Bir güvenlik önlemi daha yerle bir oldu

CHIP Online
24-02-2009, 20:00   |  #1  
CHIP Online avatarı
OP www.chip.com.tr
Teşekkür Sayısı: 26
36,771 mesaj
Kayıt Tarihi:Kayıt: Oca 2004

Banka ve online alışveriş sitelerinin çok güvendiği bir kale daha yerle bir oldu: SSL'i de kırdılar.

Okumak için: https://www.chip.com.tr/konu/Bir- ... bir-oldu_11100.html

Secure Socket Layer, yani SSL, web sitelerini özel şifreleme yöntemleri ile koruyan bir teknoloji. Gönderilen ve alınan tüm veriyi gelişmiş yöntemlerle şifreleyen SSL, bu sayede transfer edilen verilere başkaları ulaşabilse bile, şifreyi kırmadan kullanamamalarını garanti ediyor. Fakat tek amacı SSL'in güvenli olmadığını ispatlamak olan ve kendini  Moxie Marlinspike adıyla tanıtan bir araştırmacı, bir konferansta SSL ile korunan sitelere bir hacker gibi saldırarak, bu sitelerde güvenli bir şekilde saklandığı sanılan bilgilere çok kolay bir şekilde erişmeyi başardı.

SSL ile korunan sitelerin adres satırının başında yer alan http protokol tanımı, HTTPS'e dönüyor. Fakat çoğu kez, pek çok kullanıcı HTTPS protokolünü doğrudan kullanmadan, standart http üzerinden istediği siteye bağlanıyor ve bir link üzerinden SSL güvenliği bulunan HTTPS bölümüne geçiyor. Kimliğini açıklamayan araştırmacı SSL'e hiç dokunmadan bu geçişe ufak bir müdahalede bulunup, kendi zararlı yazılımını bu araya yerleştiriyor ve kimsenin ruhu bile duymadan tüm verilere ulaşmayı başarıyor.

Araştırmacı bunu engellemek için tek yöntemin kullanıcıların HTTPS protokolüne geçiş yaptıkları HTTP sayfasında çok dikkatli olmaları gerektiğini söylüyor.

Tüm konu: Bir güvenlik önlemi daha yerle bir oldu

Kaynak: www.chip.com.tr

Tartışıyoruz: Sizce standart kullanıcılar HTTPS ile http farkını ayırt edebilir mi?

frozen
24-02-2009, 23:04   |  #2  
frozen avatarı
Yıllanmış Üye
Teşekkür Sayısı: 0
776 mesaj
Kayıt Tarihi:Kayıt: Tem 2008

Çoğu zaman edilmiyor. Zaten çoğu web yazılımları HTTPS protokolüne otomatik geçiş sağlıyor. Bu bahsedilen açık orada da geçerli ise, vay halimize.. Gerçekten SSL e güvenirdim. Umarım bir hal çaresine bakılır.

Tabi bu açıdan baktığımızda, SSL'in suçundan çok, geliştiricinin suçuna benziyor bu olay. Yani web yazılımını yapan kişi bu konuda önlemler alırsa, güvenlik katmanına geçerken bu tarz açıklara yol açmayabilir. Olay hakkında detaylı bilgi almadan böyle konuşmak kolay tabi ama herhalde bu yöntemle bu olayın önüne geçilebilseydi, bu makalede de yer alırdı diye düşünüyorum.

zxsel
24-02-2009, 23:57   |  #3  
zxsel avatarı
Yıllanmış Üye
Teşekkür Sayısı: 0
903 mesaj
Kayıt Tarihi:Kayıt: Ara 2008

sunu 256 bıt yapsınlarda korunalım barı  ssl de patladı demek bende hep https olanı guvenlı sanardım demek bır sure netten ıslem yapmıcaz demek...

frozen
25-02-2009, 00:56   |  #4  
frozen avatarı
Yıllanmış Üye
Teşekkür Sayısı: 0
776 mesaj
Kayıt Tarihi:Kayıt: Tem 2008

SSL'in 256 bit olan çeşitleride mevcut.

