{"id":32603,"date":"2019-10-31T21:47:55","date_gmt":"2019-10-31T18:47:55","guid":{"rendered":"https:\/\/prohoster.info\/blog\/potentsialnye-ataki-na-https-i-kak-ot-nih-zashhititsya\/"},"modified":"2019-10-31T21:47:55","modified_gmt":"2019-10-31T18:47:55","slug":"potentsialnye-ataki-na-https-i-kak-ot-nih-zashhititsya","status":"publish","type":"post","link":"https:\/\/prohoster.info\/pl\/blog\/administrirovanie\/potentsialnye-ataki-na-https-i-kak-ot-nih-zashhititsya","title":{"rendered":"Potencjalne ataki na HTTPS i jak si\u0119 przed nimi chroni\u0107","gt_translate_keys":[{"key":"rendered","format":"text"}]},"content":{"rendered":"<p>Po\u0142owa stron internetowych <noindex><a rel=\"nofollow\" href=\"https:\/\/1cloud.ru\/services\/ssl\/dv?utm_source=habrahabr&amp;utm_medium=cpm&amp;utm_campaign=https&amp;utm_content=site\">u\u017cywa HTTPS<\/a><\/noindex>, a ich liczba nieustannie ro\u015bnie. Protok\u00f3\u0142 zmniejsza ryzyko przechwycenia ruchu, ale nie eliminuje pr\u00f3b atak\u00f3w. O niekt\u00f3rych z nich \u2014 POODLE, BEAST, DROWN i innych \u2014 oraz o sposobach ochrony, opowiemy w naszym materiale.<\/p>\n<p><noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/company\/1cloud\/blog\/449866\/\"><img decoding=\"async\" alt=\"Potencjalne ataki na HTTPS i jak si\u0119 przed nimi chroni\u0107\" src=\"\/wp-content\/uploads\/2019\/04\/305d426243ec7e580b5dd14de36eaed0.jpeg\" style=\"display:block;margin: 0 auto;\" \/> <\/a><\/noindex><noindex><a rel=\"nofollow\" name=\"habracut\"><\/a><\/noindex><br \/>\n<i>\/ Flickr \/ <noindex><a rel=\"nofollow\" href=\"https:\/\/www.flickr.com\/photos\/2011101\/23434336563\/\">Sven Graeme<\/a><\/noindex> \/ CC BY-SA<\/i><\/p>\n<h2>POODLE<\/h2>\n<p>\nO ataku po raz pierwszy <noindex><a rel=\"nofollow\" href=\"https:\/\/cve.mitre.org\/cgi-bin\/cvename.cgi?name=CVE-2014-3566\">POODLE<\/a><\/noindex> dowiedziano si\u0119 w 2014 roku. Luk\u0119 w protokole SSL 3.0 odkry\u0142 specjalista ds. bezpiecze\u0144stwa Bodo M\u00f6ller wraz z kolegami z Google.<\/p>\n<p>Esencja ataku jest nast\u0119puj\u0105ca: haker zmusza klienta do po\u0142\u0105czenia si\u0119 przez SSL 3.0, symuluj\u0105c przerwy w po\u0142\u0105czeniu. Nast\u0119pnie szuka w zaszyfrowanym <noindex><a rel=\"nofollow\" href=\"https:\/\/ru.wikipedia.org\/wiki\/%D0%A0%D0%B5%D0%B6%D0%B8%D0%BC_%D1%81%D1%86%D0%B5%D0%BF%D0%BB%D0%B5%D0%BD%D0%B8%D1%8F_%D0%B1%D0%BB%D0%BE%D0%BA%D0%BE%D0%B2_%D1%88%D0%B8%D1%84%D1%80%D0%BE%D1%82%D0%B5%D0%BA%D1%81%D1%82%D0%B0\">CBC<\/a><\/noindex>-trybie ruchu specjalnych wiadomo\u015bci-cenzorek. Poprzez seri\u0119 fa\u0142szywych zapyta\u0144, przest\u0119pca ma mo\u017cliwo\u015b\u0107 rekonstrukcji zawarto\u015bci interesuj\u0105cych go danych, na przyk\u0142ad ciasteczek.<\/p>\n<p>SSL 3.0 to przestarza\u0142y protok\u00f3\u0142. Jednak kwestia jego bezpiecze\u0144stwa wci\u0105\u017c jest aktualna. Klienci korzystaj\u0105 z niego, aby unikn\u0105\u0107 problem\u00f3w z kompatybilno\u015bci\u0105 z serwerami. Wed\u0142ug niekt\u00f3rych danych, prawie 7% z 100 tys. najpopularniejszych stron internetowych <noindex><a rel=\"nofollow\" href=\"https:\/\/www.thesslstore.com\/blog\/nearly-21-of-the-worlds-top-100000-websites-still-arent-using-https\/\">nadal wspiera SSL 3.0<\/a><\/noindex>. R\u00f3wnie\u017c <noindex><a rel=\"nofollow\" href=\"https:\/\/www.globalsign.com\/en\/blog\/poodle-vulnerability-expands-beyond-sslv3-to-tls\/\">istniej\u0105<\/a><\/noindex> modyfikacje POODLE, kt\u00f3re celuj\u0105 w nowocze\u015bniejsze TLS 1.0 i TLS 1.1. W tym roku <noindex><a rel=\"nofollow\" href=\"https:\/\/www.tripwire.com\/state-of-security\/vulnerability-management\/zombie-poodle-goldendoodle\/\">pojawi\u0142y si\u0119<\/a><\/noindex> nowe ataki Zombie POODLE i GOLDENDOODLE, kt\u00f3re omijaj\u0105 ochron\u0119 TLS 1.2 (s\u0105 one nadal zwi\u0105zane z szyfrowaniem CBC).