🪞 mTLS - когда доступ к сервису решает не пароль, а криптография
➡️Разбор подхода Mutual TLS, где сервер проверяет не только себя, но и клиента. Вместо обычной формы логина доступ получают только устройства с валидным сертификатом — ещё до любого HTTP-запроса.
➡️Как работает mTLS
⏺Клиент и сервер обмениваются сертификатами во время TLS-рукопожатия
⏺Сервер требует клиентский сертификат, подписанный доверенным CA
⏺Клиент доказывает владение приватным ключом через CertificateVerify
⏺Если сертификат невалиден — соединение рвётся ещё до загрузки страницы
➡️Что это даёт на практике
⏺Боты и сканеры не доходят до приложения вообще
⏺Credential stuffing и brute-force становятся бессмысленными
⏺MitM-атаки упираются в отсутствие клиентского ключа
⏺Сервис можно “спрятать” от большинства внешних сканеров
➡️Где обычно ошибаются
⏺Передают данные о сертификате через HTTP-заголовки без проверки trusted proxy
⏺Хранят CA-ключи онлайн и без сегментации
⏺Не продумывают отзыв сертификатов и lifecycle PKI
⏺Считают mTLS заменой авторизации, хотя он решает только аутентификацию
Читать статью
Rick Academy 🦠 #статья
Post #1835
289
- ✍ 4