Szyfrowanie kluczem publicznym jest podstawą współczesnego bezpieczeństwa sieci. Sercem tego systemu jest Secure Sockets Layer (SSL). Technologia ta została opracowana przez firmę Netscape w celu umożliwienia bezpiecznej komunikacji pomiędzy przeglądarkami i serwerami internetowymi. Jednak pierwotnie nie było ono przeznaczone do stosowania jako pojedyncze, trwałe rozwiązanie.
Dziś termin SSL jest uważany za przestarzały. Aktualny standard to Transport Layer Security (TLS).
Nie musisz być programistą, aby zauważyć różnicę w codziennym surfowaniu po Internecie. Jest bezpośrednio w pasku adresu. Zwróć uwagę na „s” w https.
Widziałeś http wcześniej. Teraz widzisz https.
Zwykle w pobliżu znajduje się mała ikona kłódki. Czasami znajduje się na pasku stanu na dole okna, a czasami w polu adresu URL. Znaczenie jest takie samo: Twoje dane są szyfrowane. Jeśli logujesz się do konta bankowego lub korzystasz z PayPal, powinieneś zobaczyć tę kłódkę. Dane dotyczące płatności nie powinny być przesyłane jawnym tekstem.
„TLS i SSL w dużym stopniu polegają na uwierzytelnianiu urzędów certyfikacji.”
Ale skąd dokładnie przeglądarka wie, że witryna jest bezpieczna? To nie magia. Jest to proces uzgadniania z urzędem certyfikacji (CA).
Proces rozpoczyna się, gdy zażądasz chronionej strony. Przeglądarka dołącza literę „s” do „http”, a następnie przed załadowaniem strony sprawdza trzy określone warunki:
- Zaufanie : Czy certyfikat jest wystawiony przez organizację, której przeglądarka ufa?
- Ważność : Czy certyfikat jest aktualnie aktywny, czy też wygasł?
- Dopasowanie : Czy certyfikat faktycznie należy do witryny, którą odwiedzasz?
Jeśli przynajmniej jedna z tych kontroli zakończy się niepowodzeniem, przeglądarka wyświetli ostrzeżenie i nie pozwoli na dalsze przeglądanie bez zwrócenia na to uwagi. To dzięki temu systemowi masz pewność, że poufne informacje zostaną przekazane bezpiecznie. Protokół ewoluował, ale jego główny cel pozostaje ten sam: ochrona danych przed przechwyceniem.
Uścisk dłoni, który chroni Twoje dane
To tutaj dzieje się prawdziwa ochrona.
Przeglądarka pobiera otrzymany klucz publiczny i używa go do szyfrowania losowo wygenerowanego klucza symetrycznego. To całkiem proste.
Ale tu jest haczyk. Szyfrowanie klucza publicznego wymaga dużej mocy obliczeniowej. Wymaga dużej mocy procesora. Wykonywanie takich operacji dla każdego pojedynczego pakietu danych spowodowałoby, że Twoja przeglądarka przestałaby działać. Dlatego systemy tego nie robią.
Zamiast tego stosują podejście hybrydowe.
Wyobraź sobie bezpieczny tunel. Klucz publiczny to tylko dzwonek do drzwi. Tęskni za pierwszą wiadomością. Następnie przełączasz się na szyfrowanie symetryczne dla pozostałej części komunikacji. Jest szybciej. To łatwiejsze. Jest to standardowy sposób rozpoczęcia bezpiecznej sesji przez dwa komputery.
Jeden komputer tworzy klucz symetryczny. Owija go przy użyciu szyfrowania klucza publicznego. Wysyła go do drugiej strony. Druga strona je odblokuje. Teraz obie strony mają ten sam tajny kod.
Od tego momentu komunikują się przy użyciu szyfrowania symetrycznego.
A oto część, której brakuje większości użytkowników. Klucz nie jest przechowywany długo.
Po zakończeniu sesji klucz ulega zniszczeniu. Zostaje wyrzucony. Znika.
Jeśli rozpoczniesz nową sesję, zostanie utworzony nowy klucz symetryczny. Cały proces się powtarza.
„Kiedy sesja się kończy, każdy komputer odrzuca klucz symetryczny używany w tej sesji.”
Nazywa się to tajemnicą przekazania. A przynajmniej jego podstawowa wersja. Oznacza to, że nawet jeśli haker ukradnie jeden klucz, będzie on bezużyteczny do czegokolwiek innego. Każda sesja jest izolowana. Każda sesja ma swój własny, unikalny zamek.
Dlaczego to jest ważne?
Ponieważ ogranicza szkody. Jeśli Twoje połączenie HTTPS zostanie przechwycone, osoba atakująca otrzyma dane tylko z tej jednej sesji. Nie pobiera historii haseł. Nie otrzymuje Twoich starych e-maili. Nie otrzymuje klucza do całego królestwa.
Klucz jest tymczasowy. Sesja ma charakter efemeryczny. Ochrona ma charakter ciągły.
To taniec tworzenia i niszczenia. Rodzą się klucze. Dane płyną. Klucze umierają.
A ty nawet tego nie zauważasz.
