<\/p>\n<p><b>Jak si\u0119 chroni\u0107.<\/b> W przypadku oryginalnego POODLE nale\u017cy wy\u0142\u0105czy\u0107 obs\u0142ug\u0119 SSL 3.0. Jednak w takim przypadku istnieje ryzyko problem\u00f3w z kompatybilno\u015bci\u0105. Alternatywnym rozwi\u0105zaniem mo\u017ce by\u0107 mechanizm TLS_FALLBACK_SCSV \u2014 gwarantuje, \u017ce wymiana danych przez SSL 3.0 b\u0119dzie odbywa\u0142a si\u0119 tylko z przestarza\u0142ymi systemami. Przest\u0119pcy nie b\u0119d\u0105 mogli ju\u017c zainicjowa\u0107 obni\u017cenia wersji protoko\u0142u. Sposobem ochrony przed Zombie POODLE i GOLDENDOODLE jest wy\u0142\u0105czenie obs\u0142ugi CBC w aplikacjach opartych na TLS 1.2. Drastycznym rozwi\u0105zaniem b\u0119dzie przej\u015bcie na TLS 1.3 \u2014 w nowej wersji protoko\u0142u nie u\u017cywa si\u0119 szyfrowania CBC. Zamiast tego stosuje si\u0119 bardziej odporne metody AES i ChaCha20.<\/p>\n<h2>BEAST<\/h2>\n<p>\nTo jeden z pierwszych atak\u00f3w na SSL i TLS 1.0, odkryty w 2011 roku. Podobnie jak POODLE, BEAST <noindex><a rel=\"nofollow\" href=\"https:\/\/www.acunetix.com\/blog\/articles\/tls-vulnerabilities-attacks-final-part\/\">u\u017cywa<\/a><\/noindex> cechy szyfrowania CBC. Napastnicy wprowadzaj\u0105 na komputerze klienta agenta JavaScript lub aplet Java, kt\u00f3ry zmienia wiadomo\u015bci podczas transmisji danych przez TLS lub SSL. Poniewa\u017c napastnicy znaj\u0105 tre\u015b\u0107 \"fa\u0142szywych\" pakiet\u00f3w, mog\u0105 z ich pomoc\u0105 odszyfrowa\u0107 wektor inicjalizacji i przeczyta\u0107 inne wiadomo\u015bci do serwera, na przyk\u0142ad pliki cookie do autoryzacji.<\/p>\n<p>Obecnie podatno\u015bci BEAST wci\u0105\u017c <noindex><a rel=\"nofollow\" href=\"https:\/\/www.zdnet.com\/article\/its-2018-and-network-middleware-still-cant-handle-tls-without-breaking-encryption\/\">dotycz\u0105 wielu narz\u0119dzi sieciowych<\/a><\/noindex>: serwer\u00f3w proxy i aplikacji do ochrony lokalnych bram internetowych.<\/p>\n<p><b>Jak si\u0119 chroni\u0107.<\/b> Aby napastnik m\u00f3g\u0142 odszyfrowa\u0107 dane, musi regularnie wysy\u0142a\u0107 \u017c\u0105dania. W VMware <noindex><a rel=\"nofollow\" href=\"https:\/\/kb.vmware.com\/s\/article\/2008784\">zaleca si\u0119<\/a><\/noindex> skr\u00f3t czasu SSLSessionCacheTimeout \u2014 z pi\u0119ciu minut (zalecenie domy\u015blne) do 30 sekund. Takie podej\u015bcie utrudni realizacj\u0119 plan\u00f3w napastnikom, chocia\u017c wp\u0142ynie negatywnie na wydajno\u015b\u0107. Trzeba te\u017c pami\u0119ta\u0107, \u017ce wkr\u00f3tce podatno\u015b\u0107 BEAST mo\u017ce sama znikn\u0105\u0107 \u2014 od 2020 roku najwi\u0119ksze przegl\u0105darki <noindex><a rel=\"nofollow\" href=\"https:\/\/www.bleepingcomputer.com\/news\/security\/tls-10-and-tls-11-being-retired-in-2020-by-all-major-browsers\/\">zaprzestan\u0105<\/a><\/noindex> wsparcia dla TLS 1.0 i 1.1. W ka\u017cdym razie mniej ni\u017c 1,5% wszystkich u\u017cytkownik\u00f3w przegl\u0105darek korzysta z tych protoko\u0142\u00f3w.