보거나 로그인 뒤에 두어서는 안됩니다.

웹은 개방형 통신 수단입니다. 그것은 디자인되고 이것에 맞춰져 있습니다. 개인 통신 수단은 보안 통신을 위해 정보를 연결하고 정보를 공유하는 사람에게 무차별하지 않으며 종종 수많은 보안 체계를 배포합니다. 웹은 모든 클라이언트와 쉽고 익명으로 연결하고 모든 정보 또는 거의 모든 정보를 공유하도록 설계되었습니다. 예. 웹 커뮤니케이션을 특정 지점으로 보호하기위한 옵션이 있지만 그 특성상 항상 제한적입니다.


당신은 요점이 있습니다. SSL 인증서는 그들이 진실을 말하고 그들의 행동을 분석하고 그들을 지옥으로 돌려

괜찮아. 비밀을 알려 줄게 저는 주요 통신 회사의 준 은퇴 컨설턴트입니다. 해독 할 수없는 암호화 된 패킷이 없습니다. 특별한 장비가 필요했지만 쉽게 구할 수있는 장비였습니다. 우리의 스니퍼는 이중 암호화 통신을 포함하여 암호화에 거의 문제가 없었습니다. 요즘에는 어려울 수 있습니다. 또한, 저는 DoD 업무를 수행 한 해군 인텔입니다. NSA가 암호화 된 통신을보고 싶다면 가능할 것이라고 확신합니다. 이제 나는 일반적으로 테러리스트와 이야기하지 않는 한 당신이 말하는 것에 신경 쓰지 않는다고 말할 것입니다.
closetnoc

NSA가하는 일이 마음에 들지 않으며 그것이 옳다고 생각한다고 말해야한다는 것이 나에게 일어났다. 그렇지 않습니다. 또한 트래픽로드가 모든 것을 볼 수 없으며 시도하지 않을 수도 있음을 지적하고 싶습니다. 가장 중요한 것은 패킷을 검사하기 전에 의심스러운 지점 간 통신을 설정하기위한 패킷 헤더 정보입니다. 따라서 오사마가 환생하거나 사촌이 아니라면 블로그를 방문하는 사람은 스니핑되지 않을 것입니다. (유머)
closetnoc 2015 년

그렇다면 SLL은 당신과 당신의 기술을 가진 사람에 의해 타협됩니다. 내가 이것을 취하는 방법입니다 ... 에드워드 스노 든의 계시와 발표 된 것이 그들이 우리에 관한 모든 것을 기록한다고 의미하지는 않습니까? 또는 NSA가 수행하고 수행하고있는 작업에 대한 이러한 누출을 읽는 것이 정확하지 않습니까?

마지막 몇 가지 질문에 대해 죄송합니다. 일어나고있는이 모든 것들에 대해 이해가되지 않는 것이 많이 있습니다.

6

HTTPS는 다음 세 가지를 달성 할 수 있습니다.

  • 진품 . 실제 도메인 소유자와 통신하고 있는지 확인하십시오.
  • 기밀 유지 . 이 도메인 소유자 만 통신을 읽을 수 있는지 확인하십시오.
  • 무결성 . 다른 사람이 내용을 수정하지 않도록합니다.

암호, 은행 데이터 등과 같은 비밀 정보를 전송할 때 HTTPS가 필수적이어야한다는 데 모든 사람이 동의 할 것입니다.

그러나 HTTPS 사용이 유리할 수있는 몇 가지 다른 경우가 있습니다.

공격자는 요청 된 콘텐츠를 변조 할 수 없습니다.

HTTP를 사용할 때 도청자는 방문자가 웹 사이트에서 보는 컨텐츠를 조작 할 수 있습니다. 예를 들면 다음과 같습니다.

  • 다운로드 할 소프트웨어에 맬웨어를 포함시킵니다.
  • 일부 컨텐츠 검열 의견 표현의 변화.
  • 광고를 주입합니다.
  • 기부 계정의 데이터를 자신의 것으로 바꾸십시오.

물론 이것은 위키 편집과 같이 사용자가 보낸 컨텐츠에도 적용됩니다. 그러나 사용자가 익명 인 경우 공격자가 봇이고 효과적인 보안 문자 장벽이없는 한 공격자는 사용자를 "시뮬레이션"할 수 있습니다.

공격자는 요청 된 콘텐츠를 읽을 수 없습니다.

HTTP를 사용할 때 도청자는 방문자가 액세스하는 호스트의 페이지 / 콘텐츠를 알 수 있습니다. 내용 자체는 공개적 일 수 있지만 특정 사람이 소비한다는 지식은 문제가 있습니다.

  • 사회 공학을 위한 공격 경로를 엽니 다 .
  • 개인 정보를 침해합니다.
  • 그것은 감시와 처벌로 이어질 수 있습니다 (감금, 고문, 사망까지).

물론 이것은 사용자가 보낸 양식 (예 : 연락처 양식을 통한 메일)에도 적용됩니다.


그러나 단순히 HTTP 외에도 HTTPS 제공 하면 사용중인 사용자를 HSTS 로 확인하는 로컬 사용자 만 보호 할 수 있습니다. 공격자는 다른 모든 방문자가 (취약한) HTTP 변형을 사용하도록 할 수 있습니다.

따라서 HTTPS를 제공하려는 결론에 도달하면이를 시행 하는 것이 좋습니다 (HTTP에서 HTTPS 로의 서버 측 리디렉션, HSTS 헤더 전송).


