tls – آیا یک کلید عمومی زمانی که یک گواهی تجدید می شود باقی می ماند؟

بنابراین من در حال پیاده سازی گواهینامه در iOS هستم و توصیه می شود که زنجیره گواهی را با استفاده از ارزش های هش کلیدی بررسی کنیم.

منطق این امر این بود که ما گفته شد که تجدید گواهی سرور، همان کلید عمومی به این ترتیب، گواهی در سرور می تواند زمانی که آن را منقضی می شود، تمدید شود، و این تجدید هیچ تاثیری بر برنامه ندارد.

IOW، من نیازی به برنامه را با یک گواهی جدید به روز نمی کنم.

در حال حاضر ما با برداشتن به گواهی متوسط ​​که گواهینامه برگ (طول عمر طولانی تر) را امضا کرده اید، موضوع را حل می کنیم. به همان اندازه واضح است که این امر تا حدودی امن تر از پین کردن به برگ است.

با این حال، من در مورد برخی از نظرات اجرا شده است که به این معنی است که تجدید یک گواهی برگ ایجاد یک کلید عمومی جدید است. به خصوص اگر این تجدید ساختن با ایجاد یک CSR جدید انجام شود.

پس کدام است؟

TLS – چرا امنیت مرورگر باید اولویت بندی شود؟

آیا می توانید توضیح دهید که چرا امنیت مرورگر باید در اولویت قرار گیرد …

از آنجا که مرورگر مقدار زیادی مطالب غیر قابل اعتماد از اینترنت را پردازش می کند

البته اگر شما از هر برنامه دیگری استفاده کنید که این کار را انجام می دهد (مانند Mail client، شاید برنامه Office، Reader PDF) شما باید این را نیز به روز نگه دارید زیرا آسیب پذیری در این برنامه ها یک بردار حمله معمولی نیز هستند.

.. بیشتر وب سایت هایی که بازدید می کنم دارای گواهینامه SSL هستند

SSL گواهی نامه چیزی درباره اعتماد شما در سایت نمی تواند داشته باشد. HTTPS تنها در برابر حملات اصلاح ترافیک محافظت می کند. یک سایت HTTPS می تواند به همان اندازه که یک سایت HTTP ساده می تواند از نرم افزارهای مخرب استفاده کند.

به استثنای آن " اکثر وب سایت ها" مشابه نیست " همه وب سایت ها "

من می توانم بوی وب سایت های ماهیانه بشمار

حتی اگر شما ممکن است در توانایی خود را به وب سایت های خرج کردن که در آن URL به نظر می رسد ماهر (که ممکن است در واقع اعتماد به نفس) اعتماد به نفس است، مطمئن هستم که شما نمی دانید، جلو اگر سایتی که بازدید می کنید به طور مرتب هک کرده و در حال خدمت به نرم افزارهای مخرب (به عنوان مثال آبیاری سوراخ سوراخ یا سایر انواع هک وب سایت های معتبر برای افزایش تعداد قربانیان) و یا در صورت خدمت تبلیغاتی مخرب که خارج از کنترل وب سایت خود است یعنی Malvertising)

TLS – امن ترین روش برای ارسال اطلاعات احراز هویت به API چیست؟

از احراز هویت پایه استفاده نکنید، آن منسوخ شده است. هنگام استفاده از اعتبارنامه احراز هویت پایه به عنوان یک شناسه جلسه به کار می رود، بنابراین باید در هر درخواست ارسال شود. این دو حادثه بزرگ است:

  • مجوزهای ذخیره شده در حافظه پنهان مرورگر در متن ساده است که ممکن است در بعضی از سناریوها مورد سوء استفاده قرار گیرد.

  • جلسه را نمی توان متوقف کرد زیرا آن را به اعتبار کاربر متصل می کند و اعتبار هیچ مفهومی از منقضی شدن به عنوان JWT، کوکی ها و یا نوع دیگری از نشانه ها (توجه: هنگامی که می گوید منقضی شده من اشاره به رمز گشایی رمز عبور به عنوان در "نیاز به تغییر رمز عبور هر 3 ماه"، اما اعتبار به عنوان یک طرح اعتبار سنجی)

حتی اگر شما تلاش برای استفاده از احراز هویت اساسی سپس یک مرورگر کوکی را ارسال می کند که اعتبارنامه را در header مجوز حفظ خواهد کرد.

اگر شما از درخواست AJAX استفاده می کنید، توصیه من این است که با احراز هویت کوکی یا مهاجرت به JWT بمانم. توجه داشته باشید که اگر API از یک نام میزبان دیگر نامیده می شود (به عنوان مثال www.example.com یک api را در api.example.com فراخوانی می کند)، سرصفحه های مربوط به CORS برای اجازه دادن به اعتبار ها باید به درستی تنظیم شوند

حریم خصوصی – نحوه بررسی اینکه آیا اتصال HTTPS / TLS کامپیوتر من نظارت است یا یک log-key نصب شده است؟

چند روز پیش، در دفتر، از سوی کارفرمایان ما برای نصب یک برنامه خواسته شد. این یک برنامه آنتی ویروس بود.