<\/p>\n<h2>DROWN<\/h2>\n<p>\nTo atak mi\u0119dzyprotoko\u0142owy, wykorzystuj\u0105cy b\u0142\u0119dy w implementacji SSLv2 z 40-bitowymi kluczami RSA. Napastnik pods\u0142uchuje setki po\u0142\u0105cze\u0144 TLS docelowego serwera i wysy\u0142a specjalne pakiety do serwera z SSLv2, u\u017cywaj\u0105c tego samego klucza prywatnego. Wykorzystuj\u0105c <noindex><a rel=\"nofollow\" href=\"https:\/\/en.wikipedia.org\/wiki\/Adaptive_chosen-ciphertext_attack\">atak Bleichenbachera<\/a><\/noindex>, haker mo\u017ce odszyfrowa\u0107 jedn\u0105 z oko\u0142o tysi\u0105ca sesji TLS klienta.<\/p>\n<p>O DROWN po raz pierwszy dowiedziano si\u0119 w 2016 roku \u2014 wtedy okaza\u0142o si\u0119, \u017ce <noindex><a rel=\"nofollow\" href=\"https:\/\/www.acunetix.com\/blog\/articles\/tls-vulnerabilities-attacks-final-part\/\">podatnych jest jedna trzecia serwer\u00f3w<\/a><\/noindex> na \u015bwiecie. Do dzi\u015b nie straci\u0142a na znaczeniu. Spo\u015br\u00f3d 150 tysi\u0119cy najpopularniejszych stron internetowych 2% wci\u0105\u017c <noindex><a rel=\"nofollow\" href=\"https:\/\/www.ssllabs.com\/ssl-pulse\/\">wspieraj\u0105<\/a><\/noindex> u\u017cywa SSLv2 i podatnych mechanizm\u00f3w szyfrowania.<\/p>\n<p><b>Jak si\u0119 chroni\u0107.<\/b> Nale\u017cy zainstalowa\u0107 poprawki dostarczone przez tw\u00f3rc\u00f3w bibliotek kryptograficznych, wy\u0142\u0105czaj\u0105ce wsparcie dla SSLv2. Na przyk\u0142ad dwie takie \u0142atki zosta\u0142y zaprezentowane dla OpenSSL (w 2016 roku <noindex><a rel=\"nofollow\" href=\"https:\/\/drownattack.com\/#mitigation\">by\u0142y to aktualizacje<\/a><\/noindex> 1.0.1s i 1.0.2g). Ponadto aktualizacje i instrukcje dotycz\u0105ce wy\u0142\u0105czania podatnego protoko\u0142u opublikowano w <noindex><a rel=\"nofollow\" href=\"https:\/\/access.redhat.com\/security\/vulnerabilities\/drown\">Red Hat<\/a><\/noindex>, <noindex><a rel=\"nofollow\" href=\"https:\/\/httpd.apache.org\/docs\/2.2\/mod\/mod_ssl.html#sslprotocol\">Apache<\/a><\/noindex>, <noindex><a rel=\"nofollow\" href=\"https:\/\/security-tracker.debian.org\/tracker\/CVE-2016-0800\">Debian<\/a><\/noindex>.<\/p>\n<blockquote><p><i>\u201eZas\u00f3b mo\u017ce by\u0107 podatny na DROWN, je\u015bli korzysta z kluczy u\u017cywanych przez zewn\u0119trzny serwer z SSLv2, na przyk\u0142ad pocztowy\u201d, zauwa\u017ca szef dzia\u0142u rozwoju <noindex><a rel=\"nofollow\" href=\"https:\/\/1cloud.ru\/?utm_source=habrahabr&amp;utm_medium=cpm&amp;utm_campaign=https&amp;utm_content=site\">dostawcy us\u0142ug IaaS 1cloud.ru<\/a><\/noindex> Siergiej Be\u0142kin. \u2014 Taka sytuacja wyst\u0119puje, je\u015bli kilka serwer\u00f3w korzysta ze wsp\u00f3lnego certyfikatu SSL. W takim przypadku wsparcie dla SSLv2 nale\u017cy wy\u0142\u0105czy\u0107 na wszystkich maszynach.<\/i><\/p><\/blockquote>\n<p>\nMo\u017cna sprawdzi\u0107, czy konieczna jest aktualizacja systemu, za pomoc\u0105 specjalnego <noindex><a rel=\"nofollow\" href=\"https:\/\/github.com\/nimia\/public_drown_scanner\">narz\u0119dzia<\/a><\/noindex> \u2014 zosta\u0142 opracowany przez specjalist\u00f3w ds. bezpiecze\u0144stwa, kt\u00f3rzy odkryli DROWN. Wi\u0119cej o zaleceniach dotycz\u0105cych ochrony przed tym typem atak\u00f3w mo\u017cna przeczyta\u0107 w <noindex><a rel=\"nofollow\" href=\"https:\/\/www.openssl.org\/blog\/blog\/2016\/03\/01\/an-openssl-users-guide-to-drown\/\">po\u015bcie na stronie OpenSSL<\/a><\/noindex>.