TLS titkosítási csomag ellenőrző

Illesszen be egy TLS szkennelést vagy kézfogás összefoglalót az egyeztetett protokoll, a titkosítási csomag és a régi algoritmusok magyarázatához.

TLS bizonyíték
Illessze be az olvasható szkenner kimenetet vagy a ClientHello/ServerHello mezőket. A nyers bináris vagy csomagrögzítő fájl nem támogatott.
TLS értelmezés

Protokoll verziók

Cipher lakosztályok

Illesszen be egy TLS szkennelés vagy kézfogás összefoglalót, majd elemezze azt.
Illessze be a TLS bizonyítékot az ellenőrzéshez.

A beillesztett TLS adatai a böngészőben maradnak. A BroBroGo nem tölti fel és nem menti őket.

GYIK

Milyen TLS kimeneti formátumokat illeszthetek be?

Illesszen be szöveget a szokásos TLS szkennerekből, openssl s_client-ből, csomagelemzési összefoglalókból vagy egy rövid ClientHello vagy ServerHello jegyzetből. Az ellenőrző felismeri a gyakori IANA neveket, OpenSSL álneveket és számos gyakori hexadecimális készletazonosítót; nem dekódolja a nyers csomagbájtokat.

A TLS 1.3 rejtjelkészlet miért nem mutatja a RSA vagy a ECDHE jelet?

A TLS 1.3 rejtjelkészlet neve a rekordtitkosítást és a handshake hash-t írja le. A kulcscserét és a hitelesítést külön tárgyalják, így ezekre nem lehet pusztán a csomagnévből következtetni.

Ez az eredmény azt bizonyítja, hogy egy szerver biztonságos?

Nem. Csak a beillesztett szöveget magyarázza. Nem csatlakozik a gazdagéphez, nem ellenőrzi a tanúsítványt, nem méri a kulcsméreteket, nem teszteli a leminősítési viselkedést, és nem jelenít meg minden olyan csomagot, amelyet a kiszolgáló elfogad.

A TLS protokollverziók és titkosítási csomagok elemzése

A TLS (Transport Layer Security) kapcsolatok biztonságának értékelése során a hálózati mérnökök, biztonsági elemzők és rendszergazdák gyakran dolgoznak különböző diagnosztikai eszközök kimeneteivel. A TLS titkosítási csomag ellenőrző célja, hogy elemezze a felhasználó által megadott szöveges adatokat – például egy TLS szkennelés eredményét vagy egy kézfogás (handshake) összefoglalóját –, és azonosítsa a használt protokollverziókat, titkosítási csomagokat (cipher suites), valamint a potenciális biztonsági kockázatot jelentő régi, elavult algoritmusokat.

Ez az elemző eszköz nem hajt végre aktív hálózati vizsgálatot, és nem létesít kapcsolatot távoli kiszolgálókkal. Ehelyett statikus elemzéssel dolgozza fel a beillesztett szöveget, amely származhat a leggyakoribb TLS szkennerekből, az openssl s_client parancs kimenetéből, hálózati csomagelemzők (packet analysis) összefoglalóiból, vagy akár egy rövid ClientHello illetve ServerHello üzenetből. Az ellenőrző képes felismerni a hivatalos IANA neveket, az OpenSSL környezetben használt egyedi álneveket, valamint a leggyakoribb hexadecimális csomagazonosítókat (suite IDs).

Bemeneti adatok és feldolgozási korlátok

Az eszköz használatához a vizsgálni kívánt szöveges adatokat a TLS bizonyíték mezőbe kell beilleszteni. A bemenet formátumára és méretére a következő szabályok vonatkoznak:

  • Támogatott formátumok: Olvasható szkenner kimenetek, konfigurációs fájlok részletei, vagy a ClientHello/ServerHello üzenetek szöveges mezői.
  • Karakterkorlát: A beillesztett szöveg hossza nem haladhatja meg a 200 000 karaktert. Ha a megadott tartalom ennél hosszabb, a rendszer a következő hibaüzenetet jeleníti meg: Ez az összefoglaló szokatlanul nagy. Tartsa 200 000 karakter alatt..
  • Nem támogatott formátumok: Nyers bináris adatok vagy közvetlen hálózati csomagrögzítő fájlok (például.pcap) feldolgozására az eszköz nem alkalmas.
  • Üres bemenet: Amennyiben tartalom nélkül kísérli meg az elemzést, a rendszer az Először illesszen be egy TLS szkennelést vagy kézfogás összefoglalót. hibaüzenetet adja vissza.
  • Ismeretlen adatok: Ha a beillesztett szövegben egyetlen TLS verzió vagy titkosítási csomag sem azonosítható, a következő figyelmeztetés jelenik meg: A rendszer nem ismeri fel a TLS verziót vagy rejtjelkészletet. Illessze be az olvasható szkenner- vagy kézfogásmezőket..

A TLS paraméterek szerepkörei és besorolása

A beillesztett adatok elemzése során az eszköz különböző szerepkörök szerint csoportosítja a talált protokollokat és titkosítási csomagokat:

  1. Tárgyalva (Tárgyalva): A kapcsolat létrejötte során a kliens és a szerver által ténylegesen kiválasztott és alkalmazott paraméter.
  2. Felajánlott (Felajánlott): A kliens által támogatott és a ServerHello üzenet előtt felkínált lehetőségek listája.
  3. Megfigyelt (Megfigyelt): A hálózati forgalomban vagy a vizsgálati naplóban rögzített, jelen lévő paraméterek.