اما پس از نصب این برنامه، بسیاری از همکاران ما با برخی مسائل مانند مشکل عملکرد، پاسخ آهسته برنامه، اتصال به شبکه آهسته مواجه شده اند.

  1. ما نمی توانیم مشکل را حذف کنیم. این درخواست رمز عبور را میپرسد. ما این را نمی دانیم
  2. ما نمی توانیم این روند را متوقف کنیم. اگر این کار را از مدیر کار انجام دهیم دوباره آن را مجددا راه اندازی می کنیم

من یک سوء ظن وجود دارد که ممکن است نظارت بر تمام اقدامات ما مانند هر فشار کلید (keylogger) باشد.

ما از مدیریت پرسیدیم اگر نگران این موضوع باشیم هیچ چیز نگران نباشید.

ما از این لپ تاپ برای دسترسی به ایمیل های شخصی، فیس بوک، حساب بانکی استفاده می کنیم.
این امر نقض حریم خصوصی محسوب می شود اگر آنها keylogging هستند و یا به نحوی موفق به نظارت بر ارتباط SSL ما مانند وب سایت های HTTPS اسکایپ، پیام های فیس بوک

آیا راهی برای اطمینان از اینکه آیا آنها انجام می دهند و مقابله با آنها ؟

TLS – آیا پسوند مرورگر یک خطر امنیتی بحرانی نیست؟

اخیرا تبلیغاتی زیادی به خطرات امنیتی عجیب و غریب مانند Spectre and Meltdown داده شده است که واکنش فوری واکنشهای پولوف از مایکروسافت، موزیلا و غیره است. اما اخیرا من متوجه شدم که واقعیت کنجکاو (به طور کلی شناخته شده) پسوند حزب برای دسترسی به همه چیز را در صفحاتی که به آنها دسترسی می کنید، از جمله داده هایی که در فرم های وب خود قرار می دهید، برای دسترسی به نیاز دارید.

با ذکر نام موزیلا:

"به ویژه یک مجوز وجود دارد" داده های خود را برای تمام وب سایت ها به دست آورید "، که از زمانی که این ویژگی راه اندازی شده است، بسیاری از سوالات را در مورد آن دریافت کردیم. دلیل آن این است که این کلمه به این دلیل است که یک صفحه وب می تواند تقریبا هر چیزی را داشته باشد و برخی از برنامه های افزودنی باید همه چیز را در آن بخوانند تا اقدام بر اساس آنچه که در صفحه وجود دارد، انجام دهید.
برای مثال، یک بلوک کننده آگهی نیاز به خواندن تمام محتوای صفحه وب برای شناسایی و حذف کد تبلیغاتی دارد. یک مدیر رمز عبور نیاز به شناسایی و نوشتن در فیلدهای نام کاربری و رمز عبور دارد. یک افزونه خرید ممکن است نیاز به خواندن جزئیات محصولات مورد جستجو را داشته باشد.
از آنجایی که این نوع extension ها نمی دانند که آیا یک صفحه وب خاص حاوی بیت است، تا زمانی که بارگذاری شود، باید تغییر کند، و نه فایرفاکس، به همه چیز در یک صفحه نیاز دارد تا بتواند قسمت های مناسب را جستجو و تغییر دهد. این بدان معنی است که در حقیقت، در حالی که نادر، یک توسعه دهنده مخرب می تواند به شما بگوید که توسعه دادن آن یک چیز است، در حالی که در واقع کاری دیگر انجام می دهد. »

اما این شامل حذف تمام رمزهای عبور شما، شماره کارت اعتباری و غیره می باشد. 19659002] این به نظر می رسد که فقط "خطر امنیتی" نیست، بلکه "خطر امنیت" است. این دیوانه است: رمزنگاری، به نظر من، اکنون چیزی نیست و کاربر، با برچسب سبز "Secure" در نوار URL مطمئن شده است. با خوشحالی شماره کارت اعتباری خود را وارد می کند تا بلافاصله به سرور دلخواهی ارسال شود که در ذهن او نیست ..

سوال من این است که چرا به نظر می رسد نسبتا کمی توجه به آنچه به نظر می رسد یک خطر امنیتی عظیم است؟ به عنوان مثال، انتظار دارم که به محض این که هر گونه پسوردهای مرورگر شخص ثالث با مجوز مشاهده «تمام اطلاعات خود» ، برچسب سبز «امن» برای سایتهای HTTPS با چیز دیگری جایگزین شود.

و نباید فرمت های مرورگر شخص ثالث را در آن ممنوع شود هر سازمانی که اطلاعات شخصی حساس را بررسی می کند؟