<\/p>\n<h2>Heartbleed<\/h2>\n<p>\nJedna z najwi\u0119kszych luk w oprogramowaniu \u2014 <noindex><a rel=\"nofollow\" href=\"https:\/\/ru.wikipedia.org\/wiki\/Heartbleed\">Heartbleed<\/a><\/noindex>. Zosta\u0142a odkryta w 2014 roku w bibliotece OpenSSL. W momencie og\u0142oszenia o b\u0142\u0119dzie liczba podatnych stron internetowych <noindex><a rel=\"nofollow\" href=\"https:\/\/news.netcraft.com\/archives\/2014\/04\/08\/half-a-million-widely-trusted-websites-vulnerable-to-heartbleed-bug.html\">szacowano na p\u00f3\u0142 miliona<\/a><\/noindex> \u2014 to oko\u0142o 17% zabezpieczonych zasob\u00f3w w sieci.<\/p>\n<p>Atak realizowany jest poprzez ma\u0142y modu\u0142 Heartbeat rozszerzenia TLS. Protok\u00f3\u0142 TLS wymaga, aby dane by\u0142y przesy\u0142ane nieprzerwanie. W przypadku d\u0142ugiego bezczynno\u015bci nast\u0119puje roz\u0142\u0105czenie i konieczne jest ponowne nawi\u0105zanie po\u0142\u0105czenia. Aby poradzi\u0107 sobie z problemem, serwery i klienci sztucznie \u00abszumiaj\u0105\u00bb kana\u0142 (<noindex><a rel=\"nofollow\" href=\"https:\/\/tools.ietf.org\/html\/rfc6520\">RFC 6520, str.5<\/a><\/noindex>), przesy\u0142aj\u0105c pakiet losowej d\u0142ugo\u015bci. Je\u015bli okazywa\u0142 si\u0119 wi\u0119kszy ni\u017c to, co powinno, podatne wersje OpenSSL odczytywa\u0142y pami\u0119\u0107 poza przydzielonym buforem. W tej przestrzeni mog\u0142y znajdowa\u0107 si\u0119 jakiekolwiek dane, w tym klucze szyfrowania i informacje o innych po\u0142\u0105czeniach.<\/p>\n<p>Luka by\u0142a obecna we wszystkich wersjach biblioteki mi\u0119dzy 1.0.1 a 1.0.1f w\u0142\u0105cznie, a tak\u017ce w kilku systemach operacyjnych \u2014 Ubuntu do 12.04.4, CentOS starszym ni\u017c 6.5, OpenBSD 5.3 i innych. Pe\u0142na lista jest <noindex><a rel=\"nofollow\" href=\"http:\/\/heartbleed.com\/\">na stronie po\u015bwi\u0119conej Heartbleed<\/a><\/noindex>. Chocia\u017c \u0142aty przeciwko tej luce zosta\u0142y wydane praktycznie zaraz po jej odkryciu, problem wci\u0105\u017c pozostaje aktualny. Jeszcze w 2017 roku <noindex><a rel=\"nofollow\" href=\"https:\/\/thehackernews.com\/2017\/01\/heartbleed-openssl-vulnerability.html\">pracowa\u0142o prawie 200 tys. stron<\/a><\/noindex>, nara\u017conych na Heartbleed.<\/p>\n<p><b>Jak si\u0119 chroni\u0107.<\/b> Nale\u017cy <noindex><a rel=\"nofollow\" href=\"https:\/\/www.openssl.org\/source\/\">zaktualizowa\u0107 OpenSSL<\/a><\/noindex> do wersji 1.0.1g lub wy\u017cszej. Mo\u017cna tak\u017ce r\u0119cznie wy\u0142\u0105czy\u0107 zapytania Heartbeat za pomoc\u0105 opcji DOPENSSL_NO_HEARTBEATS. Po aktualizacji specjali\u015bci ds. bezpiecze\u0144stwa <noindex><a rel=\"nofollow\" href=\"https:\/\/thehackernews.com\/2017\/01\/heartbleed-openssl-vulnerability.html\">zaleca si\u0119<\/a><\/noindex> powinni ponownie wyda\u0107 certyfikaty SSL. Wymiana jest konieczna na wypadek, gdyby dane o kluczach szyfrowania jednak trafi\u0142y w r\u0119ce haker\u00f3w.<\/p>\n<h2>Podmiana certyfikatu<\/h2>\n<p>\nMi\u0119dzy u\u017cytkownikiem a serwerem ustawia si\u0119 kontrolowany w\u0119ze\u0142 z legalnym certyfikatem SSL, aktywnie przechwytuj\u0105cy ruch. Ten w\u0119ze\u0142 podaje si\u0119 za legalny serwer, przedstawiaj\u0105c wa\u017cny certyfikat, co umo\u017cliwia przeprowadzenie ataku MITM.