Как стать автором
Обновить

2.Check Point на максимум. HTTPS-инспекция

Время на прочтение6 мин
Количество просмотров21K
Всего голосов 12: ↑7 и ↓5+2
Комментарии15

Комментарии 15

Почему на хабре так стала популярна тема соглядатыев?
Хабр — большой, и, следовательно, в некотором смысле является зеркалом общества =) Несомненно, попытки влезть в ваш TLS с помощью sslstrip, корпоративного брендмауэра, BDFProxy или великого китайского ( или не очень китайского =)) — являются реальностью. Полагаю, это нужно знать, уметь обнаруживать, использовать ну и вообще жить с этим %)
Спасибо, интересная статья. Никогда не задумывался об этой стороне HTTPS-инспекции.
что обновленная версия google chrome также начала использовать технологию certificate pinning для своих сервисов (youtube, google drive, gmail и так далее)

Вы где-то ошиблись в настройке: привязка отключается при подмене сертификата внутренним доверенным CA, а от HPKP вообще решили отказаться.
adguard тут не причем, просто версия вашего google chrome не использует Cetificate Pinning. Если посмотрите в видео, то там тоже гугл заработал с подменой сертификата. В последнем обновлении Chrome тоже не обнаружил этой фичи. Видимо экспериментируют пока в Google с данной технологией.
Видимо вы не разбираетесь в том о чём пишете.

HPKP сделана для защиты от несанкционированного выпуска сертификатов публичными CA и привязка там идёт не к серийному номеру, а к цепочке CA для FQDN или публичному ключу. Она работает одинаково в Chrome и FF с появления в 2014-2015 году.

В Chrome 61 добавили Expect-CT, но и там проверка выключается для сертификатов выданных приватными CA.
Видимо вы не понимаете что такое certificate pinning.

«If the serial number of the certificate used to create the HTTPS connection back to Google does not match the „pinned“ certificate serial number, the connection is rejected. „
Ещё раз: это всё работает только для цепочки с 'publicly trusted root'.
Про исключение для приватных CA прямо написано в FAQ.
Целесообразно отключать инспекцию TLS еще и для ряда относительно доверенных URL-ов, таких как цетры загрузки обновлений микрософтовских и других операционных систем, и т.д. Иначе ресурсы даже весьма жирного чекпоинта исчерпываются =)
Да, хорошее замечание.
Декодировать ролики ютьюба тоже весьма накладно на PaloAlto.
Зарегистрируйтесь на Хабре, чтобы оставить комментарий