ALPACA - HTTPS เชชเชฐ MITM เชนเซเชฎเชฒเชพเช“ เชฎเชพเชŸเซ‡เชจเซ€ เชจเชตเซ€ เชคเช•เชจเซ€เช•

เชœเชฐเซเชฎเชจเซ€เชจเซ€ เช˜เชฃเซ€ เชฏเซเชจเชฟเชตเชฐเซเชธเชฟเชŸเซ€เช“เชจเชพ เชธเช‚เชถเซ‹เชงเช•เซ‹เชจเซ€ เชŸเซ€เชฎเซ‡ HTTPS เชชเชฐ เชเช• เชจเชตเซ‹ MITM เชนเซเชฎเชฒเซ‹ เชตเชฟเช•เชธเชพเชตเซเชฏเซ‹ เช›เซ‡ เชœเซ‡ เชธเชคเซเชฐ เช•เซ‚เช•เซ€เช เช…เชจเซ‡ เช…เชจเซเชฏ เชธเช‚เชตเซ‡เชฆเชจเชถเซ€เชฒ เชกเซ‡เชŸเชพเชจเซ‡ เชฌเชนเชพเชฐ เช•เชพเชขเซ€ เชถเช•เซ‡ เช›เซ‡, เชคเซ‡เชฎเชœ เช…เชจเซเชฏ เชธเชพเช‡เชŸเชจเชพ เชธเช‚เชฆเชฐเซเชญเชฎเชพเช‚ เชฎเชจเชธเซเชตเซ€ JavaScript เช•เซ‹เชกเชจเซ‹ เช…เชฎเชฒ เช•เชฐเซ€ เชถเช•เซ‡ เช›เซ‡. เชนเซเชฎเชฒเชพเชจเซ‡ ALPACA เช•เชนเซ‡เชตเชพเชฎเชพเช‚ เช†เชตเซ‡ เช›เซ‡ เช…เชจเซ‡ TLS เชธเชฐเซเชตเชฐเซเชธ เชชเชฐ เชฒเชพเช—เซ เช•เชฐเซ€ เชถเช•เชพเชฏ เช›เซ‡ เชœเซ‡ เชตเชฟเชตเชฟเชง เชเชชเซเชฒเชฟเช•เซ‡เชถเชจ เชฒเซ‡เชฏเชฐ เชชเซเชฐเซ‹เชŸเซ‹เช•เซ‹เชฒเซเชธ (HTTPS, SFTP, SMTP, IMAP, POP3) เชจเซ‡ เช…เชฎเชฒเชฎเชพเช‚ เชฎเซ‚เช•เซ‡ เช›เซ‡, เชชเชฐเช‚เชคเซ เชธเชพเชฎเชพเชจเซเชฏ TLS เชชเซเชฐเชฎเชพเชฃเชชเชคเซเชฐเซ‹เชจเซ‹ เช‰เชชเชฏเซ‹เช— เช•เชฐเซ‡ เช›เซ‡.

