2017.W17 - 通訊安全加密 - 資安

Hedy avatar
By Hedy
at 2017-04-25T20:35

Table of Contents

2017.W17 - 通訊安全加密
> 在看那些年我在 TSMC 也要學習網路安全

## 前言 ##
主要是在公司的時候 聽到同事講這方面的內容

突然發現 我並不是真的了解 SSL/TLS ...

## 內容 ##

TLS[0] 又稱為傳輸層安全協議是 SSL 的改善版本,主要目的是提供一個安全且保證資料完整性的一個溝通協議。

可以透過 Qualys[1] 提供的線上工具,可以掃描目前你正在使用的瀏覽器支援的 Cipher Suites[2]

Cipher Suite 影響著從頭至尾你的安全通道[3]是否真的安全

舉例來說 一個 Cipher Suite 可以被寫成 TLS_ECDHE_ECDSA_WITH_AES_128_GCM_SHA256

並且被拆解 解讀成

加密演算法
+----------+
| |
TLS_ECDHE_ECDSA_WITH_AES_128_GCM_SHA256
| | | |
+---------+ +----+
金鑰交換 驗證


金鑰交換演算法 除了 D-H[4] 之外我還真的沒有看過其他實作過

這部分請板上的大大幫忙補充 ~


而加密演算法則是各家爭鳴 而且隨時都會因為安全性的問題

而被建議不要使用的 Cipher Suite

像是 CBC 系列的 Block Cipher[5] 就已經完全不被推薦使用

RC4 之類的就更不用提了 ...



[0]: https://en.wikipedia.org/wiki/Transport_Layer_Security
[1]: https://www.ssllabs.com/ssltest/viewMyClient.html
[2]: https://en.wikipedia.org/wiki/Cipher_suite
[3]: https://en.wikipedia.org/wiki/Secure_channel
[4]: https://en.wikipedia.org/wiki/Diffie%E2%80%93Hellman_key_exchange
[5]: https://en.wikipedia.org/wiki/Block_cipher_mode_of_operation#Cipher_Block_Chaining_.28CBC.29

--
Tags: 資安

All Comments

Connor avatar
By Connor
at 2017-04-28T09:59
金鑰交換有個很老很有名的叫RSA
Ingrid avatar
By Ingrid
at 2017-05-01T07:10
"ECDHE_ECDSA" 前面是key交換的演算法
Rosalind avatar
By Rosalind
at 2017-05-02T19:36
後面是驗證方法(簽名)
Vanessa avatar
By Vanessa
at 2017-05-03T15:34
至於那個EC是指橢圓曲線 DH、DHE、DSA都有EC版跟原版
Madame avatar
By Madame
at 2017-05-07T17:52
英文wiki找"Cipher suite" 有列出其他各種演算法
這些挑一下組一組之後就讓人很頭大了XD
Eartha avatar
By Eartha
at 2017-05-09T19:33
RC4政府機關網站一堆還在用 請怪臺灣人死活不願意停用
xp

2017.W15 - 不講技術

Jake avatar
By Jake
at 2017-04-12T05:16
本魯菜逼八,平日主要玩CTF的pwn題(但是水準不高QQ努力提升中),然後順便研究底層 響應板主主題來分享我四處收集來的網站或blog 1.Reddit Netsec: 號稱美國ptt的reddit上面的資訊安全討論版,上面每天都有人分享歐美世界的資安訊息或是技術文連結,不過討論的話比較少 其他還有什麼 ...

2017.W15 - 不講技術

Yuri avatar
By Yuri
at 2017-04-11T21:16
2017.W15 - 不講技術 andgt; 技術的東西講久了 換換口味 ## 前言 ## 技術的東西之前討論很多 今天改分享一下我常看的資訊安全網頁 因為這些內容偏向我早期學習跟目前還在追的 內容可能會很雜亂 也希望大家一起分享常追蹤的網站 ## 內容 ## 資訊安全是個以前上課不會教的內容 ...

DDOS 的種類

Queena avatar
By Queena
at 2017-04-10T16:31
※ 引述《jcasd63 (HolyCat)》之銘言: 都有人拋玉了 我也來補充一下好了 : 阻斷服務的種類: : 一、 死亡之聘(Ping of Death) : 利用TCP/IP實作程序上的缺失,送一種大量不正常封包(超過65535位元)的簡單技巧,影響電腦主機的運作環境。 Ping of Dea ...

2017.W14 - Symbolic Execution

Faithe avatar
By Faithe
at 2017-04-04T21:46
2017.W14 - Symbolic Execution andgt; 寫專欄被干擾 有點兒尷尬 andgt;////andlt; ## 前言 ## 簡單但又很基本的概念 可以找到潛在漏洞 並且找到可行的可控部分 ## 內容 ## Symoblic Execution[0] 又稱之為符號執行 ...

DDOS 的種類

Lily avatar
By Lily
at 2017-03-31T15:14
阻斷服務的種類: 一、 死亡之聘(Ping of Death) 利用TCP/IP實作程序上的缺失,送一種大量不正常封包(超過65535位元)的簡單技巧,影響電腦主機的運作環境。 二、 分散式代理攻擊 (Distributed Denial of Service ,DDOS) 指植入後門程式後遠端遙 ...