Реально ли перехватить и расшифровать SSL/TLS трафик?

Захотелось мне сделать свою аутентификацию для моего сайта. Нашел несколько статей в которых предлагается кешировать пароль перед отправкой на сервер. И мне, вдруг, стало интересно как передают мои пароли остальные сайты. Посмотрел на три интересных мне сайта Google, Yandex, Bitbucket и увидел, что все они передают пароль в POST запросах в открытом виде.

Насколько реально перехватить и расшифровать зашифрованный трафик? Читал, что китайцы для этого строят ИТ города, но какой-нибудь кулхакер не построит же для этого свой городок?
  • Вопрос задан
  • 333 просмотра
Пригласить эксперта
Ответы на вопрос 2
vesper-bot
@vesper-bot
Любитель файрволлов
Не "кешировать", а "хэшировать", причем с солью. Могло бы иметь смысл, если бы это хэширование применялось поверх незащищенного канала. Отправка необработанных данных (пароля текстом) по SSL/TLS не даст возможности перехватить и расшифровать трафик (за разумное время) сидящему на канале передачи данных, поэтому можно не заморачиваться на защиту именно передаваемого текста на уровне L7, если на L4 соединение защищено сильной криптографией.
Ответ написан
Jump
@Jump
Системный администратор со стажем.
Реально ли перехватить и расшифровать SSL/TLS трафик?
Вполне.
Чтобы перехватить нужно иметь доступ к трафику, чтобы расшифровать нужно иметь ключи шифрования.
Ответ написан
Комментировать
Ваш ответ на вопрос

Войдите, чтобы написать ответ

Похожие вопросы