1
광고 삽입을 피하는 것만으로 내 정보 사이트를 SSL로 전환 할 수 있습니다.
Bill Ruppert

4

비밀

콘텐츠는 공개이므로 HTTPS는 분명히 숨기지 않지만 사이트의 특성에 따라 몇 가지 이점을 제공 할 수 있습니다.

은둔

누군가 HTTPS를 통해 페이지를 요청하면 요청이 암호화되므로 방문자를보고있는 경우 요청한 페이지를 알 수 없습니다. 안타깝게도 DNS (웹 사이트의 도메인 이름을 기반으로 IP 주소를 얻는 시스템)는 암호화되지 않으므로 관찰자는 여전히 웹 사이트를 방문한 사람을 식별 할 수 있습니다. 암호화 된 경우에도 대부분의 경우 인터넷의 현재 디자인에 숨길 수없는 IP 주소를 기반으로 누군가가 방문하는 웹 사이트를 여전히 알 수 있습니다.

위키 백과는 HTTPS를 제공합니다. 콘텐츠가 공개되어 있기 때문에 무의미하다고 생각할 수 있지만,이를 통해 사용자를 보호 할 수 있습니다. 누군가가 위키 백과에서 "애국심이없는"것을 찾고있는 경우 (HTTPS 사용) 그들이 위키피디아에 있다는 것을 읽고 있습니다. 트위터는 콘텐츠 자체가 공개 된 또 하나의 사례이지만 사람들은 다른 사람들이 자신이하는 일을 알고 싶어하지 않아도됩니다.

비밀번호 보안

HTTPS를 고려해야 할 다른 주요 이유는 로그인 페이지 또는 사용자 (개인 포함)의 개인 데이터를 허용하는 다른 장소가있는 경우입니다. 전혀 HTTPS를 지원하지 않으면 비밀번호 및 기타 정보가 "명확하게"전송되며 네트워크 데이터를 읽을 수있는 사람은 누구나이를 볼 수 있습니다 (무서운 경우는 귀하와 동일한 Wi-Fi 네트워크에있는 다른 사람이었던 경우입니다). 이제 협박 자료를 찾는 다양한 정부 기관도 포함됩니다).

로그인 페이지에서 HTTPS 만 지원하고 다른 곳에서는 지원하지 않는 경우, 영리한 공격자는 로그인 페이지를 제외한 모든 페이지를 가로 채고 "로그인"링크를 변경하여 HTTPS를 사용하지 않도록 한 다음 통신을 가로 챕니다 (해당 페이지를 강제 실행하는 경우) HTTPS의 경우 트래픽을 가로 채어 작동하는 가짜 버전을 제공 할 수 있습니다. 로그인하기 전에 항상 URL 표시 줄에서 잠금 아이콘을 확인하여이를 방지 할 수 있지만 매번이를 기억하는 사람은 거의 없습니다.


3

Closetnoc의 요점에 크게 동의하지만 간과되는 또 다른 요점이 있습니다. Tor 사용자는 종료 노드가 도청하는 것을 막기 위해 SSL 버전이 필요합니다 .

독자가 Tor를 사용한다고 의심되는 경우, 실용적으로 SSL을 활성화해야합니다.

또한 Max Reid의 관점에서 +1 : 최소한 중요하지 않은 트래픽에 대한 암호화 사용을 정상화하는 데 도움이되므로, 정보 기관이 바람직한 패킷을 식별하기 위해 더 많은 노력을 기울여야합니다.


저는 NSA의 삶을 더 힘들게 만드는 아이디어를 좋아합니다. 불행히도, 만능 생활을 어렵게 만들 수 있습니다. 더 많은 CPU 사이클, 더 큰 데이터 전송, 더 많은 패킷, 더 느린 전송 속도 등. 물론 이것은 사이트 당 작은 드립이지만, 충분한 사이트이므로 NSA가 수행하는 작업은 물론 실제 문제가있을 수 있습니다. 기다려. NSA는 2016 년이 다가 오자마자 꼬리에 매듭을 짓습니다. 지금은 $$에 불과한 작은 불이다.
closetnoc 2015 년

4
@closetnoc TLS는 전송 크기를 1 % 증가시킵니다. 또한 모든 반 현대 CPU는 웹 브라우저가 던질 것으로 생각되는 모든 암호화를 처리 할 수 ​​있습니다. 뭐가 문제 야?
Matt Nordhoff

동의한다. 나는 그것을 작은 물방울이라고 불렀다. 아마도 그것은 아주 작은 물방울처럼 보입니다. 그러나 나는 초소형 물방울이 충분히 줄어든다고 생각합니다. 웹의 범위에 대해 생각하고 모든 사람이 SSL로 마이그레이션하면 약간 더 빠릅니다. 그물을 쓰러 뜨리지 않을 수도 있지만 효과는 확실합니다.
closetnoc

1
@closetnoc 큰 것의 1 %는 여전히 1 %입니다.
Matt Nordhoff

1
@closetnoc 모든 통신사는 유한 한 용량을 가지고 있습니다. Sane telco는 99 % 근처에서 포트를 실행하지 않습니다. (몇몇 미친 사람들은 넷플릭스를 쫓아 내기 위해 노력한다.) 만약 그렇다면, 그들은 새로운 저스틴 비버 (Justin Bieber) 뮤직 비디오가 유튜브에 올라올 때마다 망쳤다.
Matt Nordhoff

당사 사이트를 사용함과 동시에 당사의 쿠키 정책개인정보 보호정책을 읽고 이해하였음을 인정하는 것으로 간주합니다.
Licensed under cc by-sa 3.0 with attribution required.