Πώς λειτουργεί με ασφάλεια η επικοινωνία SSL;

Σε αυτήν την ανάρτηση ιστολογίου, θα εξηγήσουμε τις βασικές έννοιες και τη διαδικασία της επικοινωνίας SSL με απλά λόγια, χρησιμοποιώντας ένα πραγματικό παράδειγμα ηλεκτρονικών αγορών.

 

Γιατί είναι απαραίτητο το SSL;

Με την ευρεία υιοθέτηση των smartphones και τη δυνατότητα σύνδεσης στο διαδίκτυο οποιαδήποτε στιγμή, οπουδήποτε, που έχει γίνει μέρος της καθημερινότητάς μας, η ανάγκη ασφαλούς προστασίας των προσωπικών και οικονομικών πληροφοριών έχει γίνει πιο επιτακτική από ποτέ. Πρόσφατες παραβιάσεις δεδομένων μεγάλης κλίμακας καταδεικνύουν ξεκάθαρα πόσο εύκολα μπορούν να εκτεθούν τα δεδομένα που μεταδίδουμε μέσω του δικτύου. Σε αυτό το περιβάλλον, εάν δείτε "https://" αντί για "http://" στη γραμμή διευθύνσεων ενός ιστότοπου, αυτό υποδηλώνει ότι η επικοινωνία μεταξύ εσάς και του ιστότοπου είναι ασφαλής και μία από τις βασικές τεχνολογίες πίσω από αυτήν την ασφάλεια είναι το SSL (Secure Sockets Layer).
Με απλά λόγια, το SSL είναι μια τεχνολογία που κρυπτογραφεί δεδομένα που μεταδίδονται μέσω ενός δικτύου για να το προστατεύει από υποκλοπές και παραβιάσεις. Πολλοί ιστότοποι χρησιμοποιούν το HTTPS για την ασφαλή ανταλλαγή δεδομένων μεταξύ χρηστών και διακομιστών και είναι απαραίτητο, ειδικά κατά την ανταλλαγή ευαίσθητων πληροφοριών, όπως σε ηλεκτρονικές αγορές ή τραπεζικές συναλλαγές μέσω διαδικτύου.

 

Μέθοδοι Κρυπτογράφησης: Συμμετρικό Κλειδί και Ασύμμετρο Κλειδί

Οι μέθοδοι κρυπτογράφησης διαιρούνται γενικά σε μεθόδους συμμετρικού κλειδιού και ασύμμετρου κλειδιού. Η κρυπτογράφηση συμμετρικού κλειδιού είναι μια μέθοδος που κρυπτογραφεί πληροφορίες χρησιμοποιώντας ένα μόνο μυστικό κλειδί και τις αποκρυπτογραφεί χρησιμοποιώντας το ίδιο κλειδί. Όπως ακριβώς και η σχέση μεταξύ μιας κλειδαριάς και ενός κλειδιού στην πραγματική ζωή, οποιοσδήποτε γνωρίζει το κλειδί μπορεί να διαβάσει το κρυπτογραφημένο περιεχόμενο. Έχει τα πλεονεκτήματα της γρήγορης ταχύτητας επεξεργασίας και της απλής εφαρμογής.
Αντίθετα, η ασύμμετρη κρυπτογράφηση χρησιμοποιεί διαφορετικό δημόσιο κλειδί για την κρυπτογράφηση και ιδιωτικό κλειδί για την αποκρυπτογράφηση. Ο εκδότης δημιουργεί ένα ζεύγος δημόσιου και ιδιωτικού κλειδιού και διανέμει ευρέως το δημόσιο κλειδί σε άλλους. Δεδομένου ότι το περιεχόμενο που κρυπτογραφείται με το δημόσιο κλειδί μπορεί να αποκρυπτογραφηθεί μόνο με το αντίστοιχο ιδιωτικό κλειδί, εξασφαλίζεται υψηλό επίπεδο εμπιστευτικότητας εάν το ιδιωτικό κλειδί διατηρείται ασφαλές. Ωστόσο, οι υπολογισμοί είναι περίπλοκοι, με αποτέλεσμα σχετικά χαμηλότερες ταχύτητες.
Το SSL συνδυάζει τα δυνατά και τα αδύνατα σημεία αυτών των δύο μεθόδων. Η ασύμμετρη κρυπτογράφηση χρησιμοποιείται για ευαίσθητες στην ασφάλεια αλλά σύντομες υπολογιστικές διαδικασίες, όπως ο έλεγχος ταυτότητας διακομιστή και η ανταλλαγή κλειδιού συνεδρίας, ενώ η πραγματική μετάδοση δεδομένων χρησιμοποιεί γρήγορη κρυπτογράφηση συμμετρικού κλειδιού για την επίτευξη τόσο αποδοτικότητας όσο και ασφάλειας.

