使用HTTPS 的网站也能被黑客监听到数据吗
3个回答
展开全部
HTTPS 是安全的。HTTP 在 DNS 被劫持后,可以被随意窃听、修改。
问题在于,你在访问私密页面时(比如网银),你的浏览器使用是 HTTP 还是 HTTPS。
现在很多网站,包括国内银行,并不是所有网页都在使用 HTTPS。
这就意味着,攻击者可以篡改那些使用 HTTP 的网页(或 CSS、JS 等其他资源)。
以工行为例。网银页面当然是在 HTTPS 的保护之下的:
但是工行的首页,是不提供 HTTPS 连接的:
这就意味这,工行的首页实际上是可以被任意篡改的。(在网络环境不安全的情况下)
这有什么问题呢?
如果一个用户,想登陆网银,但他是先进的工行首页,然后再点击首页上的“登陆”链接:
那就危险。这个“登陆”链接可能会被篡改,由 https://… 改为 http://…。
此时,浏览器便会以不安全的 HTTP 与服务器建立连接!
攻击者便可以使用类似 SSLStrip 的工具,将浏览器的 HTTP “转成” HTTPS,再发给银行服务器。
用户 <== HTTP ==> 攻击者 <== HTTPS ==> 银行
如果用户在这个 HTTP 的网银页面输入了自己的密码,就等于发给了攻击者。
用户能察觉吗?能!
在登录前瞄一眼浏览器地址栏,没有带锁的安全标识、非 https:// 开头(见第一幅图),即能知晓自己被攻击了。
但是,有多少用户会注意到这些?(浏览器不会有任何警告,银行也不会察觉)
网银的例子可能还不太好,应该不少人是像我一样,直接点收藏夹的链接登陆。这个链接不会被篡改。但是,在 http://taobao.com 这样登陆、下单时反复在 HTTP 和 HTTPS 间反复跳转的呢?你是否留意该转 HTTPS 的地方转 HTTPS 了吗。
(一段跑题)有的网站更“吝啬”,连登陆页面都不用 HTTPS,自作聪明地使用 Javascript 加密用户密码。但由于这些 JS 本身可以被篡改,而且篡改后一般用户根本无法察觉,所以这么做更像是在自我安慰。实际上据说已经发生过这类攻击(你们以为运营商只是HTTP插点广告而已么,图森破啊,呵呵 -- WooYun)。
如何防范:
作为用户,平常留意一下哪些页面是使用 HTTPS 的,输入密码前确认一下地址栏:域名是否正确?是否是 https:// 开头,带有小锁的图标?
将常用的网银登陆页面加入浏览器收藏夹。
作为网站,现在越来越多的网站在全站部署 HTTPS,比如支付宝、推特、GitHub 等等。虽然会增加成本,但这是对用户负责。我认为这值得推广。
(以上这些问题,应该说是普遍存在的。拿这几个网站举例,只是因为这几个网站是我最常使用的、最熟悉的罢了,没有其他什么意思。)
问题在于,你在访问私密页面时(比如网银),你的浏览器使用是 HTTP 还是 HTTPS。
现在很多网站,包括国内银行,并不是所有网页都在使用 HTTPS。
这就意味着,攻击者可以篡改那些使用 HTTP 的网页(或 CSS、JS 等其他资源)。
以工行为例。网银页面当然是在 HTTPS 的保护之下的:
但是工行的首页,是不提供 HTTPS 连接的:
这就意味这,工行的首页实际上是可以被任意篡改的。(在网络环境不安全的情况下)
这有什么问题呢?
如果一个用户,想登陆网银,但他是先进的工行首页,然后再点击首页上的“登陆”链接:
那就危险。这个“登陆”链接可能会被篡改,由 https://… 改为 http://…。
此时,浏览器便会以不安全的 HTTP 与服务器建立连接!
攻击者便可以使用类似 SSLStrip 的工具,将浏览器的 HTTP “转成” HTTPS,再发给银行服务器。
用户 <== HTTP ==> 攻击者 <== HTTPS ==> 银行
如果用户在这个 HTTP 的网银页面输入了自己的密码,就等于发给了攻击者。
用户能察觉吗?能!
