火绒 SSL 流量嗅探?

36 天前
 dogfood

这两天正好有一个网站证书到期了在没装火绒的机器上告警了。

但在装了火绒的机器没告警,就很神奇 排查一看发现时 证书被替换为火绒发的证书了。

为啥要替换猜测是为了防止 web 挂马?但这样是不是为了安全太过头了。

然后把根证书删了火绒就会报错。

目前是直接吧火绒卸了。

不知道大家怎么看

3858 次点击
所在节点    信息安全
33 条回复
GeekGao
36 天前
免费的才是最贵的。
ChineseTeacher
35 天前
杀毒软件直接安装系统根证书,当中间人,拆开 HTTPS 的做法早十几年就有了。0 几年的时候 SSL 证书一个几百块钱还必须固定 IP ,所以只用在登录页面和密码的页面,恶意网站也犯不上这么高的成本。现在到处都是 HTTPS ,杀毒软件不当中间人还扫个毛线木马?也就是这几年挂马之类的东西少了。不中间人的话,那就装浏览器扩展,植入 js 或者直接把 URL 跟黑名单对比。我记得卡巴斯基还有一个自己的根证书库和白名单,还可以调整哪些网站需要中间人扫描,那些网站不需要。

安装根证书当中间人的功能所有杀毒软件都有。按理说如果证书出错,普遍做法是杀毒软件自己生成一个页面来警告用户(替代浏览器的警告)。这个功能火绒没做是火绒的锅。

就这还能炸出来 12 楼这种人,服了。
kindjeff
35 天前
这玩意以前用 eset 的时候遇到过,其实可以理解他们可能是要看 HTTPS 里面的内容是不是钓鱼,很多信息可能也只在本地。

但默认开启这玩意真的不应该,起码要提示一下,之前给我排查证书问题带来了很大的困扰。
Yosomi
35 天前
这真有点恐怖了
jack778
35 天前
这个功能是怎么实现的, 杀毒软件只能单向替换客户端的证书吧, 服务端的证书都过期了他还能怎么防护?
kokutou
35 天前
你自己打开了 ssl 扫描 自己忘记了吧。。。

这选项哪家都是默认不开的
wm5d8b
35 天前
这楼的讨论氛围很和谐呀,大伙儿都理性讨论,得出了“杀毒软件当中间人是正常操作,但火绒没有提示证书无效属于缺陷”。
12 楼这种说国外的月亮圆的被喷挺好的
dyllen
35 天前
@jack778 杀毒软件做中间人,浏览器是通过杀毒软件访问网站的,浏览器看到的是杀软的 ssl 证书,网站的证书杀软不验证过期。
arfaWong
35 天前
@frencis107 #11 我这个选项是开着的,但是没有被替换证书
frencis107
35 天前
@arfaWong #29 扫描范围默认是 “仅扫描可能存在风险的加密连接” 吧;而且火绒会默认跳过一些网站,上面有个网站列表的按钮
cool8
35 天前
已经卸载 6.0 装回 5.0 版本了
gbadge
34 天前
我的问题是信不过火绒那为什么要用?
j8sec
31 天前
杀毒软件这样操作是没问题的;因为他要保护你不网页浏览时被挂马。

他如果不植入根证书就得要入侵你浏览器才能实现;
植入根证书总比侵入浏览器要说得过去吧?

这是一个专为移动设备优化的页面(即为了让你能够在 Google 搜索结果里秒开这个页面),如果你希望参与 V2EX 社区的讨论,你可以继续到 V2EX 上打开本讨论主题的完整版本。

https://www.v2ex.com/t/1064948

V2EX 是创意工作者们的社区,是一个分享自己正在做的有趣事物、交流想法,可以遇见新朋友甚至新机会的地方。

V2EX is a community of developers, designers and creative people.

© 2021 V2EX