gpt4 book ai didi

ssl - POODLE 和建议的 TLS_FALLBACK_SCSV 标志的效率

转载 作者:太空宇宙 更新时间:2023-11-03 12:50:05 25 4
gpt4 key购买 nike

基于原始研究中的建议:

https://www.openssl.org/~bodo/ssl-poodle.pdf

如果中间人 (MITM) 拦截通信,假设客户端使用密码的“Hello”以明文方式传播,什么会阻止 MITM 在降级舞蹈期间删除 TLS_FALLBACK_SCSV 标志(从而使提议的机制效率低下)?

无论如何它都不是完全有效的(因为现有的 SSL3.0 浏览器会受到影响 - 否则它的支持可能会在服务器端被完全删除):只是在 TLS_FALLBACK_SCSV 借口下的 Chrome 促销......

最佳答案

即使是明文,它仍然是有签名的。如果 MiM 修改此标志,则完成所有握手的签名/散列将不匹配。客户端会将其检测为握手失败。

您的答案在此处的邮件列表中: http://marc.info/?l=openssl-users&m=141355872416212&w=2

您将在此处找到有关 TLS_FALLBACK_SCSV 标志的一些信息: http://wiki.opensslfoundation.com/index.php/SSL_MODE_SEND_FALLBACK_SCSV

MiM 强制客户端降级的基本操作与网络相关或使 TLS 握手失败,然后它可以设法强制降级。但由于签名/哈希,MiM 无法调整完整的握手。

关于ssl - POODLE 和建议的 TLS_FALLBACK_SCSV 标志的效率,我们在Stack Overflow上找到一个类似的问题: https://stackoverflow.com/questions/26420489/

25 4 0
Copyright 2021 - 2024 cfsdn All Rights Reserved 蜀ICP备2022000587号
广告合作:1813099741@qq.com 6ren.com