Człowiek w środku używa HTTPs downgrade do HTTP

Oct 25 2020

Ogólnie przeglądarki próbują nawiązać połączenie HTTPs, jeśli to możliwe. Jak zmusiłbyś przeglądarkę do powrotu do HTTP, gdy ktoś wpisze asdf.xyz w pasku wyszukiwania swojej przeglądarki bez określania protokołu?

Dlatego: sslstrip prawdopodobnie nie jest pomocny, ponieważ nie ma linków do „fałszywego”. Ponadto zakłada się, że witryna nie korzysta z HSTS.

Zakładając, że można wykonać MITM - jak przebiegałby routing za pomocą iptables / jakie polecenia byłyby potrzebne, aby przeglądarka uwierzyła, że ​​HTTPs jest niedostępna i aby powrócić do HTTP?

Odpowiedzi

5 mti2935 Oct 25 2020 at 21:03

Myślę, że możesz mieć niewielkie nieporozumienie co do przesłanki swojego pytania. Jeśli witryna nie korzysta z HSTS , a użytkownik wejdzie example.comw pasek adresu przeglądarki, przeglądarka domyślnie http://example.comnie https://example.com.

Więcej informacji na temat tego zachowania można znaleźć w następujących pytaniach na security.stackexchange.com i w innych miejscach na stackexchange.com:

Dlaczego przeglądarki domyślnie używają http: a nie https: do wpisywania adresów URL?

Dlaczego HTTPS nie jest protokołem domyślnym?

https://superuser.com/questions/799464/how-does-a-web-browser-know-if-destination-is-http-or-https

Właśnie dlatego mamy teraz HSTS . HTTPS Everywhere to kolejna próba rozwiązania tego problemu.