首页 > 业界 > 关键词  > 网站最新资讯  > 正文

黑客可向邮件服务器发送数据以干扰HTTPS连接

2021-06-11 20:09 · 稿源: cnbeta

当通过受保护的 HTTPS 连接访问服务时,浏览器不会在验证完网站的数字证书之前将数据传递给网络服务器。该方案可防止监控 / 篡改数据类的中间人攻击,避免用户被收集身份验证 cookie、或在受害者的设备上运行恶意软件。然而 Ars Technica 报道称,近期曝出的一种黑客攻击手段,表明攻击者仍可诱使浏览器连接到使用兼容证书的 Email / FTP 服务器,进而引发相应的风险。

(来自:Alpace-Attack 网站)

由于网站的域名与电子邮件或 FTP 服务器证书中的域名匹配,因此浏览器通常会将传输层安全(TLS)连接到这些服务器之一,而不是用户原意访问的网站。

在浏览器使用 HTTPS 通信、而 Email / FTP 服务器通过 SMTP / FTPS 或其它协议进行通信时,就有可能遇到严重的错误。

比如将解密的身份验证 cookie 发送给了攻击者、或在受害者机器上执行恶意代码。

虽然听起来有些牵强,但一项新研究还是揭示了这套攻击手段的可行性。

大约有 144 万台 Web 服务器,使用了与同一组织的 Email / FTP 服务器的加密凭据兼容的域名。

其中约 11.4 万个站点被认为易受攻击,因为 Email / FTP 服务器使用了已知存在缺陷的软件。

作为被数以百万计的服务器所倚赖的互联网安全基石,TLS 会对在最终用户和服务器之间传输的数据进行加密,以确保没有人可以通过访问连接来读取或篡改。

风险示意(图 via Ars Technica)

然而在周三发表的一篇研究论文中,Brinkmann 等七位研究人员还是深入调查了能否利用所谓的跨协议攻击(cross-protocol attacks)来绕过 TLS 的防护。

可知问题在于传输层安全(TLS)并不保护 TCP 连接的完整性,而只保护使用 HTTP、SMTP、或它互联网服务器。攻击的主要组成部分是:

(1)目标最终用户使用的客户端应用程序 -- 此处指 C;

(2)目前打算访问的服务器 -- 简称 Sint;

(3)代理服务器、一台通过 SMTP / FTP / 或与 Serverint 使用不同协议连接的计算机、但其 TLS 证书中具有相同的域。

即使中间人(MitM)无法解密 TLS 流量,但攻击者仍可达成其它目的 —— 比如强制目标浏览器连接到 Email / FTP 服务器(而不是预期的 Web 服务器)。

这可能导致浏览器向 FTP 服务器发送身份验证 cookie,漏出跨站脚本攻击的缺陷,让浏览器下载并执行托管在 Email / FTP 服务器上的恶意 JavaScript 脚本。

庆幸的是,被研究人员命名为“允许跨协议攻击的应用层协议”(ALPACA)的缺陷,暂时不会对大多数人构成重大的威胁。

但若有新的攻击途径或漏洞显现、或利用 TLS 来保护其它通信方案,则风险仍有增加的可能。

举报

  • 相关推荐
  • 如何提高网站在AI摘要中的可见性?网站 GEO 优化应该这样做

    在AI驱动的搜索时代,Google的AI摘要成为用户获取信息的首选方式,但也带来零点击加剧、网页点击率下降等挑战。文章提出从内容、结构、技术、权威与监测五大维度系统优化网站AI可见性:内容上采用问答结构、列表格式和语义覆盖;技术上确保页面可抓取、加载快速;强化E-E-A-T权威信号;并借助专业工具持续监测优化。通过综合策略可显著提升网站在AI摘要中的曝光机会。

  • GEO优化秘籍:如何让 AI 把你的网站当作“权威来源”?

    AI搜索时代,SEO逻辑已变。传统堆关键词、刷外链失效,生成式引擎优化(GEO)更关注内容被AI优先引用。核心策略:提升信任度(真实地址、多平台一致、原创内容)、清晰度(结构化标题、FAQ模块)、权威度(外部引用、行业认证)。内容需语义化、场景化、本地化,如“北京朝阳区婚姻律师”而非泛关键词。用数据工具持续追踪排名,让AI视你为可信答案来源。

  • GEO优化攻略:网站如何提升“可信度评分”?

