欧美精品乱码99久久蜜桃,日韩精品亚洲人成在线,人妻无码一区二区三区免费,欧美日韩精品suv,青青草97国产精品免费观看

企業(yè)形象網(wǎng)站建設(shè)解決方案   |   集團(tuán)公司網(wǎng)站建設(shè)解決方案   |    協(xié)會(huì)門(mén)戶(hù)網(wǎng)站建設(shè)解決方案
您所在位置:首頁(yè) > 建站知識(shí)

網(wǎng)站優(yōu)化

Website development

翻墻軟件 GoAgent 的安全為問(wèn)題分析

發(fā)布時(shí)間:2014-06-15 11:41:01

TAGS:網(wǎng)站SEO

GoAgent 利用 Google AppEngine (GAE) 來(lái)繞過(guò) GFW的封鎖,以免費(fèi)、快速、穩(wěn)定的特點(diǎn)深受網(wǎng)民的歡迎 但是,GoAgent的安裝和配置中存在兩點(diǎn)嚴(yán)重安全風(fēng)險(xiǎn)的問(wèn)題卻鮮為人知 這兩點(diǎn)安全風(fēng)險(xiǎn)都可能被攻擊者利用進(jìn)行“中間人攻擊(man-in-the-middle attack)” 來(lái)竊取 GoAgent用戶(hù)的網(wǎng)絡(luò)帳號(hào)密碼等敏感信息,其概括描述如下pBh北京網(wǎng)站設(shè)計(jì)開(kāi)發(fā),小程序開(kāi)發(fā),公眾號(hào),微信開(kāi)發(fā)-云智互聯(lián)

GoAgent 在啟動(dòng)時(shí)會(huì)嘗試自動(dòng)往系統(tǒng)的可信根證書(shū)中導(dǎo)入一個(gè)名為 “GoAgent CA”的證書(shū) 由于這個(gè)證書(shū)的私鑰是公開(kāi)的,導(dǎo)致任何人都可以利用這個(gè)私鑰來(lái)偽造任意網(wǎng)站的證書(shū)進(jìn)行HTTPS 中間人攻擊 即使在不開(kāi)啟 GoAgent時(shí),這種攻擊的風(fēng)險(xiǎn)仍然存在 換而言之,一旦這個(gè)證書(shū)被導(dǎo)入,攻擊者可以用此繞過(guò)幾乎所有網(wǎng)站的 HTTPS 保護(hù) GoAgent 本身對(duì) TLS證書(shū)的認(rèn)證存在問(wèn)題,而且默認(rèn)時(shí)不對(duì)證書(shū)進(jìn)行檢查,這導(dǎo)致在使用 GoAgent時(shí)存在 HTTPS 中間人攻擊的風(fēng)險(xiǎn)pBh北京網(wǎng)站設(shè)計(jì)開(kāi)發(fā),小程序開(kāi)發(fā),公眾號(hào),微信開(kāi)發(fā)-云智互聯(lián)

事實(shí)上曾經(jīng)有用戶(hù)在 GoAgent主頁(yè)上的問(wèn)題跟蹤列表中指出了這兩個(gè)安全問(wèn)題(見(jiàn)以下鏈接),但既沒(méi)有修復(fù)也沒(méi)有廣泛公開(kāi),多數(shù)用戶(hù),尤其是非中文用戶(hù)可能并不知情 下面是這兩個(gè)問(wèn)題的詳細(xì)解釋pBh北京網(wǎng)站設(shè)計(jì)開(kāi)發(fā),小程序開(kāi)發(fā),公眾號(hào),微信開(kāi)發(fā)-云智互聯(lián)

https://code.google.com/p/goagent/issues/detail?id=11091pBh北京網(wǎng)站設(shè)計(jì)開(kāi)發(fā),小程序開(kāi)發(fā),公眾號(hào),微信開(kāi)發(fā)-云智互聯(lián)

https://code.google.com/p/goagent/issues/detail?id=8031 GoAgentpBh北京網(wǎng)站設(shè)計(jì)開(kāi)發(fā),小程序開(kāi)發(fā),公眾號(hào),微信開(kāi)發(fā)-云智互聯(lián)

導(dǎo)入公開(kāi)私鑰根證書(shū)的問(wèn)題pBh北京網(wǎng)站設(shè)計(jì)開(kāi)發(fā),小程序開(kāi)發(fā),公眾號(hào),微信開(kāi)發(fā)-云智互聯(lián)

