
29-04-2013, 21:26
|
|
מנהל פורומי "תכנות ובניית אתרים" ו"חומרה ורשתות"
|
|
חבר מתאריך: 25.10.01
הודעות: 42,778
|
|
אתה לא באמת יכול לדעת. זו בדיוק הסיבה שהמנגנון הזה קיים ב SSL - כדי שתדע שמישהו חטף לך את החיבור בדרך אל השרת, ועונה לך במקום השרת.
כמובן, שהעובדה שהאתר הוא "Untrusted" אינה אומרת בהכרח שעושים לך MITM. זו רק אחת הסיבות.
הדרך היחידה לדעת היא או להצליח לאמת את התעודה (כפי שהוצע, תאריך מכוון במחשב זה חשוב, כי אם הוא לא מכוון, ייתכן שהתוקף של התעודה [שהוא בד"כ בתקופה של בין שנה לחמש שנים] הוא לפני או אחרי התאריך במחשב שלך, ואז הוידוא ייכשל).
אם מותקנות במחשב שלך תעודות מעודכנות של ה CA-ים (מה שיצרן הדפדפן ו/או מערכת ההפעלה אמור לטפל בו, הכל תלוי בנסיבות), אז מבחינתך עשית הכל, ואז, אם גם התאריך מכוון. צריך לחשוד.
אני יכול רק להציג לך את איך התעודה נראית אצלי, ואתה יכול להשוות מספר סידורי, טביעות האצבע וזהות החותם, בהנחה שאתה סומך עלי שאני לא מתקיף אותך, ושאם יש MITM, מי שעושה את זה, לא ישבש את התמונה שאני טוען כאן באשכול, או ישבש את הגישה שלך לאמזון, משם נטענת התמונה. אם אתה רוצה לסמוך על ה SSL של פרש, אתה יכול לטעון את הדף הזה מחדש עם https במקום http בהתחלה (בתקווה שלא תקבל גם כאן הודעת Untrusted...), ואני גם עושה את הקישור לתמונה קישור SSL-י, שאמור להיות אל ההוסט: d3b42bp0echy4z.cloudfront.net

|