quand'è stata la possibilità di eseguire l'uomo nell'attacco di mezzo su ssl? è possibile eseguire senza sessione tra client e server? puoi spiegare MITM?
Gli attacchi Man In The Middle possono essere eseguiti su SSL / TLS nei seguenti scenari:
L'attacco n. 1 non è possibile se si stabilisce una connessione sicura al server, poiché si basa sulla forzatura del testo in chiaro. Puoi mitigare il rischio di questo attacco usando HSTS . Questo essenzialmente dice al browser di usare SSL solo dopo la prima connessione riuscita. Questo ti lascerebbe vulnerabile all'attacco # 1 solo la prima volta che visiti un sito.
Gli attacchi n. 2 e n. 3 sono avviati come inizio della sessione e funzionano in modo trasparente, dato che l'attaccante ha espresso la sua fiducia esplicita.
Se stai cercando modi per proteggere i tuoi utenti, dovresti controllare questo un'altra domanda Security.SE con un'ottima risposta di DW
L'attacco man-in-the-middle (spesso abbreviato MITM, MitM, MIM, MiM, MITMA) in crittografia e sicurezza informatica è una forma di intercettazione attiva in cui l'attaccante effettua connessioni indipendenti con le vittime e trasmette messaggi tra loro, facendoli credere che stanno parlando direttamente l'un l'altro su una connessione privata, quando in realtà l'intera conversazione è controllata dall'attaccante
Leggi altre domande sui tag tls