<\/p>\n<p>Zgodnie z <noindex><a rel=\"nofollow\" href=\"https:\/\/jhalderm.com\/pub\/papers\/interception-ndss17.pdf\">badaniem<\/a><\/noindex> Badania przeprowadzone przez Mozilla, Google oraz kilka uniwersytet\u00f3w pokazuj\u0105, \u017ce oko\u0142o 11% zabezpieczonych po\u0142\u0105cze\u0144 w sieci jest \"pods\u0142uchiwanych\". To wynik zainstalowania podejrzanych certyfikat\u00f3w root na komputerach u\u017cytkownik\u00f3w.<\/p>\n<p><b>Jak si\u0119 chroni\u0107.<\/b> Korzystaj z us\u0142ug zaufanych <noindex><a rel=\"nofollow\" href=\"https:\/\/1cloud.ru\/services\/ssl?utm_source=habrahabr&amp;utm_medium=cpm&amp;utm_campaign=https&amp;utm_content=site\">dostawc\u00f3w SSL<\/a><\/noindex>. Jako\u015b\u0107 certyfikat\u00f3w mo\u017cna sprawdzi\u0107 za pomoc\u0105 serwisu <noindex><a rel=\"nofollow\" href=\"https:\/\/www.certificate-transparency.org\/\">Certificate Transparency<\/a><\/noindex> (CT). Wykrywanie \"pods\u0142uchu\" mog\u0105 wspiera\u0107 r\u00f3wnie\u017c dostawcy chmurowi \u2014 ju\u017c dzi\u015b niekt\u00f3re du\u017ce firmy oferuj\u0105 specjalistyczne narz\u0119dzia do monitorowania po\u0142\u0105cze\u0144 TLS.<\/p>\n<p>Innym sposobem na zabezpieczenie b\u0119dzie nowy <noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/company\/1cloud\/blog\/444986\/\">standard<\/a><\/noindex> ACME, kt\u00f3ry automatyzuje proces uzyskiwania certyfikat\u00f3w SSL. Doda on dodatkowe mechanizmy do weryfikacji w\u0142a\u015bciciela strony. Wi\u0119cej na ten temat <noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/company\/1cloud\/blog\/444986\/\">pisali\u015bmy w jednym z naszych wcze\u015bniejszych materia\u0142\u00f3w<\/a><\/noindex>.<\/p>\n<p><img decoding=\"async\" alt=\"Potencjalne ataki na HTTPS i jak si\u0119 przed nimi chroni\u0107\" src=\"\/wp-content\/uploads\/2019\/04\/0ce792d1ebce9077460ebd02518e01ac.jpeg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<i>\/ Flickr \/ <noindex><a rel=\"nofollow\" href=\"https:\/\/www.flickr.com\/photos\/yusamoilov\/13334048894\/\">Yuri Samoilov<\/a><\/noindex> \/ CC BY<\/i><\/p>\n<h2>Perspektywy HTTPS<\/h2>\n<p>\nPomimo wielu luk, giganci IT i eksperci ds. bezpiecze\u0144stwa s\u0105 przekonani o przysz\u0142o\u015bci tego protoko\u0142u. Za aktywne wdra\u017canie HTTPS <noindex><a rel=\"nofollow\" href=\"https:\/\/www.w3.org\/DesignIssues\/Security-NotTheS.html\">jest<\/a><\/noindex> odpowiada tw\u00f3rca WWW, Tim Berners-Lee. Jego zdaniem, z biegiem czasu TLS b\u0119dzie stawa\u0142 si\u0119 coraz bardziej zabezpieczony, co znacz\u0105co zwi\u0119kszy bezpiecze\u0144stwo po\u0142\u0105cze\u0144. Berners-Lee nawet zasugerowa\u0142, \u017ce w <noindex><a rel=\"nofollow\" href=\"https:\/\/www.w3.org\/DesignIssues\/Security-ClientCerts.html\">przysz\u0142o\u015bci pojawi\u0105 si\u0119<\/a><\/noindex> certyfikaty klienckie do uwierzytelniania to\u017csamo\u015bci. Pomo\u017ce to w poprawie ochrony serwer\u00f3w przed cyberprzest\u0119pcami.<\/p>\n<p>Rozw\u00f3j technologii SSL\/TLS planuje si\u0119 r\u00f3wnie\u017c przy wykorzystaniu uczenia maszynowego \u2014 inteligentne algorytmy b\u0119d\u0105 odpowiada\u0142y za filtrowanie z\u0142o\u015bliwego ruchu. W po\u0142\u0105czeniach HTTPS administratorzy nie maj\u0105 mo\u017cliwo\u015bci poznania tre\u015bci zaszyfrowanych wiadomo\u015bci \u2014 w tym tak\u017ce wykrycia zapyta\u0144 od z\u0142o\u015bliwego oprogramowania. Ju\u017c dzi\u015b sieci neuronowe s\u0105 w stanie filtrowa\u0107 potencjalnie niebezpieczne pakiety z dok\u0142adno\u015bci\u0105 90%. (<noindex><a rel=\"nofollow\" href=\"https:\/\/2018.bsidesbud.com\/wp-content\/uploads\/2018\/03\/seba_garcia_frantisek_strasak.pdf?forcedefault=true\">slajd 23 prezentacji<\/a><\/noindex>).