US-CERT:企业监听HTTPS可导致安全风险

为了确保HTTPS连接安全,而部署HTTPS通信监听设备的企业需要注意了。美国国土安全部旗下计算机应急响应小组(US-CERT)现已向全美企业发出警告称,那些可监听HTTPS通信的网络安全产品反而会削弱TLS(安全传输层协议)协议的安全性,进而危及到整个企业网络系统的安全。

  企业监听HTTPS或导致安全风险

通过TLS与SSL协议可加密客户端与服务器端的网络通信,它们利用分发的CA证书来验证服务器的身份,来建立可靠的网络访问连接,以确保客户端所连接的对象是经过验证的合法服务器。

  HTTPS协议

然而一些企业为了防止不法黑客通过恶意软件蒙蔽HTTPS协议,将网络通信连接到恶意服务器上,便会部署可监听HTTPS通信的设备,来进行HTTPS监听。

其具体方法是通过在客户端与服务器端之间建立一个中间代理人,类似中间人攻击(man-in-the-middle)的手法,而这些可执行HTTPS监听的安全产品则会先拦截流量、检查流量内容,再重新建立连接。

可是现在US-CERT指出,上述架构的客户端系统只能验证自己与HTTPS监听产品之间的通信,而且必须借助监听设备来验证服务器的真伪。这时,如果这些监听设备不能执行恰当的验证或正确传达验证状态,就很可能让客户端有遭受中间人攻击的风险。

因此,US-CERT建议企业在计划部署HTTPS监听设备时

 

  

本文转自d1net(转载

时间: 2024-07-31 10:18:15

US-CERT:企业监听HTTPS可导致安全风险的相关文章

DHS警告:使用安全软件监听HTTPS流量可能会削弱网络安全

当前已经越来越多的网站和流量使用加密的HTTPS进行连接,采用HTTPS加密连接可以防止攻击者采用中间人的方式窃取用户浏览器与网站服务器之间的通讯数据.相对于HTTP来说更多的用户会相信浏览器标记绿色的HTTPS连接,而绿色的标识有时候也有可能暗藏杀机. 此前普遍的HTTP时代部分安全软件会检查连接内容确保安全性,这些安全软件把该功能也带来到了 HTTPS . 那么这些安全软件是如何监听 HTTPS流量的呢?那就是直接向本地导入自定义的证书来替代网站原本的证书.把数字证书导入到系统受信任的区域后

[20160711]关闭监听的动态注册.txt

[20160711]关闭监听的动态注册.txt --这个我给别人解决dg日志不应用的问题.问题是没有设置静态注册,又关闭动态注册.自己还第一次知道存在这个参数 --DYNAMIC_REGISTRATION_LISTENER = off --再测试环境重复测试,做1个记录: 1.环境: SCOTT@book> @ &r/ver1 PORT_STRING                    VERSION        BANNER ------------------------------

Oracle中静态监听导致的ORA-12523错误

今天配置完共享服务器模式之后发现登录过程中报错ORA-12523,排查错误之后发现是静态监听惹的祸. 本机之上有两个监听,一个静态监听1521端口,一个动态监听1526端口. LISTENER= (DESCRIPTION=  (ADDRESS_LIST=    (ADDRESS=(PROTOCOL=tcp)(HOST=jp)(PORT=1521))    (ADDRESS=(PROTOCOL=ipc)(KEY=extproc)))) LSNR2= (DESCRIPTION=  (ADDRESS_

解决windows平台listener.log超过4G导致监听异常问题

今天有个朋友咨询生产库非常慢,应用无法连接数据库,通过分析是由于win 32位 数据库11.2.0.1版本 文件系统为ntfs,但是listener.log为4G,导致监听工作不正常. tnsping几乎hang住 lsnrctl status 也几乎hang住 直接ping ip正常 证明不是网络问题,导致监听异常,现在 断是监听问题 监听日志超过4G 关闭监听日志 监听正常 关闭监听日志之后,监听恢复正常 文件系统为ntfs格式 这里证明,不是由于文件系统格式的限制ntfs最大文件允许64T

WhatsApp应用曝“漏洞” 或导致被监听

今天,网络即时通讯技术迅猛发展,然而在全球拥有超过十亿用户的WhatsApp应用,现在却被曝出了设计"漏洞".有安全专家指出WhatsApp中的一项设计,可能让用户通讯内容被不法黑客或政府单位等第三方人士监听. WhatsApp应用曝"漏洞" 或导致被监听 WhatsApp应用曝"漏洞" 或导致被监听 为确保信息传输安全,WhatsApp运用Open Whisper System开发出的Signal协议作为加密密钥的交换与验证,以防信息遭中间人拦

AIX ha切换不成功并重启主机导致oracle监听无法启动的处理

    2015年9月19日,ERP资金系统应急演练,切换AIX ORACLE双机数据库到备机,结果没有成功切换,导致数据库监听无法正常启动,下面是故障的排查及处理过程.     通过沟通发现,HA切换失败后监听就无法正常启动.数据库能正常启动,后来进行主节点重启,重启后监听程序依然无法启动.无论是启动监听.还是查看监听状态,命令都停留在connecting阶段,如下图所示:     检查监听的告警日志,发现报错与网卡适配器相关,如下图所示:     根据错误信息怀疑是监听程序引用的IP有问题,

发送消息以后EMCallBack监听调用onSuccess,但是不断打印日志,导致OOM

问题描述 发送消息以后EMCallBack监听里已经调用onSuccess方法,但是一直Log里一直打印12-24 18:01:16.450: D/packet reader(4956): done is false eventType = 2 12-24 18:01:16.450: D/EMMessageHandler(4956): received error, id=143389692790833616GC_FOR_ALLOC freed 183K, 22% free 40961K/522

一个拷贝操作导致的潜在监听类问题

最近为了统计一些服务器的监听使用情况,于是写了一个简单的脚本,在中控中执行,脚本逻辑很简单,也没有什么亮点. 脚本内容如下: #check $1 is IP base_dir=`pwd` ssh $1 "ps -ef|grep smon|grep -v grep; ps -ef|grep tns|grep -v grep|grep -v netns" > $base_dir/tmp_checkdb.lst echo '***DB instance as below***' ech

html-AngularJS监听时间代码我看不懂,求大神解答

问题描述 AngularJS监听时间代码我看不懂,求大神解答 angular.module("ezstuff",[]) .directive("ezNamecardEditor",function(){ return { restrict : "E", template : " ", replace : true, link : function(scope,element,attrs){ //获得变量名称 var model