Profili VPN iOS - i certificati di firma sono globali? Può essere un exploit MITM?

3

Ho installato un'app su iOS per connettersi a un noto servizio VPN. L'app richiede l'installazione di un profilo su iOS, che per quanto posso vedere è una raccolta di 7 certificati, 5 dei quali sono certificati di firma.

Come novizio in questo settore che ha cercato di auto-educarsi su Internet, potrei aver frainteso. Ma, in teoria, se i certificati di firma "rogue" fossero installati su iOS non permetterebbe che un attacco MITM passasse inosservato? Cioè, per un certificato SSL modificato da inviare al client e il certificato di firma "canaglia" conferma che il certificato è valido?

Se questo è il caso, sono un po 'preoccupato per l'installazione di questi certificati di firma all'interno di iOS. I certificati sono globali? Così, ad esempio, Safari si affiderebbe a loro per verificare un certificato SSL di un sito web? Oppure sono "sanboxed" per l'uso del servizio VPN? Ho provato a trovare queste informazioni ma non riesco a trovare alcuna informazione su di esso.

Qualsiasi aiuto tu possa dare sarebbe molto apprezzato.

Grazie.

PS Per inciso, anche se non ci sono problemi nell'installazione di questi, penso che i venditori dovrebbero far sapere alle persone esattamente cosa stanno facendo installando i certificati. Senza alcuna informazione, la tentazione potrebbe essere quella di installarli alla cieca.

    
posta applestump 05.02.2015 - 15:04
fonte

1 risposta

1

No. Il profilo che è necessario installare contiene il parametro (e anche i certificati) per stabilire un tunnel sicuro tra l'endpoint e il provider VPN. Una volta stabilita la connessione, nel peggiore dei casi l'ISP potrebbe eseguire (in astratto) l'attacco MITM perché tutto il traffico viene reindirizzato attraverso il proprio server. Forse, se sei preoccupato per la privacy, tieni presente che tutta la tua navigazione verrà registrata dal provider VPN ...

Puoi sempre dare un'occhiata ai certificati usando l'utilità di configurazione Apple. Scoprirai meglio come funzionano le norme del tuo telefono.

    
risposta data 06.02.2015 - 01:42
fonte

Leggi altre domande sui tag