L'idea di Convergenza è che La verità è ciò che il mondo intero vede . Il componente aggiuntivo di Firefox chiederà a diversi notai e si dichiarerà contenuto con il certificato se ciò che viene visto da Firefox è anche ciò che vedono tutti i notai (e trovano anche il certificato "ragionevole", ad esempio soddisfa i requisiti di convalida X.509). / p>
Nel tuo scenario, l'attaccante ha ottenuto un certificato "ragionevole" (la CA è stata hackerata per firmarlo, quindi va bene come per Regole X.509 - almeno fino a quando la CA non ritorna a buon fine e la revoca) con, come nome, il nome di un server di destinazione che l'autore dell'attacco desidera impersonare. Il postulato di Convergence è che la rappresentazione di in tutto il mondo è difficile. L'utente malintenzionato può riuscire a intercettare le chiamate al server vero, purché tali chiamate provengano da un elenco limitato di "client vittime" che si trovano dietro i router controllati dall'attaccante. L'idea è che quanto più ampia è la lista dei clienti vittima, tanto più cospicuo diventa l'attacco; in definitiva, l'attaccante non può mantenere a lungo un'intercettazione tale che i notai tutti saranno ingannati, perché richiederebbero di prendere il controllo dell'intera Internet. Quindi, chiedendo a diversi notai, hai buone probabilità che almeno un notaio non si trovi nelle sottoreti che l'attaccante può ingannare e l'attacco verrà rivelato.
Almeno così va la teoria. Ci sono molti elementi di fede in questa configurazione.
Quindi Convergence dovrebbe consentire il rilevamento di siti di phishing falsi che impersonano server reali, anche se i siti falsi hanno ricevuto un certificato apparentemente valido da una CA credulona. Questo è l'obiettivo . Si basa su un certo numero di euristiche, tra cui l'esistenza di molti notai e alcune ipotesi sulla topologia della rete e sul potere medio dell'attaccante.
Naturalmente, questo non aiuta in alcun modo contro i siti di phishing con nomi vicini (ad esempio un sito chiamato "www.stackxechange.com"). Per questi, la migliore difesa è il cervello dell'utente e il buon senso (dico "migliore" perché è l'unico, "il migliore" non implica sempre "buono").