<\/p>\n<h2>Wnioski<\/h2>\n<p>\nAtaki na HTTPS w przewa\u017caj\u0105cej mierze zwi\u0105zane s\u0105 nie z samymi problemami protoko\u0142u, ale z obs\u0142ug\u0105 przestarza\u0142ych mechanizm\u00f3w szyfrowania. Przemys\u0142 IT zaczyna stopniowo rezygnowa\u0107 z protoko\u0142\u00f3w poprzedniej generacji i oferowa\u0107 nowe narz\u0119dzia do wykrywania luk. W przysz\u0142o\u015bci te narz\u0119dzia b\u0119d\u0105 stawa\u0142y si\u0119 coraz bardziej inteligentne.<\/p>\n<h5>Dodatkowe linki w temacie:<\/h5>\n<p><\/p>\n<ul>\n<li><noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/company\/1cloud\/blog\/448760\/\"> Rozw\u00f3j w chmurze, bezpiecze\u0144stwo IT i dane osobowe: przegl\u0105d od 1cloud<\/a><\/noindex><\/li>\n<li><noindex><a rel=\"nofollow\" href=\"https:\/\/habrahabr.ru\/company\/1cloud\/blog\/315758\/\">SSL-digest: Najlepsze materia\u0142y praktyczne na Habrze i nie tylko<\/a><\/noindex><\/li>\n<li><noindex><a rel=\"nofollow\" href=\"https:\/\/habrahabr.ru\/company\/1cloud\/blog\/316266\/\">VPN-digest: Artyku\u0142y wprowadzaj\u0105ce na Habrze i nie tylko<\/a><\/noindex><\/li>\n<\/ul>\n<p>\u0179r\u00f3d\u0142o: <a content=\"nofollow\" rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/company\/1cloud\/blog\/449866\/\">habr.com<\/a><\/p>","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"excerpt":{"rendered":"<p>\u041f\u043e\u043b\u043e\u0432\u0438\u043d\u0430 \u0441\u0430\u0439\u0442\u043e\u0432 \u0438\u0441\u043f\u043e\u043b\u044c\u0437\u0443\u0435\u0442 HTTPS, \u0438 \u0438\u0445 \u0447\u0438\u0441\u043b\u043e \u0441\u0442\u0430\u0431\u0438\u043b\u044c\u043d\u043e \u0443\u0432\u0435\u043b\u0438\u0447\u0438\u0432\u0430\u0435\u0442\u0441\u044f. \u041f\u0440\u043e\u0442\u043e\u043a\u043e\u043b \u0441\u043e\u043a\u0440\u0430\u0449\u0430\u0435\u0442 \u0440\u0438\u0441\u043a \u043f\u0435\u0440\u0435\u0445\u0432\u0430\u0442\u0430 \u0442\u0440\u0430\u0444\u0438\u043a\u0430, \u043d\u043e \u043d\u0435 \u0438\u0441\u043a\u043b\u044e\u0447\u0430\u0435\u0442 \u043f\u043e\u043f\u044b\u0442\u043a\u0438 \u0430\u0442\u0430\u043a \u043a\u0430\u043a \u0442\u0430\u043a\u043e\u0432\u044b\u0435. \u041e \u043d\u0435\u043a\u043e\u0442\u043e\u0440\u044b\u0445 \u0438\u0445 \u043d\u0438\u0445 \u2014 POODLE, BEAST, DROWN \u0438 \u0434\u0440\u0443\u0433\u0438\u0445 \u2014 \u0438 \u0441\u043f\u043e\u0441\u043e\u0431\u0430\u0445 \u0437\u0430\u0449\u0438\u0442\u044b, \u043c\u044b \u0440\u0430\u0441\u0441\u043a\u0430\u0436\u0435\u043c \u0432 \u043d\u0430\u0448\u0435\u043c \u043c\u0430\u0442\u0435\u0440\u0438\u0430\u043b\u0435. \/ Flickr \/ Sven Graeme \/ CC BY-SA POODLE \u0412\u043f\u0435\u0440\u0432\u044b\u0435 \u043e\u0431 \u0430\u0442\u0430\u043a\u0435 POODLE \u0441\u0442\u0430\u043b\u043e \u0438\u0437\u0432\u0435\u0441\u0442\u043d\u043e [&hellip;]<\/p>\n","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"author":1,"featured_media":24394,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[688],"tags":[],"class_list":["post-32603","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-administrirovanie"],"aioseo_notices":[],"aioseo_head":"\n\t\t<!