 

Πώς λειτουργεί η επικοινωνία SSL — Ένα παράδειγμα χρήσης ενός ηλεκτρονικού καταστήματος

Ας εξετάσουμε πώς λειτουργεί το SSL χρησιμοποιώντας ένα τυπικό σενάριο ηλεκτρονικών αγορών. Ας υποθέσουμε ότι μια φοιτήτρια ονόματι κα. CM εισάγει τα στοιχεία της για να αγοράσει ρούχα στον ιστότοπο ηλεκτρονικών αγορών "12th Street" και κάνει κλικ στο κουμπί "Αγορά". Κατά τη διάρκεια αυτής της διαδικασίας, μεταδίδονται ευαίσθητες πληροφορίες, όπως αριθμοί πιστωτικών καρτών. Εάν ο ιστότοπος αγορών είναι ψεύτικος, υποδυόμενος έναν νόμιμο, οι πληροφορίες της κας. CM θα μπορούσαν να κλαπούν. Για να αποφευχθεί αυτό το πρόβλημα, το SSL περνάει πρώτα από μια φάση ελέγχου ταυτότητας διακομιστή.
Η αρχική διαδικασία με την οποία ο πελάτης (CM) και ο διακομιστής (12th Street) δημιουργούν μια σύνδεση ονομάζεται «χειραψία», κατά την οποία επαληθεύουν ο ένας την κατάσταση του άλλου. Κατά τη διάρκεια της χειραψίας, ο πελάτης στέλνει ένα μήνυμα στον διακομιστή που υποδεικνύει ότι «επιθυμεί μια ασφαλή σύνδεση» και ο διακομιστής μεταδίδει το πιστοποιητικό και το δημόσιο κλειδί του. Αυτό το πιστοποιητικό εκδίδεται από μια αξιόπιστη Αρχή Πιστοποίησης (CA) και εγγυάται ότι το δημόσιο κλειδί του διακομιστή συνδέεται με την ταυτότητα του διακομιστή. Ο πελάτης επαληθεύει το πιστοποιητικό για να επιβεβαιώσει ότι αυτό το δημόσιο κλειδί ανήκει στην γνήσια 12th Street και στη συνέχεια προχωρά στην επικοινωνία με σιγουριά.
Το επόμενο βήμα είναι η διαδικασία κοινής χρήσης των κλειδιών που θα χρησιμοποιηθούν για την πραγματική κρυπτογραφημένη επικοινωνία. Ο πελάτης δημιουργεί ένα διακριτικό γνωστό μόνο και στα δύο μέρη (π.χ., μια προ-συμφωνημένη μυστική τιμή ή «προ-κύριο μυστικό») και το κρυπτογραφεί χρησιμοποιώντας το δημόσιο κλειδί του διακομιστή πριν το στείλει. Ο διακομιστής το αποκρυπτογραφεί χρησιμοποιώντας το ιδιωτικό του κλειδί για να ανακτήσει το διακριτικό και και τα δύο μέρη χρησιμοποιούν αυτήν την τιμή για να δημιουργήσουν τα συμμετρικά κλειδιά που θα χρησιμοποιηθούν στην περίοδο σύνδεσης. Αυτό διασφαλίζει ότι ακόμη και αν ένας ωτακουστής υποκλέψει το μήνυμα στη μέση, δεν μπορεί να δημιουργήσει τα επόμενα συμμετρικά κλειδιά χωρίς το διακριτικό.
Τα κλειδιά συνεδρίας που χρησιμοποιούνται στην πραγματικότητα στο SSL χωρίζονται συνήθως σε τέσσερις τύπους. Αυτοί είναι: ένα κλειδί για την κρυπτογράφηση δεδομένων που αποστέλλονται από τον πελάτη, ένα κλειδί για την κρυπτογράφηση δεδομένων που αποστέλλονται από τον διακομιστή, ένα κλειδί για την επαλήθευση της ακεραιότητας και της προέλευσης των μηνυμάτων που αποστέλλονται από τον πελάτη και ένα κλειδί για την επαλήθευση της ακεραιότητας και της προέλευσης των μηνυμάτων που αποστέλλονται από τον διακομιστή. Με άλλα λόγια, το σύστημα αποτελείται από δύο τύπους κλειδιών για κρυπτογράφηση και δύο τύπους κλειδιών για την επαλήθευση μηνυμάτων, διασφαλίζοντας την εμπιστευτικότητα, την ακεραιότητα και την αυθεντικότητα της επικοινωνίας.
Στην πράξη, κατά την ανταλλαγή μηνυμάτων, κάθε μέρος προσθέτει τις δικές του πληροφορίες επαλήθευσης στα δεδομένα που στέλνει, τα κρυπτογραφεί και τα μεταδίδει. Το μέρος που τα λαμβάνει αποκρυπτογραφεί τα δεδομένα και επαληθεύει αυτές τις πληροφορίες για να επιβεβαιώσει ότι το μήνυμα δεν έχει παραποιηθεί ή πλαστογραφηθεί κατά τη μετάδοση. Αυτή η διαδικασία εμποδίζει οποιονδήποτε να τροποποιήσει ή να πλαστογραφήσει το μήνυμα κατά τη μεταφορά.