Az azonosított titkosítási csomagok biztonsági szintjük alapján négy kategóriába sorolhatók:

  • Modern (Modern): A jelenlegi iparági szabványoknak megfelelő, biztonságosnak tekinthető algoritmusok.
  • Tekintse át (Tekintse át): Olyan csomagok, amelyek használata bizonyos feltételek mellett felülvizsgálatot igényel.
  • Elavult (Elavult): Olyan algoritmusok, amelyek felett eljárt az idő, és biztonsági kockázatot hordoznak.
  • Ismeretlen (Ismeretlen): A beépített adatbázisban nem szereplő csomagok.

Kriptográfiai algoritmusok és biztonsági értékelések

Az ellenőrző a beolvasott titkosítási csomagok összetevői alapján részletes biztonsági megállapításokat tesz. Az alábbi táblázat összefoglalja az egyes algoritmusokhoz és csomagtípusokhoz társított értékeléseket:

Algoritmus / Csomagtípus Biztonsági megállapítás és magyarázat
RC4 A RC4 elavult, ezért nem tárgyalható.
DES A DES nem biztonságos a TLS általános használatához.
3DES A 3DES kis blokkmérettel rendelkezik, és a TLS esetében elavult.
NULL A NULL titkosítás nem biztosít bizalmas kezelést.
EXPORT A EXPORT programcsomagok szándékosan gyenge kriptográfiát használnak, és elavultak.
Anonim csomagok Az anonim csomagok nem hitelesítik a társat, és ki vannak téve a lehallgatásnak.
MD5 A MD5 nem biztonságos a TLS általános használatához.
SHA-1 Ez a csomag a SHA-1 kódot használja, amely elavult az általános TLS használathoz.
CBC csomagok A CBC lakosztályok örököltek. Részesítsen előnyben egy AEAD csomagot, például AES-GCM vagy ChaCha20-Poly1305.
Statikus RSA A statikus RSA kulcscsere nem biztosít továbbítási titkosságot.
CCM-8 A CCM-8 rövidebb hitelesítési címkét használ, és protokollspecifikus felülvizsgálatra van szüksége.
Ismeretlen csomag Ez a lakosztály nem szerepel a közös lakosztályok beépített térképén. Ellenőrizze az aktuális IANA nyilvántartást vagy a lapolvasó dokumentációját.

A TLS 1.3 működési sajátosságai

A TLS 1.3 protokoll jelentős változást hozott a korábbi verziókhoz képest a titkosítási csomagok felépítésében. A korábbi verziókban (például TLS 1.2) a titkosítási csomag neve egyetlen hosszú karakterláncként határozta meg a kulcscsere módját (pl. ECDHE), a hitelesítést (pl. RSA vagy ECDSA), a szimmetrikus titkosítást (pl. AES-GCM) és a hash algoritmust (pl. SHA-256).

Ezzel szemben a TLS 1.3 a rejtjelkészlettől külön tárgyalja a kulcscserét és a hitelesítést. A TLS 1.3 titkosítási csomagok neve kizárólag a szimmetrikus titkosítási algoritmust és a hozzá tartozó hash függvényt határozza meg (például TLS_AES_256_GCM_SHA384). A kulcscsere-mechanizmusok (mint a Diffie-Hellman csoportok) és a tanúsítvány-hitelesítési módok egyeztetése a kézfogás során külön kiterjesztéseken keresztül történik, így ezekre a paraméterekre nem lehet pusztán a csomagnévből következtetni.

Adatkezelés és adatvédelem

Az elemzés során megadott adatok biztonsága érdekében a feldolgozás teljes egészében a felhasználó böngészőjében történik. A beillesztett TLS adatai a böngészőben maradnak. A BroBroGo nem tölti fel és nem menti őket.

Gyakran Ismételt Kérdések

Milyen TLS kimeneti formátumokat illeszthetek be?

Illesszen be szöveget a szokásos TLS szkennerekből, openssl s_client-ből, csomagelemzési összefoglalókból vagy egy rövid ClientHello vagy ServerHello jegyzetből. Az ellenőrző felismeri a gyakori IANA neveket, OpenSSL álneveket és számos gyakori hexadecimális készletazonosítót; nem dekódolja a nyers csomagbájtokat.

A TLS 1.3 rejtjelkészlet miért nem mutatja a RSA vagy a ECDHE jelet?

A TLS 1.3 rejtjelkészlet neve a rekordtitkosítást és a handshake hash-t írja le. A kulcscserét és a hitelesítést külön tárgyalják, így ezekre nem lehet pusztán a csomagnévből következtetni.

Ez az eredmény azt bizonyítja, hogy egy szerver biztonságos?

Nem. Csak a beillesztett szöveget magyarázza. Nem csatlakozik a gazdagéphez, nem ellenőrzi a tanúsítványt, nem méri a kulcsméreteket, nem teszteli a leminősítési viselkedést, és nem jelenít meg minden olyan csomagot, amelyet a kiszolgáló elfogad.

Mi a teendő, ha az eszköz nem talál protokollverziót vagy titkosítási csomagot?

Ha a beillesztett szöveg nem tartalmaz felismerhető mintákat, a felületen a A mellékelt szövegben nem található protokoll verzió. vagy a A mellékelt szövegben nem található rejtjelkészlet. üzenet jelenik meg. Ilyenkor ellenőrizze, hogy a beillesztett szöveg tartalmaz-e szabványos IANA elnevezéseket, OpenSSL formátumú neveket vagy hexadecimális kódokat.