GoAgent 在啟動(dòng)時(shí)會(huì)嘗試在系統(tǒng)中導(dǎo)入一個(gè)根證書(shū)來(lái)避免訪問(wèn) HTTPS網(wǎng)站時(shí)的證書(shū)報(bào)警,但在默認(rèn)情況下所導(dǎo)入證書(shū)的私鑰是公開(kāi)的 因?yàn)樗借€公開(kāi),任何人可以作為“GoAgent CA” 來(lái)簽發(fā)任何網(wǎng)站的證書(shū) 即使在 GoAgent沒(méi)有啟動(dòng)甚至卸載的情況下,這個(gè)公鑰仍會(huì)遺留在系統(tǒng)中 在有些系統(tǒng)中,GoAgent所導(dǎo)入的根證書(shū)不僅被 GoAgent默認(rèn)使用的瀏覽器信任,其他的瀏覽器也可能會(huì)信任這一根證書(shū),從而受到這一問(wèn)題的影響pBh北京網(wǎng)站設(shè)計(jì)開(kāi)發(fā),小程序開(kāi)發(fā),公眾號(hào),微信開(kāi)發(fā)-云智互聯(lián)

GoAgent 所導(dǎo)入的這一公開(kāi)私鑰根證書(shū)的指紋是pBh北京網(wǎng)站設(shè)計(jì)開(kāi)發(fā),小程序開(kāi)發(fā),公眾號(hào),微信開(kāi)發(fā)-云智互聯(lián)

SHA1 Fingerprint=AB:70:2C:DF:18:EB:E8:B4:38:C5:28:69:CD:4A:5D:EF:48:B4:0E:33 MD5 Fingerprint=56:B1:20:86:1B:0A:B0:61:38:00:1B:C3:67:CF:0C:CCpBh北京網(wǎng)站設(shè)計(jì)開(kāi)發(fā),小程序開(kāi)發(fā),公眾號(hào),微信開(kāi)發(fā)-云智互聯(lián)

包含這一 “GoAgent CA” 證書(shū)以其私鑰(文件中 -----BEGIN RSA PRIVATEKEY----- 位置)的文件 URL 為pBh北京網(wǎng)站設(shè)計(jì)開(kāi)發(fā),小程序開(kāi)發(fā),公眾號(hào),微信開(kāi)發(fā)-云智互聯(lián)

https://github.com/goagent/goagent/blob/c4386808ea943e2ebed25f1e5264943354e3f9cb/local/CA.crtpBh北京網(wǎng)站設(shè)計(jì)開(kāi)發(fā),小程序開(kāi)發(fā),公眾號(hào),微信開(kāi)發(fā)-云智互聯(lián)

根據(jù)版本信息,這一證書(shū)和私鑰從 2011 年 6月甚至更早的時(shí)間以來(lái)一直保持不變pBh北京網(wǎng)站設(shè)計(jì)開(kāi)發(fā),小程序開(kāi)發(fā),公眾號(hào),微信開(kāi)發(fā)-云智互聯(lián)

https://github.com/goagent/goagent/blob/fa9959e577395e48a477fd5495afbc2363a51baa/local/CA.keypBh北京網(wǎng)站設(shè)計(jì)開(kāi)發(fā),小程序開(kāi)發(fā),公眾號(hào),微信開(kāi)發(fā)-云智互聯(lián)

GoAgent 主要包含兩個(gè)部分 一個(gè)在用戶(hù)計(jì)算機(jī)上運(yùn)行的本地代理程序proxy.py,以及一個(gè)在 GAE 上運(yùn)行的遠(yuǎn)程代理程序gae.pypBh北京網(wǎng)站設(shè)計(jì)開(kāi)發(fā),小程序開(kāi)發(fā),公眾號(hào),微信開(kāi)發(fā)-云智互聯(lián)

https://github.com/goagent/goagent/blob/c4386808ea943e2ebed25f1e5264943354e3f9cb/local/proxy.pypBh北京網(wǎng)站設(shè)計(jì)開(kāi)發(fā),小程序開(kāi)發(fā),公眾號(hào),微信開(kāi)發(fā)-云智互聯(lián)

https://github.com/goagent/goagent/blob/c4386808ea943e2ebed25f1e5264943354e3f9cb/server/gae/gae.pypBh北京網(wǎng)站設(shè)計(jì)開(kāi)發(fā),小程序開(kāi)發(fā),公眾號(hào),微信開(kāi)發(fā)-云智互聯(lián)

安裝時(shí),用戶(hù)需要上傳 gae.py 到 GAE 用戶(hù)瀏覽器通過(guò)設(shè)置一個(gè)本地代理將 HTTP/HTTPS 請(qǐng)求轉(zhuǎn)發(fā)到proxy.py,再由 proxy.py 和 gae.py進(jìn)行通信pBh北京網(wǎng)站設(shè)計(jì)開(kāi)發(fā),小程序開(kāi)發(fā),公眾號(hào),微信開(kāi)發(fā)-云智互聯(lián)