 

Σύνοψη και Προσωπικές Προφυλάξεις

Συνοπτικά, η επικοινωνία SSL είναι μια μέθοδος που επαληθεύει την ταυτότητα του άλλου μέρους και κρυπτογραφεί τα δεδομένα χρησιμοποιώντας ένα κλειδί συνεδρίας που είναι γνωστό μόνο στα δύο μέρη. Αυτό εμποδίζει τρίτους να διαβάσουν ή να τροποποιήσουν το περιεχόμενο των δεδομένων και επαληθεύει τόσο την προέλευση όσο και την ακεραιότητα του μηνύματος. Ωστόσο, οι μέθοδοι των εισβολέων συνεχίζουν να εξελίσσονται και οι τεχνολογίες ασφαλείας εξελίσσονται ανάλογα.
Σε έναν τρόπο ζωής όπου είμαστε συνεχώς συνδεδεμένοι μέσω smartphone, τα προσωπικά δεδομένα μπορούν να διαχυθούν ευρέως και υπάρχουν πολλές περιπτώσεις όπου εξουσιοδοτημένοι φορείς ή πάροχοι υπηρεσιών συλλέγουν και χρησιμοποιούν νόμιμα τέτοιες πληροφορίες. Παράλληλα με τις προσπάθειες για την ενίσχυση της τεχνικής ασφάλειας, είναι πρωταρχικής σημασίας για τους χρήστες να αναγνωρίσουν τη σημασία των πληροφοριών τους και να αναπτύξουν τη συνήθεια να επαληθεύουν εάν ένας ιστότοπος είναι αξιόπιστος.

 

Σχετικά με τον Συγγραφέα