    随着生成式搜索崛起,AI不再仅匹配关键词,而是评估网站可信度,通过"可信度评分"决定内容推荐。该评分基于网站真实性、专业性、用户行为等维度,直接影响本地搜索排名。提升方法包括:确保联系信息全网一致、上传真实门店资料、强化专业内容、收集用户好评、持续监控数据。优化重点从技术转向信任建设,使用AIBase等工具实时追踪表现,让网站成为"被AI信任的品牌"。

  • 如何提高自己网站在 AI 回答里的曝光?GEO 优化全攻略

    如今越来越多人不再使用传统搜索引擎,而是直接询问ChatGPT等AI工具。AI已成为新的信息分发入口,若你的网站内容能被AI直接引用、推荐或总结成回答,便能在生成式搜索时代抢占先机。这就是GEO(生成式引擎优化)的核心价值。文章提出优化内容结构、采用问答形式写作、增强权威性等实用技巧,并推荐使用AIBase工具实时监测内容在AI中的曝光情况。掌握GEO意味着让AI主动为你的内容“代言”。

  • “你好BOE”再度携非遗与当代设计亮相米兰 以科技之力向世界展现东方美学 http://news.cnmtpt.com/?Sid=0_765W618634033&date=20251009

    10月3日,“新生万物”中国非遗与当代设计展暨“你好BOE”品牌巡展在米兰开幕。BOE(京东方)作为首席显示技术合作伙伴,通过透明屏、万境屏等前沿产品,生动呈现茶酒论、唐人宫乐图等非遗文化,展现科技与艺术的深度融合。展览正值中意建交55周年,成为两国文化交流的重要见证,体现BOE以创新科技推动文化传承、拓展全球品牌影响力的战略实践。

  • 【CIM 加速,AI有方】No.2|格创东智GT Insights用AI工作流改写半导体智造决策范式

    在半导体制造领域,数据驱动的精准决策成为提升良率、降低成本的核心。传统数据分析系统面临三大挑战:技术门槛高、分析周期长、知识传承难。格创东智推出的GT+Insights产品,通过自然语言交互实现“对话即分析”,大幅降低使用门槛。该系统采用语义建模技术,将复杂物理数据转化为业务友好模型,支持分钟级全链路良率根因分析。目前已在多家半导体企业成功落地,助力客户显著提升生产效率,推动行业向智能化持续迈进。

  • OpenAI推出AI浏览器ChatGPT Atlas 开启个性化上网新体验

    OpenAI于10月22日推出首款AI驱动浏览器ChatGPT Atlas,以个性化上网体验为核心。用户点击“Ask ChatGPT”即可在侧边栏实时互动,实现网页摘要生成、航班预订、文档编辑等多样化任务。目前仅支持macOS,未来将扩展至Windows和移动端。高级代理功能暂限付费用户使用,其特色包括自动捕捉页面上下文、分屏浏览及记忆用户操作历史,旨在通过自然对话提升网络使用效率。

  • AI日报:阿里夸克“C计划”曝光;Veo3.1将增加视频“精确编辑”功能;Anthropic推出Claude Code网页版

    今日AI领域动态:阿里夸克启动"C计划"布局对话式AI应用,剑指字节"豆包";Anthropic推出Claude Code网页版,支持浏览器直接编码;谷歌Veo新增视频"精确编辑"功能,提升创作效率;Fish Audio升级S1语音克隆模型,10秒即可复刻真人声音;AWS美东故障影响ChatGPT等多项服务;DeepSeek-OCR推出"视觉记忆压缩"机制破解AI记忆瓶颈;Adobe推出AI Foundry服务,支持企业定制品牌AI模型;Anthropic发布Claude for Life Sciences,加速生命科学研究。

  • GEO如何改变ChatGPT搜索和Perplexity的游戏规则

    本文对比ChatGPT与Perplexity两大AI搜索平台:ChatGPT作为全能型助手,整合搜索与多任务处理,但存在信息时效性不足;Perplexity专注垂直搜索,强调引用透明与权威来源。针对AI搜索优化(GEO),提出差异化策略:面向ChatGPT需构建结构化知识库、强化品牌实体识别;面向Perplexity需注重权威数据引用和元数据优化。文章还介绍了AIBase的GEO监测工具,通过曝光率等指标量化内容在AI生态中的可见度,并给出可落地的优化行动方案。

  • iQOO 15单品销量冲上京东安卓阵营TOP1:比iPhone 17还火爆

    iQOO产品经理戈蓝晒出了京东单品热卖榜,榜单显示iQOO15销量冲上单品榜TOP3,在iPhone17Pro Max和iPhone17Pro之下,但在iPhone17之上,销量位居京东安卓单品第一。 戈蓝表示,跨代领先的未来性能旗舰iQOO15持续热销中,欢迎大家选购,果子太强了,还要继续加油。 据悉,iQOO15首发2K三星珠峰屏,这块屏幕首发2KLEADOLED和M14发光材料以及众多全新护眼科技,由iQOO与三星深度联合开发,实

今日大家都在搜的词:

热文

  • 3 天
  • 7天