- android - 多次调用 OnPrimaryClipChangedListener
- android - 无法更新 RecyclerView 中的 TextView 字段
- android.database.CursorIndexOutOfBoundsException : Index 0 requested, 光标大小为 0
- android - 使用 AppCompat 时,我们是否需要明确指定其 UI 组件(Spinner、EditText)颜色
我正在开发企业 API,它可用于企业服务,其中 MITM 可能会产生可怕的后果。
我们决定使用 HTTPs 而不是 HTTP,但在谷歌搜索后我明白只有 SSL 是不够的。
据我了解,使用 SSL 时存在两个主要漏洞:1)现在有很多CA提供商公司,所以没有人受到MITM攻击的保护,破解者使用普通证书(我找到了一些文章,据说VeriSign有 secret 部门,为MITM提供 secret 服务,当VeriSign 是全局唯一的 CA)2) 大多数 MITM 攻击在使用 ARP 缓存投毒时都是可能的
所以,我暂时只能看到一个解决方案,但不确定这是否是最佳实践:由于 API 是内部的,我可以使用以下内容:1)用对称加密算法加密数据2) 限制能够使用 API 的 ips(如在应用程序中,如在服务器防火墙中)
这就够了吗?也许还有其他最佳实践来建立真正安全的连接,这将使 MITM 变得不可能?
如果这个解决方案(SSL + 对称加密算法)没问题,能否请您建议最适合此类问题的加密算法?
提前致谢,将很高兴获得任何帮助/建议。
UPD:VPN(由法国人建议)不适合这种情况
UPD2:公私 key (类似于 RSA)是可能的(thx 2 Craigy),但在服务器端非常昂贵。
最佳答案
We decided to use HTTPs instead of HTTP, but after googling iunderstood that SSL only is not enough.
我不确定您用谷歌搜索了什么,但如果正确使用 SSL/TLS,可以保护您免受 MITM 攻击。
If this solution (SSL + symmetric encryption algorythm) is ok, couldyou please advice most suitable encryption algorithms for this kind ofissue?
SSL/TLS 中的加密已经使用对称密码术完成。只有身份验证是通过非对称加密完成的。
As i understand, there are two main vulnerabilities while using SSL:
- There are many CA provider companies now, so nobody is protectedfrom MITM attack, where normal certificate is used by crackers (ifound some articles, where it was said that VeriSign had secretdepartment, that was providing secret services for MITM, when VeriSignwas the only CA worldwide) 2) Most MITM attacks are possible whileusing ARP Cache Poisoning
防止中间人攻击正是证书的目的。客户端完全有责任 (a) 检查是否按预期使用 HTTPS,以及 (b) 检查服务器证书的有效性。
第一点可能很明显,但这是像 sslstrip 这样的工具所做的攻击:它们是 MITM 降级攻击,完全阻止用户访问 HTTPS 页面。作为用户,请确保您在 HTTPS 页面上应该是 HTTPS。在公司环境中,告诉您的用户他们必须检查他们是否通过 HTTPS 访问您的服务器:只有他们知道(除非您也想使用客户端证书身份验证)。
第二点(证书验证)也取决于客户端,尽管其中大部分是在浏览器中自动完成的。用户有责任不忽略浏览器警告。其余的证书验证往往通过预安装的 CA 证书(例如 Verisign 的)来完成。
如果发生 MITM 攻击(可能通过 ARP 中毒),用户应该获得不正确的证书并且不应继续。正确的 HTTPS 验证应该允许您建立安全连接或根本没有连接。
您提到的漏洞与证书验证(PKI 模型)有关。实际上,验证服务器证书是否正确取决于浏览器信任的 CA 证书。在那里,任何受信任的 CA 原则上都可以为任何服务器颁发证书,因此该模型作为列表中最弱的 CA 是一个很好的模型。如果一个受信任的 CA 为某个站点颁发假证书并将其提供给另一方,这与让护照办公室颁发真正的“假”护照一样好。应对起来非常棘手,但有很多方法可以解决。
您可以依赖像 Perspective Projects 这样的扩展,它监视证书更改,即使两者都是可信的。此类警告应提示用户调查证书更改是否合法(由您的公司完成)。
更激进的是,您可以部署自己的 CA,从用户浏览器中删除所有受信任的 CA 证书,然后只安装您自己的 CA 证书。在这种情况下,用户将只能安全地连接到具有您的 CA 颁发的证书的计算机。这可能是一个问题(如果您的浏览器使用操作系统证书存储库,则包括软件更新)。
