gpt4 book ai didi

ssl - 对仅支持 SSL 3/TLS 1.0 的网站进行网络抓取是否存在任何威胁?

转载 作者:太空宇宙 更新时间:2023-11-03 13:13:44 25 4
gpt4 key购买 nike

我的任务是编写一个网络抓取工具,以从仅支持 SSL 3/TLS 1.0(截至 2019 年 12 月 28 日)的网站中提取数据。我这边有什么威胁吗?有什么我可以做的吗?

最佳答案

理论上,因为您正在执行原本不会执行的代码,所以您正在增加攻击面。

话虽如此,如果您只是将站点的内容保存为文件,则缺乏相同的加密类型不会使您暴露于任何已知漏洞。 SSLv3 的已知问题与对手解密假定安全连接的能力有关;但如果您不发送任何 secret (超出每个 session 的凭据),则不会泄露任何 secret 。

话虽如此,再次从理论上讲,大量泄露的 session 可能会让攻击者了解您是否正在使用特定的随机性不够高的方法来生成临时 secret 或其他类似情报。

这里还有一些关于额外威胁建模的建议性注释。

  • 我们假设抓取事件不需要保持未被发现和未公开的状态。尽管如此,远程站点是否接收到足够的常规流量,以至于爬虫不会像拇指一样突出?
  • 我们假设远程站点是友好的或中立的。如果它由竞争对手或对手操作,则此特定 SSL 版本的问题将是一个次要细节,但可能会加剧其他问题。
  • 我们假设抓取整个网站不需要数千次或更多次访问。

关于ssl - 对仅支持 SSL 3/TLS 1.0 的网站进行网络抓取是否存在任何威胁?,我们在Stack Overflow上找到一个类似的问题: https://stackoverflow.com/questions/59510804/

25 4 0
Copyright 2021 - 2024 cfsdn All Rights Reserved 蜀ICP备2022000587号
广告合作:1813099741@qq.com 6ren.com