เชนเซเชฎเชฒเชพเชจเซ‹ เชธเชพเชฐ เช เช›เซ‡ เช•เซ‡ เชœเซ‹ เชคเซ‡เชจเซเช‚ เชจเซ‡เชŸเชตเชฐเซเช• เช—เซ‡เชŸเชตเซ‡ เช…เชฅเชตเชพ เชตเชพเชฏเชฐเชฒเซ‡เชธ เชเช•เซเชธเซ‡เชธ เชชเซ‹เชˆเชจเซเชŸ เชชเชฐ เชจเชฟเชฏเช‚เชคเซเชฐเชฃ เชนเซ‹เชฏ, เชคเซ‹ เชนเซเชฎเชฒเชพเช–เซ‹เชฐ เชตเซ‡เชฌ เชŸเซเชฐเชพเชซเชฟเช•เชจเซ‡ เช…เชจเซเชฏ เชจเซ‡เชŸเชตเชฐเซเช• เชชเซ‹เชฐเซเชŸ เชชเชฐ เชฐเซ€เชกเชพเชฏเชฐเซ‡เช•เซเชŸ เช•เชฐเซ€ เชถเช•เซ‡ เช›เซ‡ เช…เชจเซ‡ FTP เช…เชฅเชตเชพ เชฎเซ‡เชฒ เชธเชฐเซเชตเชฐ เชธเชพเชฅเซ‡ เช•เชจเซ‡เช•เซเชถเชจเชจเซ€ เชธเซเชฅเชพเชชเชจเชพเชจเซเช‚ เช†เชฏเซ‹เชœเชจ เช•เชฐเซ€ เชถเช•เซ‡ เช›เซ‡ เชœเซ‡ TLS เชเชจเซเช•เซเชฐเชฟเชชเซเชถเชจเชจเซ‡ เชธเชชเซ‹เชฐเซเชŸ เช•เชฐเซ‡ เช›เซ‡ เช…เชจเซ‡ เชคเซ‡เชจเซ‹ เช‰เชชเชฏเซ‹เช— เช•เชฐเซ‡ เช›เซ‡. TLS เชชเซเชฐเชฎเชพเชฃเชชเชคเซเชฐ HTTP เชธเชฐเซเชตเชฐ เชธเชพเชฅเซ‡ เชธเชพเชฎเชพเชจเซเชฏ เช›เซ‡, เช…เชจเซ‡ เชตเชชเชฐเชพเชถเช•เชฐเซเชคเชพเชจเซเช‚ เชฌเซเชฐเชพเช‰เชเชฐ เชฎเชพเชจเซ€ เชฒเซ‡เชถเซ‡ เช•เซ‡ เชตเชฟเชจเช‚เชคเซ€ เช•เชฐเซ‡เชฒ HTTP เชธเชฐเซเชตเชฐ เชธเชพเชฅเซ‡ เช•เชจเซ‡เช•เซเชถเชจ เชธเซเชฅเชพเชชเชฟเชค เช•เชฐเชตเชพเชฎเชพเช‚ เช†เชตเซเชฏเซเช‚ เช›เซ‡. TLS เชชเซเชฐเซ‹เชŸเซ‹เช•เซ‹เชฒ เชธเชพเชฐเซเชตเชคเซเชฐเชฟเช• เชนเซ‹เชตเชพเชฅเซ€ เช…เชจเซ‡ เชเชชเซเชฒเซ€เช•เซ‡เชถเชจ-เชฒเซ‡เชตเชฒ เชชเซเชฐเซ‹เชŸเซ‹เช•เซ‹เชฒ เชธเชพเชฅเซ‡ เชœเซ‹เชกเชพเชฏเซ‡เชฒเซเช‚ เชจเชฅเซ€, เชคเซ‡เชฅเซ€ เชฌเชงเซ€ เชธเซ‡เชตเชพเช“ เชฎเชพเชŸเซ‡ เชเชจเช•เซเชฐเชฟเชชเซเชŸเซ‡เชก เช•เชจเซ‡เช•เซเชถเชจเชจเซ€ เชธเซเชฅเชพเชชเชจเชพ เชธเชฎเชพเชจ เช›เซ‡ เช…เชจเซ‡ เช–เซ‹เชŸเซ€ เชธเซ‡เชตเชพเชจเซ‡ เชตเชฟเชจเช‚เชคเซ€ เชฎเซ‹เช•เชฒเชตเชพเชจเซ€ เชญเซ‚เชฒ เชซเช•เซเชค เชเชจเซเช•เซเชฐเชฟเชชเซเชŸเซ‡เชก เชธเชคเซเชฐเชจเซ€ เชธเซเชฅเชพเชชเชจเชพ เช•เชฐเซเชฏเชพ เชชเช›เซ€ เชœ เชจเช•เซเช•เซ€ เช•เชฐเซ€ เชถเช•เชพเชฏ เช›เซ‡. เชฎเซ‹เช•เชฒเซ‡เชฒ เชตเชฟเชจเช‚เชคเซ€เชจเชพ เช†เชฆเซ‡เชถเซ‹.

เชคเชฆเชจเซเชธเชพเชฐ, เชœเซ‹, เช‰เชฆเชพเชนเชฐเชฃ เชคเชฐเซ€เช•เซ‡, เชคเชฎเซ‡ HTTPS เชธเชฐเซเชตเชฐ เชธเชพเชฅเซ‡ เชถเซ‡เชฐ เช•เชฐเซ‡เชฒ เชชเซเชฐเชฎเชพเชฃเชชเชคเซเชฐเชจเซ‹ เช‰เชชเชฏเซ‹เช— เช•เชฐเชคเชพ เชฎเซ‡เช‡เชฒ เชธเชฐเซเชตเชฐ เชชเชฐ เชฎเซ‚เชณเชฐเซ‚เชชเซ‡ HTTPS เชจเซ‡ เชธเช‚เชฌเซ‹เชงเชฟเชค เชตเชชเชฐเชพเชถเช•เชฐเซเชคเชพ เช•เชจเซ‡เช•เซเชถเชจเชจเซ‡ เชฐเซ€เชกเชพเชฏเชฐเซ‡เช•เซเชŸ เช•เชฐเซ‹ เช›เซ‹, เชคเซ‹ TLS เช•เชจเซ‡เช•เซเชถเชจ เชธเชซเชณเชคเชพเชชเซ‚เชฐเซเชตเช• เชธเซเชฅเชพเชชเชฟเชค เชฅเชถเซ‡, เชชเชฐเช‚เชคเซ เชฎเซ‡เช‡เชฒ เชธเชฐเซเชตเชฐ เชชเซเชฐเชธเชพเชฐเชฟเชค เชชเชฐ เชชเซเชฐเช•เซเชฐเชฟเชฏเชพ เช•เชฐเซ€ เชถเช•เชถเซ‡ เชจเชนเซ€เช‚. HTTP เช†เชฆเซ‡เชถเซ‹ เช…เชจเซ‡ เชญเซ‚เชฒ เช•เซ‹เชก เชธเชพเชฅเซ‡ เชชเซเชฐเชคเชฟเชธเชพเชฆ เช†เชชเชถเซ‡. เช† เชชเซเชฐเชคเชฟเชญเชพเชต เชฌเซเชฐเชพเช‰เชเชฐ เชฆเซเชตเชพเชฐเชพ เชตเชฟเชจเช‚เชคเซ€ เช•เชฐเซ‡เชฒ เชธเชพเช‡เชŸเชจเชพ เชชเซเชฐเชคเชฟเชญเชพเชต เชคเชฐเซ€เช•เซ‡ เชชเซเชฐเช•เซเชฐเชฟเชฏเชพ เช•เชฐเชตเชพเชฎเชพเช‚ เช†เชตเชถเซ‡, เชœเซ‡ เชฏเซ‹เช—เซเชฏ เชฐเซ€เชคเซ‡ เชธเซเชฅเชพเชชเชฟเชค เชเชจเซเช•เซเชฐเชฟเชชเซเชŸเซ‡เชก เชธเช‚เชšเชพเชฐ เชšเซ‡เชจเชฒเชฎเชพเช‚ เชชเซเชฐเชธเชพเชฐเชฟเชค เชฅเชถเซ‡.

