Domande con tag 'tls'

1
risposta

Autenticazione client durante TLS / SSL e Replay-Attacks

Ho trovato questa spiegazione su come funziona un'autenticazione client durante SSL- Stretta di mano . Quindi, secondo Oracle, l'autenticazione client funziona come segue: Il client invia il suo certificato, i dati casuali e una firma di ta...
posta 23.02.2017 - 16:15
1
risposta

HTTPS vs SOCKS proxy

Ho già letto un'eccellente spiegazione di cosa sia il proxy HTTPS e SOCKS. Quello che capisco, è che per proxy HTTPS le persone significano: Canale sicuro tra proxy e server di destinazione Canale sicuro tra client e proxy Entrambi dal...
posta 15.03.2017 - 00:18
1
risposta

Burp con whatsapp

Mentre facevo un pentesting su un'app per Android con l'installazione di Burp come proxy (con https) non vedevo traffico proveniente da messaggi whatsapp che ho ricevuto o inviato. Mi sono guardato intorno in Burp, ma non riesco a scoprire pe...
posta 15.03.2017 - 13:59
1
risposta

Numeri casuali utilizzati in TLS

Ho trovato nella RFC su TLS v1.2 che master_secret è calcolato in questo modo : master_secret = PRF(pre_master_secret, "master secret", ClientHello.random + ServerHello.random) mentre, successivamente, i blocch...
posta 15.05.2017 - 19:08
2
risposte

Vale la pena impostare il sito in modo che venga eseguito con TLSv1.2 oppure quest'ultimo è già in funzione?

Dalla prospettiva di investire risorse per far funzionare i servizi web sotto il protocollo; fa molta differenza se hai implementato TLS vs eseguito nella modalità HTTP normale all'interno del firewall? Ammesso che una presenza vile sia arriv...
posta 24.05.2017 - 02:29
1
risposta

Riutilizzo della chiave privata SSL (attacco DROWN)

Eseguiamo un test SSL contro il nostro server di pagamento. Una delle osservazioni è che è vulnerabile all'attacco DROWN e il rapporto mostra che ci sono 2 dei nostri server che condividono la stessa chiave privata SSL con il nostro server di pa...
posta 18.04.2017 - 19:30
2
risposte

mod_nss vs comportamento di openssl rispetto alla memoria della chiave rispetto all'uso

Forse sto solo chiedendo i termini di ricerca corretti. mod_nss e l'idea NSS / idea di progettazione è che se il dispositivo di memorizzazione chiavi (in questo caso, un HSM) è in grado di eseguire un handshake DH / SSL, verrà utilizzato il d...
posta 26.04.2017 - 19:36
1
risposta

SSL Proxy come un uomo nel mezzo

L'uomo nel mezzo funziona davvero usando il proxy? Immagino che questo funzioni in una rete aziendale in cui un amministratore ha accesso a Internet, ma in una rete reale, se si tenta di impostare su una rete mobile su PGW o GGSN, un proxy può i...
posta 24.04.2017 - 14:55
1
risposta

Crittografia pre-negoziata su TCP

La mia azienda utilizza HTTPS per far dialogare i terminali con i server. Abbiamo ottimizzato il più possibile (utilizzando ID di sessione e ticket di sessione). Il problema è che la latenza è così alta che qualsiasi richiesta HTTP costa ~ 4 sol...
posta 13.04.2017 - 04:19
1
risposta

Mutual SSL (CCA) con TLS 1.x: come viene selezionato il certificato appropriato dal client e invia catena o singolo certificato?

Abbiamo un'interessante discussione tra il team dell'operatore del server e gli sviluppatori di un'applicazione client. La nostra configurazione in generale è così: C'è un root-ca, chiamiamolo "root-1". Questo ha un sub-ca, chiamiamolo "sub-1...
posta 30.03.2017 - 15:51