-- All in One SEO 5.0.1.1 - aioseo.com -->\n\t<meta name=\"description\" content=\"\u041f\u043e\u043b\u043e\u0432\u0438\u043d\u0430 \u0441\u0430\u0439\u0442\u043e\u0432 \u0438\u0441\u043f\u043e\u043b\u044c\u0437\u0443\u0435\u0442 HTTPS, \u0438 \u0438\u0445 \u0447\u0438\u0441\u043b\u043e \u0441\u0442\u0430\u0431\u0438\u043b\u044c\u043d\u043e.\" \/>\n\t<meta name=\"robots\" content=\"max-image-preview:large\" \/>\n\t<meta name=\"author\" content=\"Yuri Gagarin\"\/>\n\t<link rel=\"canonical\" href=\"https:\/\/prohoster.info\/pl\/blog\/administrirovanie\/potentsialnye-ataki-na-https-i-kak-ot-nih-zashhititsya\" \/>\n\t<meta name=\"generator\" content=\"All in One SEO (AIOSEO) 5.0.1.1\" \/>\n\t\t<meta property=\"og:locale\" content=\"pl_PL\" \/>\n\t\t<meta property=\"og:site_name\" content=\"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b\" \/>\n\t\t<meta property=\"og:type\" content=\"article\" \/>\n\t\t<meta property=\"og:title\" content=\"\ud83e\udd47\u041f\u043e\u0442\u0435\u043d\u0446\u0438\u0430\u043b\u044c\u043d\u044b\u0435 \u0430\u0442\u0430\u043a\u0438 \u043d\u0430 HTTPS \u0438 \u043a\u0430\u043a \u043e\u0442 \u043d\u0438\u0445 \u0437\u0430\u0449\u0438\u0442\u0438\u0442\u044c\u0441\u044f | ProHoster\" \/>\n\t\t<meta property=\"og:description\" content=\"\u041f\u043e\u043b\u043e\u0432\u0438\u043d\u0430 \u0441\u0430\u0439\u0442\u043e\u0432 \u0438\u0441\u043f\u043e\u043b\u044c\u0437\u0443\u0435\u0442 HTTPS, \u0438 \u0438\u0445 \u0447\u0438\u0441\u043b\u043e \u0441\u0442\u0430\u0431\u0438\u043b\u044c\u043d\u043e.\" \/>\n\t\t<meta property=\"og:url\" content=\"https:\/\/prohoster.info\/pl\/blog\/administrirovanie\/potentsialnye-ataki-na-https-i-kak-ot-nih-zashhititsya\" \/>\n\t\t<meta property=\"og:image\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:secure_url\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:width\" content=\"350\" \/>\n\t\t<meta property=\"og:image:height\" content=\"350\" \/>\n\t\t<meta property=\"article:published_time\" content=\"2019-10-31T18:47:55+00:00\" \/>\n\t\t<meta property=\"article:modified_time\" content=\"2019-10-31T18:47:55+00:00\" \/>\n\t\t<meta property=\"article:publisher\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<meta property=\"article:author\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<!-- All in One SEO -->\n\n","aioseo_head_json":{"title":"\ud83e\udd47Potencjalne ataki na HTTPS i jak si\u0119 przed nimi chroni\u0107 | ProHoster","description":"Po\u0142owa stron internetowych korzysta z HTTPS, a ich liczba stale ro\u015bnie.","canonical_url":"https:\/\/prohoster.info\/pl\/blog\/administrirovanie\/potentsialnye-ataki-na-https-i-kak-ot-nih-zashhititsya","robots":"max-image-preview:large","keywords":"","webmasterTools":{"miscellaneous":""},"schema":null,"og:locale":"pl_PL","og:site_name":"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b","og:type":"article","og:title":"\ud83e\udd47\u041f\u043e\u0442\u0435\u043d\u0446\u0438\u0430\u043b\u044c\u043d\u044b\u0435 \u0430\u0442\u0430\u043a\u0438 \u043d\u0430 HTTPS \u0438 \u043a\u0430\u043a \u043e\u0442 \u043d\u0438\u0445 \u0437\u0430\u0449\u0438\u0442\u0438\u0442\u044c\u0441\u044f | ProHoster","og:description":"\u041f\u043e\u043b\u043e\u0432\u0438\u043d\u0430 \u0441\u0430\u0439\u0442\u043e\u0432 \u0438\u0441\u043f\u043e\u043b\u044c\u0437\u0443\u0435\u0442 HTTPS, \u0438 \u0438\u0445 \u0447\u0438\u0441\u043b\u043e \u0441\u0442\u0430\u0431\u0438\u043b\u044c\u043d\u043e.","og:url":"https:\/\/prohoster.info\/pl\/blog\/administrirovanie\/potentsialnye-ataki-na-https-i-kak-ot-nih-zashhititsya","og:image":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:secure_url":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:width":350,"og:image:height":350,"article:published_time":"2019-10-31T18:47:55+00:00","article:modified_time":"2019-10-31T18:47:55+00:00","article:publisher":"https:\/\/www.facebook.com\/prohoster","article:author":"https:\/\/www.facebook.com\/prohoster"},"aioseo_meta_data":{"post_id":"32603","title":null,"description":null,"keywords":null,"keyphrases":null,"primary_term":null,"canonical_url":null,"og_title":null,"og_description":null,"og_object_type":"default","og_image_type":"default","og_image_url":null,"og_image_width":null,"og_image_height":null,"og_image_custom_url":null,"og_image_custom_fields":null,"og_video":null,"og_custom_url":null,"og_article_section":null,"og_article_tags":null,"twitter_use_og":false,"twitter_card":"default","twitter_image_type":"default","twitter_image_url":null,"twitter_image_custom_url":null,"twitter_image_custom_fields":null,"twitter_title":null,"twitter_description":null,"schema":{"blockGraphs":[],"customGraphs":[],"default":{"data":{"Article":[],"Course":[],"Dataset":[],"FAQPage":[],"Movie":[],"Person":[],"Product":[],"ProductReview":[],"Car":[],"Recipe":[],"Service":[],"SoftwareApplication":[],"WebPage":[]},"graphName":"","isEnabled":true},"graphs":[]},"schema_type":null,"schema_type_options":null,"pillar_content":false,"robots_default":true,"robots_noindex":false,"robots_noarchive":false,"robots_nosnippet":false,"robots_nofollow":false,"robots_noimageindex":false,"robots_noodp":false,"robots_notranslate":false,"robots_max_snippet":null,"robots_max_videopreview":null,"robots_max_imagepreview":"large","priority":null,"frequency":null,"local_seo":null,"seo_analyzer_scan_date":"2026-01-21 11:43:20","breadcrumb_settings":null,"limit_modified_date":false,"reviewed_by":null,"ai":null,"created":"2021-03-01 02:55:24","updated":"2026-01-21 11:43:20","focus_keyword":null,"additional_keywords":null,"truseo_locale":null},"gt_translate_keys":[{"key":"link","format":"url"}],"_links":{"self":[{"href":"https:\/\/prohoster.info\/pl\/wp-json\/wp\/v2\/posts\/32603","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/prohoster.info\/pl\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/prohoster.info\/pl\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/prohoster.info\/pl\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/prohoster.info\/pl\/wp-json\/wp\/v2\/comments?post=32603"}],"version-history":[{"count":0,"href":"https:\/\/prohoster.info\/pl\/wp-json\/wp\/v2\/posts\/32603\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/prohoster.info\/pl\/wp-json\/wp\/v2\/media\/24394"}],"wp:attachment":[{"href":"https:\/\/prohoster.info\/pl\/wp-json\/wp\/v2\/media?parent=32603"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/prohoster.info\/pl\/wp-json\/wp\/v2\/categories?post=32603"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/prohoster.info\/pl\/wp-json\/wp\/v2\/tags?post=32603"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}