เชคเซเชฐเชฃ เชนเซเชฎเชฒเชพ เชตเชฟเช•เชฒเซเชชเซ‹ เชชเซเชฐเชธเซเชคเชพเชตเชฟเชค เช›เซ‡:

  • เชชเซเชฐเชฎเชพเชฃเซ€เช•เชฐเชฃ เชชเชฐเชฟเชฎเชพเชฃเซ‹ เชธเชพเชฅเซ‡ เช•เซ‚เช•เซ€ เชชเซเชจเชƒเชชเซเชฐเชพเชชเซเชค เช•เชฐเชตเชพ เชฎเชพเชŸเซ‡ "เช…เชชเชฒเซ‹เชก เช•เชฐเซ‹". เชœเซ‹ TLS เชชเซเชฐเชฎเชพเชฃเชชเชคเซเชฐ เชฆเซเชตเชพเชฐเชพ เช†เชตเชฐเซ€ เชฒเซ‡เชตเชพเชฎเชพเช‚ เช†เชตเซ‡เชฒ FTP เชธเชฐเซเชตเชฐ เชคเชฎเชจเซ‡ เชคเซ‡เชจเซ‹ เชกเซ‡เชŸเชพ เช…เชชเชฒเซ‹เชก เช…เชจเซ‡ เชชเซเชจเชƒเชชเซเชฐเชพเชชเซเชค เช•เชฐเชตเชพเชจเซ€ เชฎเช‚เชœเซ‚เชฐเซ€ เช†เชชเซ‡ เชคเซ‹ เชชเชฆเซเชงเชคเชฟ เชฒเชพเช—เซ เชชเชกเซ‡ เช›เซ‡. เช† เชนเซเชฎเชฒเชพเชจเชพ เชชเซเชฐเช•เชพเชฐเชฎเชพเช‚, เชนเซเชฎเชฒเชพเช–เซ‹เชฐ เชตเชชเชฐเชพเชถเช•เชฐเซเชคเชพเชจเซ€ เชฎเซ‚เชณ HTTP เชตเชฟเชจเช‚เชคเซ€เชจเชพ เชญเชพเช—เซ‹เชจเซ‡ เชœเชพเชณเชตเซ€ เชถเช•เซ‡ เช›เซ‡, เชœเซ‡เชฎ เช•เซ‡ เช•เซ‚เช•เซ€ เชนเซ‡เชกเชฐเชจเซ€ เชธเชพเชฎเช—เซเชฐเซ€, เช‰เชฆเชพเชนเชฐเชฃ เชคเชฐเซ€เช•เซ‡, เชœเซ‹ FTP เชธเชฐเซเชตเชฐ เชตเชฟเชจเช‚เชคเซ€เชจเซ‡ เชธเซ‡เชต เชซเชพเช‡เชฒ เชคเชฐเซ€เช•เซ‡ เช…เชฐเซเชฅเช˜เชŸเชจ เช•เชฐเซ‡ เช›เซ‡ เช…เชฅเชตเชพ เช‡เชจเช•เชฎเชฟเช‚เช— เชตเชฟเชจเช‚เชคเซ€เช“เชจเซ‡ เชธเช‚เชชเซ‚เชฐเซเชฃ เชฐเซ€เชคเซ‡ เชฒเซ‰เช— เช•เชฐเซ‡ เช›เซ‡. เชธเชซเชณเชคเชพเชชเซ‚เชฐเซเชตเช• เชนเซเชฎเชฒเซ‹ เช•เชฐเชตเชพ เชฎเชพเชŸเซ‡, เชนเซเชฎเชฒเชพเช–เซ‹เชฐเซ‡ เช•เซ‹เชˆเช• เชฐเซ€เชคเซ‡ เชธเช‚เช—เซเชฐเชนเชฟเชค เชธเชพเชฎเช—เซเชฐเซ€เชจเซ‡ เชฌเชนเชพเชฐ เช•เชพเชขเชตเชพเชจเซ€ เชœเชฐเซ‚เชฐ เช›เซ‡. เชนเซเชฎเชฒเซ‹ Proftpd, Microsoft IIS, vsftpd, filezilla เช…เชจเซ‡ serv-u เชชเชฐ เชฒเชพเช—เซ เช›เซ‡.
