Los portales cautivos actúan esencialmente como un intermediario, redirigiendo las solicitudes de los clientes a un sitio diferente (su página de inicio de sesión). Técnicamente, este es el mismo tipo de comportamiento que HTTPS intenta evitar, porque eso es lo que hacen los malos en las conexiones HTTP no seguras.
Por lo tanto, cuando puede conectarse a un sitio HTTPS desde un portal cautivo sin una advertencia y sin haber iniciado sesión antes en el portal, ocurrió una de las siguientes situaciones:
- El portal cautivo no intercepta el tráfico SSL, sino que lo permite. Como resultado, se le envía la página de destino de inmediato, sin haber iniciado sesión nunca. Sin embargo, desde el punto de vista del proveedor, eso elimina en gran medida el propósito de tener un portal cautivo en primer lugar.
- Una de las CA en su lista de CA de confianza, o una sub-CA verificada (directa o indirectamente) por una de esas CA raíz es deshonesta (o fue pirateada), aunque esto último es poco probable si el operador de WiFi es incluso legítimo. ). Como resultado, el punto de acceso tiene un certificado comodín (que coincide con el nombre de cualquier servidor) o puede emitir certificados arbitrarios que son aceptados por su navegador. Como resultado, ingresa una URL HTTPS y en su lugar obtiene la página de inicio de sesión sin ningún aviso.
El segundo ejemplo es una debilidad inherente en el diseño de certificados: su navegador / proveedor de sistema operativo (o, en el caso de los dispositivos de la compañía, el administrador de su sistema) ha implementado un certificado de CA en la máquina, esencialmente diciendo que "esta CA nunca emita certificados para cualquier servidor a nadie más que a los operadores legítimos de ese servidor). A menos que verifique cada CA de forma manual y elimine las cuestionables (lo cual es poco práctico para una persona), está confiando ciegamente en sus afirmaciones.
Si no se aplica ninguno de los dos casos anteriores, sucederá uno de los siguientes:
- La conexión fallaría (debido a un servidor inalcanzable) hasta que se conecte a un servidor HTTP sin formato, sea redirigido a la página de inicio de sesión e inicie sesión
- Recibirá una advertencia sobre un certificado no válido: el nombre del servidor no coincide o porque el certificado no es de una CA confiable. Si ignora esta advertencia, obtendrá la página de inicio de sesión.