原则上,您可以完全避免证书并使用 Pre-Shared Keys密码套件。但是,并非所有 SSL/TLS 堆栈都支持此功能,并且不一定适用于基于 TLS 的 HTTP(据我所知,缺少有关主机名验证的规范)。
您可能还对 Security.SE 上的这些问题感兴趣:
关于security - 如何保护数据免受 HTTPS 的 MITM 攻击?,我们在Stack Overflow上找到一个类似的问题: https://stackoverflow.com/questions/11869036/
初学者 android 问题。好的,我已经成功写入文件。例如。 //获取文件名 String filename = getResources().getString(R.string.filename
我已经将相同的图像保存到/data/data/mypackage/img/中,现在我想显示这个全屏,我曾尝试使用 ACTION_VIEW 来显示 android 标准程序,但它不是从/data/dat
我正在使用Xcode 9,Swift 4。 我正在尝试使用以下代码从URL在ImageView中显示图像: func getImageFromUrl(sourceUrl: String) -> UII
我的 Ubuntu 安装 genymotion 有问题。主要是我无法调试我的数据库,因为通过 eclipse 中的 DBMS 和 shell 中的 adb 我无法查看/data/文件夹的内容。没有显示
我正在尝试用 PHP 发布一些 JSON 数据。但是出了点问题。 这是我的 html -- {% for x in sets %}
我观察到两种方法的结果不同。为什么是这样?我知道 lm 上发生了什么,但无法弄清楚 tslm 上发生了什么。 > library(forecast) > set.seed(2) > tts lm(t
我不确定为什么会这样!我有一个由 spring data elasticsearch 和 spring data jpa 使用的类,但是当我尝试运行我的应用程序时出现错误。 Error creatin
在 this vega 图表,如果我下载并转换 flare-dependencies.json使用以下 jq 到 csv命令, jq -r '(map(keys) | add | unique) as
我正在提交一个项目,我必须在其中创建一个带有表的 mysql 数据库。一切都在我这边进行,所以我只想检查如何将我所有的压缩文件发送给使用不同计算机的人。基本上,我如何为另一台计算机创建我的数据库文件,
我有一个应用程序可以将文本文件写入内部存储。我想仔细看看我的电脑。 我运行了 Toast.makeText 来显示路径,它说:/数据/数据/我的包 但是当我转到 Android Studio 的 An
我喜欢使用 Genymotion 模拟器以如此出色的速度加载 Android。它有非常好的速度,但仍然有一些不稳定的性能。 如何从 Eclipse 中的文件资源管理器访问 Genymotion 模拟器
我需要更改 Silverlight 中文本框的格式。数据通过 MVVM 绑定(bind)。 例如,有一个 int 属性,我将 1 添加到 setter 中的值并调用 OnPropertyChanged
我想向 Youtube Data API 提出请求,但我不需要访问任何用户信息。我只想浏览公共(public)视频并根据搜索词显示视频。 我可以在未经授权的情况下这样做吗? 最佳答案 YouTube
我已经设置了一个 Twilio 应用程序,我想向人们发送更新,但我不想回复单个文本。我只是想让他们在有问题时打电话。我一切正常,但我想在发送文本时显示传入文本,以确保我不会错过任何问题。我正在使用 p
我有一个带有表单的网站(目前它是纯 HTML,但我们正在切换到 JQuery)。流程是这样的: 接受用户的输入 --- 5 个整数 通过 REST 调用网络服务 在服务器端运行一些计算...并生成一个
假设我们有一个名为 configuration.js 的文件,当我们查看内部时,我们会看到: 'use strict'; var profile = { "project": "%Projec
这部分是对 Previous Question 的扩展我的: 我现在可以从我的 CI Controller 成功返回 JSON 数据,它返回: {"results":[{"id":"1","Sourc
有什么有效的方法可以删除 ios 中 CBL 的所有文档存储?我对此有疑问,或者,如果有人知道如何从本质上使该应用程序像刚刚安装一样,那也会非常有帮助。我们正在努力确保我们的注销实际上将应用程序设置为
我有一个 Rails 应用程序,它与其他 Rails 应用程序通信以进行数据插入。我使用 jQuery $.post 方法进行数据插入。对于插入,我的其他 Rails 应用程序显示 200 OK。但在
我正在为服务于发布请求的 API 调用运行单元测试。我正在传递请求正文,并且必须将响应作为帐户数据返回。但我只收到断言错误 注意:数据是从 Azure 中获取的 spec.js const accou
我是一名优秀的程序员,十分优秀!