Basado en otra actualización importante de Superfish: ¡La verificación SSL del lado del cliente de Komodia está rota!
El principal problema con los proxies de Intercepción de SSL (o cualquier software criptográfico interno) desarrollado por OEM o un tercero como Komodia es que realmente no se puede confiar en ellos (especialmente después del zumbido de Superfish )! TLDR de esta nueva actualización: un atacante ni siquiera necesita extraer las claves de raíz para un ataque MitM contra las víctimas. Dado que la forma en que Komodia maneja un certificado no válido / no confiable / autofirmado es errónea, es muy fácil omitir el proceso de validación del certificado SSL (estableciendo nombres alternativos en un certificado). Echa un vistazo a la publicación enlazada arriba para más detalles
Lección aprendida: La implementación del software criptográfico (incluidos los servidores proxy de interceptación) no es una tarea fácil. Se debe realizar un análisis de diseño adecuado (de múltiples expertos en criptografía), pruebas y evaluaciones rigurosas en dicho software antes de ser utilizado en la producción. Ir de una respuesta impresionante a la pregunta ¿Por qué no deberíamos rodar los nuestros? :
Puedes rodar el tuyo, pero probablemente harás una gran seguridad
error si usted no es un experto en seguridad / criptografía o ha tenido
Su esquema analizado por múltiples expertos. Estoy más dispuesto a apostar
un esquema de encriptado de código abierto conocido públicamente que está disponible para
Todo para ver y analizar. Más ojos significa menos probable que la corriente.
La versión no tiene mayores vulnerabilidades que algo desarrollado.
En casa de no expertos.