  • เช•เซเชฐเซ‹เชธ-เชธเชพเช‡เชŸ เชธเซเช•เซเชฐเชฟเชชเซเชŸเซ€เช‚เช— (XSS) เช—เซ‹เช เชตเชตเชพ เชฎเชพเชŸเซ‡ "เชกเชพเช‰เชจเชฒเซ‹เชก เช•เชฐเซ‹". เชชเชฆเซเชงเชคเชฟ เชธเซ‚เชšเชตเซ‡ เช›เซ‡ เช•เซ‡ เชนเซเชฎเชฒเชพเช–เซ‹เชฐ, เช•เซ‡เชŸเชฒเซ€เช• เชตเซเชฏเช•เซเชคเชฟเช—เชค เชนเซ‡เชฐเชซเซ‡เชฐเชจเชพ เชชเชฐเชฟเชฃเชพเชฎเซ‡, เชธเชพเชฎเชพเชจเซเชฏ TLS เชชเซเชฐเชฎเชพเชฃเชชเชคเซเชฐเชจเซ‹ เช‰เชชเชฏเซ‹เช— เช•เชฐเชคเซ€ เชธเซ‡เชตเชพเชฎเชพเช‚ เชกเซ‡เชŸเชพ เชฎเซ‚เช•เซ€ เชถเช•เซ‡ เช›เซ‡, เชœเซ‡ เชชเช›เซ€ เชตเชชเชฐเชพเชถเช•เชฐเซเชคเชพ เชตเชฟเชจเช‚เชคเซ€เชจเชพ เชœเชตเชพเชฌเชฎเชพเช‚ เชœเชพเชฐเซ€ เช•เชฐเซ€ เชถเช•เชพเชฏ เช›เซ‡. เชนเซเชฎเชฒเซ‹ เช‰เชชเชฐเซ‹เช•เซเชค FTP เชธเชฐเซเชตเชฐเซเชธ, IMAP เชธเชฐเซเชตเชฐเซเชธ เช…เชจเซ‡ POP3 เชธเชฐเซเชตเชฐเซเชธ (เช•เซเชฐเชฟเชฏเชฐ, เชธเชพเชฏเชฐเชธ, เช•เซ‡เชฐเซ€เชฏเซ‹-เช•เชจเซ‡เช•เซเชŸ เช…เชจเซ‡ เชเชฟเชฎเซเชฌเซเชฐเชพ) เชชเชฐ เชฒเชพเช—เซ เชฅเชพเชฏ เช›เซ‡.
  • เช…เชจเซเชฏ เชธเชพเช‡เชŸเชจเชพ เชธเช‚เชฆเชฐเซเชญเชฎเชพเช‚ JavaScript เชšเชฒเชพเชตเชตเชพ เชฎเชพเชŸเซ‡ "เชชเซเชฐเชคเชฟเชฌเชฟเช‚เชฌ". เชชเชฆเซเชงเชคเชฟ เชตเชฟเชจเช‚เชคเซ€เชจเชพ เช•เซเชฒเชพเชฏเช‚เชŸ เชญเชพเช— เชชเชฐ เชชเชพเช›เชพ เชซเชฐเชตเชพ เชชเชฐ เช†เชงเชพเชฐเชฟเชค เช›เซ‡, เชœเซ‡เชฎเชพเช‚ เชนเซเชฎเชฒเชพเช–เซ‹เชฐ เชฆเซเชตเชพเชฐเชพ เชฎเซ‹เช•เชฒเชตเชพเชฎเชพเช‚ เช†เชตเซ‡เชฒ JavaScript เช•เซ‹เชก เช›เซ‡. เชนเซเชฎเชฒเซ‹ เช‰เชชเชฐเซ‹เช•เซเชค FTP เชธเชฐเซเชตเชฐเซเชธ, เชธเชพเชฏเชฐเชธ, เช•เซ‡เชฐเซ€เชฏเซ‹-เช•เชจเซ‡เช•เซเชŸ เช…เชจเซ‡ เชเชฟเชฎเซเชฌเซเชฐเชพ IMAP เชธเชฐเซเชตเชฐเซเชธ เชคเซ‡เชฎเชœ เชธเซ‡เชจเซเชกเชฎเซ‡เชฒ SMTP เชธเชฐเซเชตเชฐเชจเซ‡ เชฒเชพเช—เซ เชชเชกเซ‡ เช›เซ‡.

