Опасное заблуждение: почему асимметричное шифрование само по себе не защищает от MITM-атак
Интересное видео попалось на глаза.
В нём автор утверждает, что простого обмена публичными ключами с сервером достаточно для защиты от MITM-атак (атак «человек посередине»).
!!! Это в корне неверно и может ввести в заблуждение.
🚫Всё дело в процессе установления безопасного соединения, который называется «рукопожатие» (handshake). Главная проблема на этом этапе — как клиент может быть уверен, что публичный ключ пришёл именно от настоящего сервера, а не от злоумышленника?
Асимметричное шифрование отлично защищает данные после того, как доверие установлено. Но сам момент установления доверия (то самое «рукопожатие») без дополнительных механизмов уязвим.
В Nobice канале я подробно разбираю, как решают эту проблему SSL-сертификаты и центры сертификации (CA), и почему самоподписанный сертификат не является полноценным решением.
👉 Читать подробнее: SSL-сертификаты: как устроено настоящее доверие в сети
Скоро подготовлю материал о том, как можно правильно реализовать систему асимметричного шифрования, чтобы обезопасить и этап рукопожатия.
Оставайтесь на связи!
Post #93
193