Człowiek w środku używa HTTPs downgrade do HTTP
Ogólnie przeglądarki próbują nawiązać połączenie HTTPs, jeśli to możliwe. Jak zmusiłbyś przeglądarkę do powrotu do HTTP, gdy ktoś wpisze asdf.xyz w pasku wyszukiwania swojej przeglądarki bez określania protokołu?
Dlatego: sslstrip prawdopodobnie nie jest pomocny, ponieważ nie ma linków do „fałszywego”. Ponadto zakłada się, że witryna nie korzysta z HSTS.
Zakładając, że można wykonać MITM - jak przebiegałby routing za pomocą iptables / jakie polecenia byłyby potrzebne, aby przeglądarka uwierzyła, że HTTPs jest niedostępna i aby powrócić do HTTP?
Odpowiedzi
Myślę, że możesz mieć niewielkie nieporozumienie co do przesłanki swojego pytania. Jeśli witryna nie korzysta z HSTS , a użytkownik wejdzie example.comw pasek adresu przeglądarki, przeglądarka domyślnie http://example.comnie https://example.com.
Więcej informacji na temat tego zachowania można znaleźć w następujących pytaniach na security.stackexchange.com i w innych miejscach na stackexchange.com:
Dlaczego przeglądarki domyślnie używają http: a nie https: do wpisywania adresów URL?
Dlaczego HTTPS nie jest protokołem domyślnym?
https://superuser.com/questions/799464/how-does-a-web-browser-know-if-destination-is-http-or-https
Właśnie dlatego mamy teraz HSTS . HTTPS Everywhere to kolejna próba rozwiązania tego problemu.