在登录前瞄一眼浏览器地址栏,没有带锁的安全标识、非 https:// 开头(见第一幅图),即能知晓自己被攻击了。
但是,有多少用户会注意到这些?(浏览器不会有任何警告,银行也不会察觉)
网银的例子可能还不太好,应该不少人是像我一样,直接点收藏夹的链接登陆。这个链接不会被篡改。但是,在 http://taobao.com 这样登陆、下单时反复在 HTTP 和 HTTPS 间反复跳转的呢?你是否留意该转 HTTPS 的地方转 HTTPS 了吗。
(一段跑题)有的网站更“吝啬”,连登陆页面都不用 HTTPS,自作聪明地使用 Javascript 加密用户密码。但由于这些 JS 本身可以被篡改,而且篡改后一般用户根本无法察觉,所以这么做更像是在自我安慰。实际上据说已经发生过这类攻击(你们以为运营商只是HTTP插点广告而已么,图森破啊,呵呵 -- WooYun)。
如何防范:
作为用户,平常留意一下哪些页面是使用 HTTPS 的,输入密码前确认一下地址栏:域名是否正确?是否是 https:// 开头,带有小锁的图标?
将常用的网银登陆页面加入浏览器收藏夹。
作为网站,现在越来越多的网站在全站部署 HTTPS,比如支付宝、推特、GitHub 等等。虽然会增加成本,但这是对用户负责。我认为这值得推广。
(以上这些问题,应该说是普遍存在的。拿这几个网站举例,只是因为这几个网站是我最常使用的、最熟悉的罢了,没有其他什么意思。)
Storm代理
2023-08-29 广告
2023-08-29 广告
"StormProxies是全球大数据IP资源服务商,其住宅代理网络由真实的家庭住宅IP组成,可为企业或个人提供满足各种场景的代理产品。点击免费测试(注册即送1G流量)StormProxies有哪些优势?1、IP+端口提取形式,不限带宽,I...
点击进入详情页
本回答由Storm代理提供
2023-12-28 · 百度认证:安徽斯百德信息技术有限公司
安信SSL证书
安信SSL证书专售Symantec、Geotrust、Comodo以及RapidSSL等多家全球权威CA机构的SSL数字证书。支持各种SSL证书申请和安装服务,免手续费,全程专业技术指导。
向TA提问
关注
展开全部
HTTPS通信应该是相对安全的,因为它提供了数据加密和身份验证。然而,尽管HTTPS提供了一定的安全性,但仍存在一些情况下黑客可以监听到HTTPS网站的数据:
证书欺骗黑客可能尝试伪造一个与目标网站相匹配的SSL证书,以便在用户与该网站进行通信时拦截和解密数据。这种攻击需要黑客能够在用户的计算机或网络中插入恶意证书。
中间人攻击:中间人攻击是指黑客能够窃听和篡改通信流量的情况。黑客可能通过欺骗用户或操纵网络设备来插入自己作为通信双方之间的“中间人”。在这种情况下,黑客可以解密和查看 HTTPS 通信的内容。
安全漏洞和弱点:尽管HTTPS本身是安全的,但服务器、操作系统、网络设备和应用程序可能存在安全漏洞或弱点。黑客可以利用这些漏洞来获取服务器的私钥、篡改通信或直接访问敏感数据。
证书欺骗黑客可能尝试伪造一个与目标网站相匹配的SSL证书,以便在用户与该网站进行通信时拦截和解密数据。这种攻击需要黑客能够在用户的计算机或网络中插入恶意证书。
中间人攻击:中间人攻击是指黑客能够窃听和篡改通信流量的情况。黑客可能通过欺骗用户或操纵网络设备来插入自己作为通信双方之间的“中间人”。在这种情况下,黑客可以解密和查看 HTTPS 通信的内容。
安全漏洞和弱点:尽管HTTPS本身是安全的,但服务器、操作系统、网络设备和应用程序可能存在安全漏洞或弱点。黑客可以利用这些漏洞来获取服务器的私钥、篡改通信或直接访问敏感数据。
已赞过
已踩过<
评论
收起
你对这个回答的评价是?
2021-06-16 · 百度认证:Gworg官方账号,科技领域创作者
Gworg
Gworg提供全球可信的SSL数字证书、服务器证书以及中文数字证书、PDF签名证书等服务,ssl证书申请、审核、颁发、安装。数字证书被广泛运用于各大网站加密、可严格防范钓鱼网站、黑客窃听。
向TA提问
关注
展开全部
HTTPS是加密安全协议,所以很安全。
已赞过
已踩过<
评论
收起
你对这个回答的评价是?
推荐律师服务:
若未解决您的问题,请您详细描述您的问题,通过百度律临进行免费专业咨询