ALPACA - HTTPS เชชเชฐ MITM เชนเซเชฎเชฒเชพเช“ เชฎเชพเชŸเซ‡เชจเซ€ เชจเชตเซ€ เชคเช•เชจเซ€เช•

เช‰เชฆเชพเชนเชฐเชฃ เชคเชฐเซ€เช•เซ‡, เชœเซเชฏเชพเชฐเซ‡ เชตเชชเชฐเชพเชถเช•เชฐเซเชคเชพ เชนเซเชฎเชฒเชพเช–เซ‹เชฐ เชฆเซเชตเชพเชฐเชพ เชจเชฟเชฏเช‚เชคเซเชฐเชฟเชค เชชเซƒเชทเซเช  เช–เซ‹เชฒเซ‡ เช›เซ‡, เชคเซเชฏเชพเชฐเซ‡ เช† เชชเซƒเชทเซเช  เชเชตเซ€ เชธเชพเช‡เชŸเชฎเชพเช‚เชฅเซ€ เชธเช‚เชธเชพเชงเชจ เชฎเชพเชŸเซ‡ เชตเชฟเชจเช‚เชคเซ€ เชถเชฐเซ‚ เช•เชฐเซ€ เชถเช•เซ‡ เช›เซ‡ เชœเซเชฏเชพเช‚ เชตเชชเชฐเชพเชถเช•เชฐเซเชคเชพเชจเซเช‚ เชธเช•เซเชฐเชฟเชฏ เช–เชพเชคเซเช‚ เชนเซ‹เชฏ (เช‰เชฆเชพเชนเชฐเชฃ เชคเชฐเซ€เช•เซ‡, bank.com). MITM เชนเซเชฎเชฒเชพ เชฆเชฐเชฎเชฟเชฏเชพเชจ, bank.com เชตเซ‡เชฌเชธเชพเช‡เชŸเชจเซ‡ เชธเช‚เชฌเซ‹เชงเชตเชพเชฎเชพเช‚ เช†เชตเซ‡เชฒเซ€ เช† เชตเชฟเชจเช‚เชคเซ€เชจเซ‡ เชเชตเชพ เช‡เชฎเซ‡เช‡เชฒ เชธเชฐเซเชตเชฐ เชชเชฐ เชฐเซ€เชกเชพเชฏเชฐเซ‡เช•เซเชŸ เช•เชฐเซ€ เชถเช•เชพเชฏ เช›เซ‡ เชœเซ‡ TLS เชชเซเชฐเชฎเชพเชฃเชชเชคเซเชฐเชจเซ‹ เช‰เชชเชฏเซ‹เช— เช•เชฐเซ‡ เช›เซ‡ เชœเซ‡ bank.com เชธเชพเชฅเซ‡ เชถเซ‡เชฐ เช•เชฐเชตเชพเชฎเชพเช‚ เช†เชตเซ‡ เช›เซ‡. เชฎเซ‡เช‡เชฒ เชธเชฐเซเชตเชฐ เชชเซเชฐเชฅเชฎ เชญเซ‚เชฒ เชชเช›เซ€ เชธเชคเซเชฐเชจเซ‡ เชธเชฎเชพเชชเซเชค เช•เชฐเชคเซเช‚ เชจ เชนเซ‹เชตเชพเชฅเซ€, เชธเซ‡เชตเชพ เชนเซ‡เชกเชฐเซ‹ เช…เชจเซ‡ เช†เชฆเซ‡เชถเซ‹ เชœเซ‡เชฎ เช•เซ‡ "POST/HTTP/1.1" เช…เชจเซ‡ "Host:" เช…เชœเชพเชฃเซเชฏเชพ เช†เชฆเซ‡เชถเซ‹ เชคเชฐเซ€เช•เซ‡ เชชเซเชฐเช•เซเชฐเชฟเชฏเชพ เช•เชฐเชตเชพเชฎเชพเช‚ เช†เชตเชถเซ‡ (เชฎเซ‡เชฒ เชธเชฐเซเชตเชฐ "500 เช…เชœเชพเชฃเซเชฏเชพ เช†เชฆเซ‡เชถ" เชชเชฐเชค เช•เชฐเชถเซ‡. เชฆเชฐเซ‡เช• เชนเซ‡เชกเชฐ).

