Wpis z mikrobloga

Mireczki #security (a w szczególności @ZaufanaTrzeciaStrona ) - czy ruch po HTTPS między przeglądarką Chrome, a serwerem w sieci korporacyjnej (biurowej, z dość zaawansowanym IT) jest do odszyfrowania, czy też nie? Innymi słowy: czy IT widzi pisane np. na GMailu maile?
  • 8
  • Odpowiedz
  • Otrzymuj powiadomienia
    o nowych komentarzach

@pneumokok: Zadałeś dwa różne pytania ;)

Ruch komputer- serwer jest do odszyfrowanian a serwerze, czyli jeżeli łączysz się z serwerem w sieci korpo to na tym serwerze można odszyfrować.

Z kolei jeśli łączysz się z Gmailem to odszyfrować może tylko Google.

Ogólnie Chrome polecany do usług Google, bo ostrzeże, jeśli ktoś podmieni np. na proxy certyfikat na inny niż oryginalny.
  • Odpowiedz
@pneumokok: Aby odczytać SSL muszą podmienić certyfikat, którym proxy będzie rozmawiać z przeglądarką. Nawet jak na stacji roboczej zainstalują zaufany certyfikat lokalnej produkcji, to Chrome się oburzy i nie połączy z Gmailem (Twitterem i chyba jeszcze czymś) ze względu na tzw. przypinanie certyfikatów (certificate pinning).
  • Odpowiedz