Oltre a quanto elencato da AviD, SSL è sicuro solo quanto l'infrastruttura DNS che ti ha indirizzato a quel server e qualsiasi proxy aziendale nel percorso di comunicazione.
Se l'infrastruttura DNS viene violata ( avvelenamento della cache, ecc.), l'aggressore potrebbe sottoporre l'utente a molti attacchi.
Inoltre, se il client utilizza software come Fiddler o un proxy aziendale, quel software può easvdrop sulla tua conversazione SSL.
Per mitigare questo problema, guarda l '"emittente" del certificato SSL. Se la connessione SSL sta passando attraverso un proxy, l'emittente sarà quello del proxy. Se stai effettuando una connessione diretta, vedrai la CA pubblicamente attendibile pertinente.
[Ulteriori informazioni]
Un proxy HTTPS aziendale è qualcosa che gestisce la connessione tra il browser web e il Proxy (il cui indirizzo IP appare nei log del tuo server web). In tal caso, il contenuto web (anche la password HTTPS) viene decrittografato e successivamente nuovamente crittografato nel proxy aziendale e presentato al server.
A seconda di chi gestisce il proxy e di come vengono utilizzati i suoi log, questo può essere accettabile o essere un problema dal tuo punto di vista.
Per ulteriori informazioni su come viene eseguita l'intercettazione SSL , vedere questo collegamento:
Quando il proxy SSL intercetta una connessione SSL, presenta un certificato del server emulato al browser del client. Il browser client invia un popup di sicurezza all'utente finale perché il browser non si fida dell'emittente utilizzato da ProxySG. Questo popup non si verifica se il certificato dell'emittente utilizzato da SSL Proxy viene importato come radice attendibile nell'archivio certificati del browser client.
ProxySG rende tutti i certificati configurati disponibili per il download tramite la sua console di gestione. Puoi chiedere agli utenti finali di scaricare il certificato dell'emittente tramite Internet Explorer o Firefox e installarlo come CA attendibile nel browser preferito. Ciò elimina il popup del certificato per
certificati emulati ...
Alcune aziende aggirano il problema del pop-up dei certificati sopra menzionato distribuendo i certificati radice (del proxy) su ogni workstation tramite GPO. Sebbene ciò interesserà solo il software che utilizza l'archivio certificati Microsoft. Software come Firefox e Chrome devono essere aggiornati in modo diverso.