เชฎเซ‡เช‡เชฒ เชธเชฐเซเชตเชฐ HTTP เชชเซเชฐเซ‹เชŸเซ‹เช•เซ‹เชฒเชจเซ€ เชตเชฟเชถเซ‡เชทเชคเชพเช“เชจเซ‡ เชธเชฎเชœเซ€ เชถเช•เชคเซเช‚ เชจเชฅเซ€ เช…เชจเซ‡ เชคเซ‡เชจเชพ เชฎเชพเชŸเซ‡ เชธเซ‡เชตเชพ เชนเซ‡เชกเชฐเซ‹ เช…เชจเซ‡ POST เชตเชฟเชจเช‚เชคเซ€เชจเชพ เชกเซ‡เชŸเชพ เชฌเซเชฒเซ‹เช•เชจเซ€ เชชเซเชฐเช•เซเชฐเชฟเชฏเชพ เช เชœ เชฐเซ€เชคเซ‡ เช•เชฐเชตเชพเชฎเชพเช‚ เช†เชตเซ‡ เช›เซ‡, เชคเซ‡เชฅเซ€ POST เชตเชฟเชจเช‚เชคเซ€เชจเชพ เชฎเซเช–เซเชฏ เชญเชพเช—เชฎเชพเช‚ เชคเชฎเซ‡ เช†เชฆเซ‡เชถ เชธเชพเชฅเซ‡ เชเช• เชฒเชพเช‡เชจเชจเซ‹ เช‰เชฒเซเชฒเซ‡เช– เช•เชฐเซ€ เชถเช•เซ‹ เช›เซ‹. เชฎเซ‡เช‡เชฒ เชธเชฐเซเชตเชฐ. เช‰เชฆเชพเชนเชฐเชฃ เชคเชฐเซ€เช•เซ‡, เชคเชฎเซ‡ เชชเชพเชธ เช•เชฐเซ€ เชถเช•เซ‹ เช›เซ‹: เชฎเซ‡เช‡เชฒ เชซเซเชฐเซ‹เชฎ: alert(1); เชœเซ‡เชจเชพ เชชเชฐ เชฎเซ‡เช‡เชฒ เชธเชฐเซเชตเชฐ 501 เชเชฐเชฐ เชฎเซ‡เชธเซ‡เชœ เชชเชฐเชค เช•เชฐเชถเซ‡ alert(1); : เชฆเซ‚เชทเชฟเชค เชธเชฐเชจเชพเชฎเซเช‚: เชšเซ‡เชคเชตเชฃเซ€(1); เช…เชจเซเชธเชฐเซ€ เชถเช•เชถเซ‡ เชจเชนเซ€เช‚

เช† เชชเซเชฐเชคเชฟเชธเชพเชฆ เชตเชชเชฐเชพเชถเช•เชฐเซเชคเชพเชจเชพ เชฌเซเชฐเชพเช‰เชเชฐ เชฆเซเชตเชพเชฐเชพ เชชเซเชฐเชพเชชเซเชค เชฅเชถเซ‡, เชœเซ‡ เชœเชพเชตเชพเชธเซเช•เซเชฐเชฟเชชเซเชŸ เช•เซ‹เชกเชจเซ‡ เชนเซเชฎเชฒเชพเช–เซ‹เชฐเชจเซ€ เชถเชฐเซ‚เช†เชคเชฎเชพเช‚ เช–เซเชฒเซ‡เชฒเซ€ เชตเซ‡เชฌเชธเชพเชˆเชŸเชจเชพ เชธเช‚เชฆเชฐเซเชญเชฎเชพเช‚ เชจเชนเซ€เช‚, เชชเชฐเช‚เชคเซ bank.com เชตเซ‡เชฌเชธเชพเชˆเชŸเชจเชพ เชธเช‚เชฆเชฐเซเชญเชฎเชพเช‚ เช…เชฎเชฒเชฎเชพเช‚ เชฎเซ‚เช•เชถเซ‡ เช•เซ‡ เชœเซ‡เชจเชพ เชชเชฐ เชตเชฟเชจเช‚เชคเซ€ เชฎเซ‹เช•เชฒเชตเชพเชฎเชพเช‚ เช†เชตเซ€ เชนเชคเซ€, เช•เชพเชฐเชฃ เช•เซ‡ เชชเซเชฐเชคเชฟเชธเชพเชฆ เชฏเซ‹เช—เซเชฏ TLS เชธเชคเซเชฐเชฎเชพเช‚ เช†เชตเซเชฏเซ‹ เชนเชคเซ‹. , เชœเซ‡เชจเซเช‚ เชชเซเชฐเชฎเชพเชฃเชชเชคเซเชฐ bank.com เชชเซเชฐเชคเชฟเชธเชพเชฆเชจเซ€ เช…เชงเชฟเช•เซƒเชคเชคเชพเชจเซ€ เชชเซเชทเซเชŸเชฟ เช•เชฐเซ‡ เช›เซ‡.