默認(rèn)情況下,GoAgent 在啟動(dòng)時(shí)試圖導(dǎo)入上述 GoAgent CA 證書(shū) 具體的代碼為proxy.py 中的 CertUtil.import_capBh北京網(wǎng)站設(shè)計(jì)開(kāi)發(fā),小程序開(kāi)發(fā),公眾號(hào),微信開(kāi)發(fā)-云智互聯(lián)

https://github.com/goagent/goagent/blob/c4386808ea943e2ebed25f1e5264943354e3f9cb/local/proxy.py#L337pBh北京網(wǎng)站設(shè)計(jì)開(kāi)發(fā),小程序開(kāi)發(fā),公眾號(hào),微信開(kāi)發(fā)-云智互聯(lián)

這個(gè)函數(shù)會(huì)根據(jù)用戶(hù)操作系統(tǒng)通過(guò)不同的方式嘗試導(dǎo)入證書(shū),在某些情況下會(huì)需要管理員(root/administrator)權(quán)限 在 Windows 下,這個(gè)函數(shù)會(huì)調(diào)用CertAddEncodedCertificateToStore 這一 API 在 OS X下,會(huì)嘗試執(zhí)行系統(tǒng)命令pBh北京網(wǎng)站設(shè)計(jì)開(kāi)發(fā),小程序開(kāi)發(fā),公眾號(hào),微信開(kāi)發(fā)-云智互聯(lián)

security find-certificate -a -c "GoAgent" | grep "GoAgent" >/dev/null || security add-trusted-cert -d -r trustRoot -k "/Library/Keychains/System.keychain" "pwd/CA.crt"pBh北京網(wǎng)站設(shè)計(jì)開(kāi)發(fā),小程序開(kāi)發(fā),公眾號(hào),微信開(kāi)發(fā)-云智互聯(lián)

在 Ubuntu 下,會(huì)拷貝證書(shū)文件到/usr/local/share/ca-certificates 然后執(zhí)行update-ca-certificates 在其他 GNU/Linux發(fā)行版中,會(huì)嘗試執(zhí)行以下命令更改 NSS 數(shù)據(jù)庫(kù)pBh北京網(wǎng)站設(shè)計(jì)開(kāi)發(fā),小程序開(kāi)發(fā),公眾號(hào),微信開(kāi)發(fā)-云智互聯(lián)

certutil -L -d sql:$HOME/.pki/nssdb | grep "GoAgent" || certutil -d sql:$HOME/.pki/nssdb -A -t "C,," -n "GoAgent" -i "pwd/CA.crt"pBh北京網(wǎng)站設(shè)計(jì)開(kāi)發(fā),小程序開(kāi)發(fā),公眾號(hào),微信開(kāi)發(fā)-云智互聯(lián)

由于 Firefox 采用了不同的方式存儲(chǔ)證書(shū),這一自動(dòng)安裝過(guò)程不會(huì)導(dǎo)入 GoAgentCA 證書(shū)到 Firefox 中 但是 GoAgent 的安裝指南和 FAQ中說(shuō)明了如何手動(dòng)導(dǎo)入這一證書(shū)pBh北京網(wǎng)站設(shè)計(jì)開(kāi)發(fā),小程序開(kāi)發(fā),公眾號(hào),微信開(kāi)發(fā)-云智互聯(lián)

https://code.google.com/p/goagent/wiki/InstallGuidepBh北京網(wǎng)站設(shè)計(jì)開(kāi)發(fā),小程序開(kāi)發(fā),公眾號(hào),微信開(kāi)發(fā)-云智互聯(lián)

https://code.google.com/p/goagent/wiki/FAQpBh北京網(wǎng)站設(shè)計(jì)開(kāi)發(fā),小程序開(kāi)發(fā),公眾號(hào),微信開(kāi)發(fā)-云智互聯(lián)

