Nokia уличили в дешифровке HTTPS-трафика с мобильных телефонов

отметили
68
человек
в архиве
Nokia уличили в дешифровке HTTPS-трафика с мобильных телефонов
Один из индийских экспертов по безопасности заинтересовался фактом перенаправления трафика на транзитный сервер при попытке обращения к сайтам со штатного браузера (Nokia Browser 2.2.0.0.31) мобильного телефона Asha (Series 40) от компании Nokia. В итоге было выявлено, что компания осуществляет транзитную дешифровку HTTPS-трафика на своём прокси сервере.

Метод основан на подмене IP-адреса DNS-сервером Nokia, из-за чего запрос клиента перенаправлялся на прокси-сервер компании, от имени которого с SSL-сертификатом Nokia возвращается ответ, в котором транслируется содержимое HTTPS-сеанса, установленного между прокси и запрошенным клиентом сайтом. Никаких предупреждений о нарушении безопасности у клиента не выводилось, так как на телефон предустановлен SSL-сертификат, доверяющий данным с домена cloud1.browser.ovi.com, который фигурирует в сеансах между клиентом и прокси.

Компания Nokia заверила, что указанная техника используется исключительно для ускорения доступа к сайтам, никакие данные не оседают и не анализируются на серверах компании. Кроме того, в выпущенном сегодня обновлении мобильного браузера Nokia акселерация HTTPS-трафика прекращена и прокси Nokia теперь не вклинивается в подобный трафик, пропуская его в неизменном виде.
Добавил Vlad2000Plus Vlad2000Plus 11 Января 2013
Комментарии участников:
firevoodoo
+8
firevoodoo, 11 Января 2013 , url
Компания Nokia заверила, что указанная техника используется исключительно для ускорения доступа к сайтам, никакие данные не оседают и не анализируются на серверах компании. Кроме того, в выпущенном сегодня обновлении мобильного браузера Nokia акселерация HTTPS-трафика прекращена и прокси Nokia теперь не вклинивается в подобный трафик, пропуская его в неизменном виде.
Ай-яй у меня одного два предложения в голове выглядят несколько глупо в одном абзаце?
Из-за этого мерзкого индуса мы лишились такого чудесного сервиса по «ускорению» трафика?
froddo.bag
0
froddo.bag, 11 Января 2013 , url
Опера то-же самое делает и ничего.
EA
0
EA, 12 Января 2013 , url
Неправда. Опера Турбо не перехватывает SSL соединения — они идут напрямую к сайту.
froddo.bag
0
froddo.bag, 13 Января 2013 , url
значит ошибся )
Marlan
+6
Marlan, 12 Января 2013 , url
1. За ради ускорения дешифруют? Можно подумать SSL трафика так много, что есть большой смысл его ускорять. Да за ради какого-то ускорения не подтверждённого маркетингом никто и пальцем о палец не ударит, а тут ускорили какой-то SSL на долю которого приходится около 2-3% трафика.

2. Зачем им вообще понадобилось что-то дешифровать?? Нахрена им эти данные? Я не пойму что то.

В общем бред какой-то.
СЛОН
+1
СЛОН, 13 Января 2013 , url
Выходит программеры Нокии воровали чьи-то банковские пароли, пароли от почтовых ящиков и прочую секретную информацию на протяжении многих месяцев. Через SSL обычно только она и идет. И если бы не индус, так бы это безобразие дальше и продолжалось.


Войдите или станьте участником, чтобы комментировать