以前感觉 HTTPS 很安全,现在有一点点改变看法了。

2023-03-09 11:50:25 +08:00
 tool2d
HTTPS 安全是因为有 SSL 加密,网管直接抓包是看不到具体内容的。

但是,我发现 chrome 会把很安全的 SSL 密钥导出到明文,仅仅只需要设置一个系统环境变量(SSLKEYLOGFILE),就能轻易做到!

这意味着,公司网管只要在我机器上简简单单配置一个环境变量,我电脑上 chrome 浏览的所有网站,用户密码,他都能直接看到。并且 chrome 浏览器毫无风险提示信息,让人非常没有安全感。
15224 次点击
所在节点    SSL
109 条回复
duanxianze
2023-03-09 18:29:31 +08:00
@tool2d 那我在你苹果上装个监控软件,你还安全吗?
n18255447846
2023-03-09 18:56:29 +08:00
ssl 防的是中间人攻击,防不了内鬼
Vh5g6zZU
2023-03-09 19:17:19 +08:00
有点像 KeePass 前段时间被人骂有漏洞,你运行环境本身都不安全了还纠结什么呢
kkocdko
2023-03-09 19:22:29 +08:00
你设置环境变量,甚至可以:

使用 LD_PRELODE 强行要求所有程序先执行你的代码。

那么你在说什么?
huijiewei
2023-03-09 19:28:02 +08:00
世界上有安全的东西么

加密?

打死也不说?
AlisaDestiny
2023-03-09 19:28:56 +08:00
有点无语,你这有点像用微信和朋友语音,结果说的话全被你旁边的同事听见了,然后你说微信一点也不安全。
IvanLi127
2023-03-09 19:30:04 +08:00
这关 https 啥事。。。。。这标题起得很引战啊
sl0000
2023-03-09 19:38:15 +08:00
https 解决的不是你这个问题呀, 你这个问题是要装一个安全的系统和安全的应用环境才行
mangoDB
2023-03-09 19:58:46 +08:00
- 管理软件定时截屏
busier
2023-03-09 20:06:12 +08:00
楼主脑子瓦特了,Chrome 的问题怪到 SSL/TLS 头上!
ipcjs
2023-03-09 22:09:50 +08:00
IE 确实非常安全😅
stillyu
2023-03-09 22:26:40 +08:00
相当于你当着警察的面用卫星电话招呼同伙
Admstor
2023-03-09 23:18:54 +08:00
楼主理解错了安全
以及 https 的安全

https 保护的是网络中传输的安全问题
并不保护你电脑本地的数据安全

你说的问题是你电脑本地的安全

一个整体安全的系统,是由多个安全模块共同组成的
每个模块之间往往也是安全漏洞容易爆发的点

根签名也可以直接给伪装网站发签名
你作为终端用户也不是一下子就可以看穿,chrome 也没提示的

所以无论如何也是需要时刻警惕的
none
2023-03-09 23:50:58 +08:00
这个其实也不是 chrome 的问题,应该是底层协议遵守了某个开源的代码,Firefox 也会读取这个环境变量,就是为了方便调试用的。
这个环境变量也就相当于是一个开关,需要用的话自己去配置上。其他人如果有能力在你电脑上偷偷设置这个环境变量,那就不只是浏览器不安全,是所有软件都不安全。
lqhx
2023-03-10 00:24:56 +08:00
电脑都被入侵了,还谈什么安全?
就算不解析你的流量,直接粗暴录屏都知道你在干啥
amlee
2023-03-10 00:39:01 +08:00
你家钥匙都丢了,你还操心门锁牢不牢
levelworm
2023-03-10 00:42:43 +08:00
公司电脑不做个人方面的使用。我连常用的论坛都重新注册账号
Mystery0
2023-03-10 00:48:16 +08:00
没铜币了?
lesismal
2023-03-10 01:52:41 +08:00
先搞清楚,通信协议相关的安全算法主要是防止信道监听者。这类似战争年代无线电被监听、加密防破解。

不是用来防止具有密钥的通信两端的,因为两端本来就各自有密钥。所以这种有机器权限的就不适合 OP 讨论范围。

另外,如果想绕过,你装个虚拟机,在虚拟机里跑,应该就可以了,如果想更狠,虚拟机里再加上加密隧道、VPN 。。。
fuzzsh
2023-03-10 07:12:05 +08:00
看 title 还以有 zero day
看到内容
……
sslkeylogfile 又不是近期才加上的,已存在多少年的旧手法。。

OP 说 IE 安全?
…… Windows schannel 了解下,同样 client 无感拿 exchange key

大型软件的功能都置有 access point ,能接触到 terminal 做任何安全都没用,总有手段拿出来,没绝对的手法
况且窃取 TLS 在 server/client 有多种,远不止于当前,dump memory/function hooking 等等很多无感的方法,都有成熟的工具,IT 要搞你,手法千千万


回复前翻了下 OP 历史帖,发现是同步公司代码到个人手机的拿位。。🌚

这是一个专为移动设备优化的页面(即为了让你能够在 Google 搜索结果里秒开这个页面),如果你希望参与 V2EX 社区的讨论,你可以继续到 V2EX 上打开本讨论主题的完整版本。

https://www.v2ex.com/t/922534

V2EX 是创意工作者们的社区,是一个分享自己正在做的有趣事物、交流想法,可以遇见新朋友甚至新机会的地方。

V2EX is a community of developers, designers and creative people.

© 2021 V2EX