ALPACA - HTTPS เชชเชฐ MITM เชนเซเชฎเชฒเชพเช“ เชฎเชพเชŸเซ‡เชจเซ€ เชจเชตเซ€ เชคเช•เชจเซ€เช•

เชตเซˆเชถเซเชตเชฟเช• เชจเซ‡เชŸเชตเชฐเซเช•เชจเชพ เชธเซเช•เซ‡เชจ เชฆเชฐเซเชถเชพเชตเซ‡ เช›เซ‡ เช•เซ‡ เชธเชพเชฎเชพเชจเซเชฏ เชฐเซ€เชคเซ‡, เชฒเช—เชญเช— 1.4 เชฎเชฟเชฒเชฟเชฏเชจ เชตเซ‡เชฌ เชธเชฐเซเชตเชฐเซเชธ เชธเชฎเชธเซเชฏเชพเชฅเซ€ เชชเซเชฐเชญเชพเชตเชฟเชค เช›เซ‡, เชœเซ‡เชจเชพ เชฎเชพเชŸเซ‡ เชตเชฟเชตเชฟเชง เชชเซเชฐเซ‹เชŸเซ‹เช•เซ‹เชฒเชจเซ‹ เช‰เชชเชฏเซ‹เช— เช•เชฐเซ€เชจเซ‡ เชตเชฟเชจเช‚เชคเซ€เช“เชจเซเช‚ เชฎเชฟเชถเซเชฐเชฃ เช•เชฐเซ€เชจเซ‡ เชนเซเชฎเชฒเซ‹ เช•เชฐเชตเซ‹ เชถเช•เซเชฏ เช›เซ‡. เชตเชพเชธเซเชคเชตเชฟเช• เชนเซเชฎเชฒเชพเชจเซ€ เชถเช•เซเชฏเชคเชพ 119 เชนเชœเชพเชฐ เชตเซ‡เชฌ เชธเชฐเซเชตเชฐเซเชธ เชฎเชพเชŸเซ‡ เชจเชฟเชฐเซเชงเชพเชฐเชฟเชค เช•เชฐเชตเชพเชฎเชพเช‚ เช†เชตเซ€ เชนเชคเซ€, เชœเซ‡เชจเชพ เชฎเชพเชŸเซ‡ เช…เชจเซเชฏ เชเชชเซเชฒเชฟเช•เซ‡เชถเชจ เชชเซเชฐเซ‹เชŸเซ‹เช•เซ‹เชฒ เชชเชฐ เช†เชงเชพเชฐเชฟเชค TLS เชธเชฐเซเชตเชฐเซเชธ เชนเชคเชพ.

ftp เชธเชฐเซเชตเชฐเซเชธ pureftpd, proftpd, microsoft-ftp, vsftpd, filezilla เช…เชจเซ‡ serv-u, IMAP เช…เชจเซ‡ POP3 เชธเชฐเซเชตเชฐเซเชธ เชกเซ‹เชตเช•เซ‹เชŸ, เช•เซเชฐเชฟเชฏเชฐ, เชเช•เซเชธเชšเซ‡เชจเซเชœ, เชธเชพเชฏเชฐเชธ, เช•เซ‡เชฐเซ€เชฏเซ‹-เช•เชจเซ‡เช•เซเชŸ เช…เชจเซ‡ เชเชฟเชฎเซเชฌเซเชฐเชพ, SMTP เชธเชฐเซเชตเชฐเซเชธ เชชเซ‹เชธเซเชŸเชซเชฟเช•เซเชธ, เชเช•เซเชเชฟเชฎ, เชฎเซ‹เช•เชฒเชตเชพ เชฎเชพเชŸเซ‡ เชถเซ‹เชทเชฃเชจเชพ เช‰เชฆเชพเชนเชฐเชฃเซ‹ เชคเซˆเชฏเชพเชฐ เช•เชฐเชตเชพเชฎเชพเช‚ เช†เชตเซเชฏเชพ เช›เซ‡. , mailenable, mdaemon เช…เชจเซ‡ opensmtpd. เชธเช‚เชถเซ‹เชงเช•เซ‹เช เชฎเชพเชคเซเชฐ FTP, SMTP, IMAP เช…เชจเซ‡ POP3 เชธเชฐเซเชตเชฐเซเชธ เชธเชพเชฅเซ‡ เชฎเชณเซ€เชจเซ‡ เชนเซเชฎเชฒเซ‹ เช•เชฐเชตเชพเชจเซ€ เชธเช‚เชญเชพเชตเชจเชพเชจเซ‹ เช…เชญเซเชฏเชพเชธ เช•เชฐเซเชฏเซ‹ เช›เซ‡, เชชเชฐเช‚เชคเซ เชถเช•เซเชฏ เช›เซ‡ เช•เซ‡ TLS เชจเซ‹ เช‰เชชเชฏเซ‹เช— เช•เชฐเชคเชพ เช…เชจเซเชฏ เชเชชเซเชฒเซ€เช•เซ‡เชถเชจ เชชเซเชฐเซ‹เชŸเซ‹เช•เซ‹เชฒเซเชธ เชฎเชพเชŸเซ‡ เชชเชฃ เชธเชฎเชธเซเชฏเชพ เช†เชตเซ€ เชถเช•เซ‡.