OnlyMann
25-02-2009, 01:07   |  #5  
OnlyMann avatarı
Yıllanmış Üye
Teşekkür Sayısı: 5
2,779 mesaj
Kayıt Tarihi:Kayıt: Şub 2009

Bence SSL çözülmüş değil sadece geçiş aşamasında ki belki açılan session (özel tünel diyelim) açılması anında ilk girişine yerleştirilen progmla SSL e dahil oluyor. elen eçen şifreli bilgiyi tünel içinde olduğu için görüyor. Yoksa 128 bit SSL kırmak bile çok uzun zamanlar alıyor. Hatta çok üölü makinalarla yıllar aldığını okumuştum. Kaldı ki SSL çözüldü diye düşünmüyorum. Çünkü bir şekilde SSL'e dahil olunuyor.

Zaten http https olma süresi çokta uzun bir süre değil bence sertifikalarla da desteklendiğinde gerçekten çözmek çok kolay gibi görünmüyor.

Bu kişisel fikrim.

Banned
25-02-2009, 03:51   |  #6  
Banlandı
Teşekkür Sayısı: 0
347 mesaj
Kayıt Tarihi:Kayıt: Eki 2008

olay kırmaktan çok hızlı kırmak....yoksa kırdığında adamın hesabı kapanmış olacaksa...

frozen
25-02-2009, 03:53   |  #7  
frozen avatarı
Yıllanmış Üye
Teşekkür Sayısı: 0
776 mesaj
Kayıt Tarihi:Kayıt: Tem 2008
OnlyMann
Bence SSL çözülmüş değil sadece geçiş aşamasında ki belki açılan session (özel tünel diyelim) açılması anında ilk girişine yerleştirilen progmla SSL e dahil oluyor. elen eçen şifreli bilgiyi tünel içinde olduğu için görüyor. Yoksa 128 bit SSL kırmak bile çok uzun zamanlar alıyor. Hatta çok üölü makinalarla yıllar aldığını okumuştum. Kaldı ki SSL çözüldü diye düşünmüyorum. Çünkü bir şekilde SSL'e dahil olunuyor.

Zaten http https olma süresi çokta uzun bir süre değil bence sertifikalarla da desteklendiğinde gerçekten çözmek çok kolay gibi görünmüyor.

Bu kişisel fikrim.

SSL bir şekilde geçilip o veriler elde edilebiliyor ise, SSL'in çözülmesine o kadar gerek yok.

Fattur
25-02-2009, 18:34   |  #8  
Yıllanmış Üye
Teşekkür Sayısı: 1
5,768 mesaj
Kayıt Tarihi:Kayıt: Tem 2008

Güvendiğimiz dağlara kar yağdı..

onlineTR
25-02-2009, 20:03   |  #9  
Yıllanmış Üye
Teşekkür Sayısı: 0
1,947 mesaj
Kayıt Tarihi:Kayıt: Eyl 2007

walla bu saatten sonraa netten işlem yapılamaz duruma düştük...s ve  p yı farkını aciliyetı olan bıseyde gormemız asla mumkun degıl bu nasıl bır sorudur ayrıcaaa:????*?*

trinity
27-02-2009, 17:32   |  #10  
Yıllanmış Üye
Teşekkür Sayısı: 2
2,103 mesaj
Kayıt Tarihi:Kayıt: Kas 2008

sanalk ortamda zaten bu gibi şeylerin yapılmasına çok ta sıcak bakmıyorum her zaman için risk taşımaktadır

baris57
09-07-2010, 18:40   |  #11  
Yıllanmış Üye
Teşekkür Sayısı: 0
247 mesaj
Kayıt Tarihi:Kayıt: May 2009

Ama bu HTTP ile HTTPS arasındaki bağlantının kırılması.Yani SSL koruması güvenli,HTTP arasındaki bağlantıda bir açık var.