這一證書(shū)隨后被 proxy.py 用來(lái)作為 HTTPS中間人來(lái)避免瀏覽器在訪問(wèn) HTTPS 網(wǎng)站時(shí)出現(xiàn)報(bào)警 GoAgent的工作原理如下 首先 proxy.py 將瀏覽器的 HTTP請(qǐng)求進(jìn)行編碼并轉(zhuǎn)發(fā)給 gae.py,gae.py完成收到的請(qǐng)求然后將結(jié)果進(jìn)行編碼后返回給 proxy.py,后proxy.py 將結(jié)果轉(zhuǎn)發(fā)給瀏覽器來(lái)完成 “翻墻” 過(guò)程 由于 GAE 的限制 (免費(fèi) app 無(wú)法使用 socket 接口),對(duì)于 HTTPS請(qǐng)求,proxy.py無(wú)法進(jìn)行透明轉(zhuǎn)發(fā),只能作為中間人先和瀏覽器完成連接,然后獲得其中的明文請(qǐng)求以后在轉(zhuǎn)發(fā)給gae.py 當(dāng)收到 CONNECT請(qǐng)求(這意味著瀏覽器正在瀏覽一個(gè) HTTPS 網(wǎng)站), proxy.py首先利用 GoAgent CA簽發(fā)一個(gè)假的證書(shū)來(lái)和瀏覽器完成握手,從用戶(hù)的角度,所有的 HTTPS網(wǎng)站的證書(shū)都是由事先導(dǎo)入的 “GoAgent CA”認(rèn)證的,所以不會(huì)報(bào)警 有些瀏覽器會(huì)對(duì)少數(shù)網(wǎng)站的證書(shū)進(jìn)行特別的檢查(CertificatePinning),這種情況下 "GoAgent CA”所簽發(fā)的證書(shū)可能會(huì)觸發(fā)證書(shū)不安全的報(bào)警 GoAgent 的這種工作方式導(dǎo)致 HTTPS不再是瀏覽器到網(wǎng)站的端到端安全通信,而變成了 proxy.py 到GAE,以及 GAE 到網(wǎng)站兩段獨(dú)立的 HTTPS 連接,GAE能夠看到請(qǐng)求和應(yīng)答的明文pBh北京網(wǎng)站設(shè)計(jì)開(kāi)發(fā),小程序開(kāi)發(fā),公眾號(hào),微信開(kāi)發(fā)-云智互聯(lián)

 pBh北京網(wǎng)站設(shè)計(jì)開(kāi)發(fā),小程序開(kāi)發(fā),公眾號(hào),微信開(kāi)發(fā)-云智互聯(lián)

 pBh北京網(wǎng)站設(shè)計(jì)開(kāi)發(fā),小程序開(kāi)發(fā),公眾號(hào),微信開(kāi)發(fā)-云智互聯(lián)

原創(chuàng)不易,未經(jīng)授權(quán),嚴(yán)禁轉(zhuǎn)載

原文地址:http://www.mpian.cn/web/exp/5110.html

建站流程

Website development

  • 網(wǎng)站需
    求分析
  • 網(wǎng)站策
    劃方案
  • 頁(yè)面風(fēng)
    格設(shè)計(jì)
  • 程序設(shè)
    計(jì)研發(fā)
  • 資料錄
    入優(yōu)化
  • 確認(rèn)交
    付使用
  • 后續(xù)跟
    蹤服務(wù)
  • +86 10 64758810

    18510861135

客戶(hù)評(píng)價(jià)

更多+
  • 感謝云智互聯(lián),系統(tǒng)提前完成,在整個(gè)項(xiàng)目周期內(nèi),云智互聯(lián)對(duì)待我們并不像是對(duì)待客戶(hù),更像是朋友一樣,每一次,都能以專(zhuān)業(yè)的角度向我們提出更合理、更有效的解決方案,并快速、細(xì)致地完成我們的每一個(gè)需求,再次感謝以至誠(chéng)之心做事的云智互聯(lián)團(tuán)隊(duì)。

    潘濤

  • 我是東方龍馬集團(tuán),在云智家做了2個(gè)企業(yè)官網(wǎng),服務(wù)態(tài)度超級(jí)好。如果想做網(wǎng)站,選擇他家一定不后悔。性?xún)r(jià)比高,服務(wù)態(tài)度好。值得你的信賴(lài)!

    譚嬌

  • 技術(shù)好,設(shè)計(jì)精良,操作便利,很專(zhuān)業(yè)!配套的服務(wù)和后續(xù)的服務(wù)都很好,網(wǎng)站封面堪稱(chēng)精品,運(yùn)行方便,后臺(tái)操作的簡(jiǎn)單。技術(shù)還會(huì)耐心教我,很好的云智互聯(lián)(北京)科技有限公司,建站很不錯(cuò)的。

    陳曦

  • 不錯(cuò),價(jià)格比較合適,重點(diǎn)是響應(yīng)速度蠻快,有什么問(wèn)題都會(huì)馬上給你解決,公司很滿(mǎn)意,因?yàn)樗麄兌际轻槍?duì)每個(gè)項(xiàng)目建了相應(yīng)的討論組,有問(wèn)題可以再里面提出,人員分工到位,解決問(wèn)題很及時(shí)。

    張經(jīng)理

聯(lián)系方式

工作時(shí)間:09:30-18:30
咨詢(xún)電話(huà):010-64758810
客服郵箱:net@cnlink.cc

合作伙伴

All Rights Reserved.©2010-2016 YZLINK.CN 京公網(wǎng)安備 110105019435 京ICP備14020656號(hào)
本網(wǎng)站設(shè)計(jì)已受版權(quán)保護(hù),任何公司及個(gè)人不得復(fù)制,違者將依法追究責(zé)任,特此聲明。法律顧問(wèn):北京市輝瑞律師事務(wù)所。

嘿,我們微信溝通!

復(fù)制手機(jī)號(hào)