ALPACA - HTTPS เชชเชฐ MITM เชนเซเชฎเชฒเชพเช“ เชฎเชพเชŸเซ‡เชจเซ€ เชจเชตเซ€ เชคเช•เชจเซ€เช•

เชนเซเชฎเชฒเชพเชจเซ‡ เช…เชตเชฐเซ‹เชงเชฟเชค เช•เชฐเชตเชพ เชฎเชพเชŸเซ‡, เชเชชเซเชฒเชฟเช•เซ‡เชถเชจ เชชเซเชฐเซ‹เชŸเซ‹เช•เซ‹เชฒ เช…เชจเซ‡ SNI (เชธเชฐเซเชตเชฐ เชจเซ‡เชฎ เช‡เชจเซเชกเชฟเช•เซ‡เชถเชจ) เชเช•เซเชธเซเชŸเซ‡เช‚เชถเชจเชจเซ‹ เช‰เชชเชฏเซ‹เช— เช•เชฐเชตเชพเชจเชพ เช•เชฟเชธเซเชธเชพเชฎเชพเช‚ เชนเซ‹เชธเซเชŸเชจเชพ เชจเชพเชฎ เชธเชพเชฅเซ‡ เชœเซ‹เชกเชพเชตเชพ เชฎเชพเชŸเซ‡ TLS เชธเชคเซเชฐเชจเซ€ เชตเชพเชŸเชพเช˜เชพเชŸ เช•เชฐเชตเชพ เชฎเชพเชŸเซ‡ ALPN (เชเชชเซเชฒเชฟเช•เซ‡เชถเชจ เชฒเซ‡เชฏเชฐ เชชเซเชฐเซ‹เชŸเซ‹เช•เซ‹เชฒ เชจเซ‡เช—เซ‹เชถเชฟเชฏเซ‡เชถเชจ) เชเช•เซเชธเชŸเซ‡เชจเซเชถเชจเชจเซ‹ เช‰เชชเชฏเซ‹เช— เช•เชฐเชตเชพเชจเซ‹ เชชเซเชฐเชธเซเชคเชพเชต เช›เซ‡. TLS เชชเซเชฐเชฎเชพเชฃเชชเชคเซเชฐเซ‹ เช˜เชฃเชพ เชกเซ‹เชฎเซ‡เชจ เชจเชพเชฎเซ‹เชจเซ‡ เช†เชตเชฐเซ€ เชฒเซ‡ เช›เซ‡. เชเชชเซเชฒเชฟเช•เซ‡เชถเชจ เชฌเชพเชœเซ เชชเชฐ, เช†เชฆเซ‡เชถเซ‹เชจเซ€ เชชเซเชฐเช•เซเชฐเชฟเชฏเชพ เช•เชฐเชคเซ€ เชตเช–เชคเซ‡ เชญเซ‚เชฒเซ‹เชจเซ€ เชธเช‚เช–เซเชฏเชพ เชชเชฐ เชฎเชฐเซเชฏเชพเชฆเชพเชจเซ‡ เชฎเชฐเซเชฏเชพเชฆเชฟเชค เช•เชฐเชตเชพเชจเซ€ เชญเชฒเชพเชฎเชฃ เช•เชฐเชตเชพเชฎเชพเช‚ เช†เชตเซ‡ เช›เซ‡, เชœเซ‡เชจเชพ เชชเช›เซ€ เช•เชจเซ‡เช•เซเชถเชจ เชธเชฎเชพเชชเซเชค เชฅเชพเชฏ เช›เซ‡. เชนเซเชฎเชฒเชพเชจเซ‡ เชฐเซ‹เช•เชตเชพ เชฎเชพเชŸเซ‡เชจเชพ เชชเช—เชฒเชพเช‚ เชตเชฟเช•เชธเชพเชตเชตเชพเชจเซ€ เชชเซเชฐเช•เซเชฐเชฟเชฏเชพ เช—เชฏเชพ เชตเชฐเซเชทเซ‡ เช“เช•เซเชŸเซ‹เชฌเชฐเชฎเชพเช‚ เชถเชฐเซ‚ เชฅเชˆ เชนเชคเซ€. Nginx 1.21.0 (เชฎเซ‡เชฒ เชชเซเชฐเซ‹เช•เซเชธเซ€), Vsftpd 3.0.4, เช•เซเชฐเชฟเชฏเชฐ 5.1.0, Sendmail, FileZill, crypto/tls (Go) เช…เชจเซ‡ Internet Explorer เชฎเชพเช‚ เชธเชฎเชพเชจ เชธเซเชฐเช•เซเชทเชพ เชชเช—เชฒเชพเช‚ เชฒเซ‡เชตเชพเชฎเชพเช‚ เช†เชตเซเชฏเชพ เช›เซ‡.

เชธเซ‹เชฐเซเชธ: opennet.ru

เชเช• เชŸเชฟเชชเซเชชเชฃเซ€ เช‰เชฎเซ‡เชฐเซ‹