Tässä blogikirjoituksessa selitämme SSL-tiedonsiirron peruskäsitteet ja -prosessin yksinkertaisesti käyttämällä tosielämän esimerkkiä verkkokaupasta.
Miksi SSL on välttämätön?
Älypuhelimien laajan käyttöönoton ja internetyhteyden mahdollisuuden tultua osaksi jokapäiväistä elämäämme tarve suojata henkilökohtaisia ja taloudellisia tietoja turvallisesti on tullut tärkeämmäksi kuin koskaan. Viimeaikaiset laajamittaiset tietomurrot osoittavat selvästi, kuinka helposti lähettämämme tiedot voivat paljastua verkon kautta. Tässä ympäristössä, jos verkkosivuston osoiterivillä näkyy "https://" "http://":n sijaan, se tarkoittaa, että sinun ja verkkosivuston välinen viestintä on suojattu, ja yksi tämän suojauksen ydintekniikoista on SSL (Secure Sockets Layer).
Yksinkertaisesti sanottuna SSL on tekniikka, joka salaa verkossa lähetettävät tiedot suojatakseen niitä salakuuntelulta ja manipuloinnilta. Monet verkkosivustot käyttävät HTTPS:ää tietojen turvalliseen vaihtamiseen käyttäjien ja palvelimien välillä, ja se on välttämätöntä erityisesti arkaluonteisten tietojen vaihdossa, kuten verkkokaupoissa tai verkkopankissa.
Salausmenetelmät: Symmetrinen avain ja epäsymmetrinen avain
Salausmenetelmät jaetaan karkeasti symmetrisen avaimen ja epäsymmetrisen avaimen menetelmiin. Symmetrinen avainsalaus on menetelmä, joka salaa tiedot yhdellä salaisella avaimella ja purkaa niiden salauksen samalla avaimella. Aivan kuten lukon ja avaimen välinen suhde tosielämässä, kuka tahansa avaimen tunteva voi lukea salatun sisällön. Sen etuna on nopea käsittelynopeus ja yksinkertainen käyttöönotto.
Epäsymmetrinen salaus käyttää sitä vastoin eri julkista avainta salaukseen ja yksityistä avainta salauksen purkamiseen. Avainten myöntäjä luo parin julkista ja yksityistä avainta ja jakaa julkista avainta laajasti muille. Koska julkisella avaimella salattu sisältö voidaan purkaa vain vastaavalla yksityisellä avaimella, korkea luottamuksellisuuden taso varmistetaan, jos yksityinen avain pidetään turvassa. Laskelmat ovat kuitenkin monimutkaisia, mikä johtaa suhteellisen hitaampiin nopeuksiin.
SSL yhdistää näiden kahden menetelmän vahvuudet ja heikkoudet. Epäsymmetristä salausta käytetään turvallisuusherkissä, mutta lyhyissä laskennallisissa prosesseissa, kuten palvelimen todennuksessa ja istuntoavainten vaihdossa, kun taas varsinaisessa tiedonsiirrossa käytetään nopeaa symmetristä avainsalausta sekä tehokkuuden että turvallisuuden saavuttamiseksi.
SSL-tiedonsiirron toimintaperiaate – esimerkki verkkokaupasta
Tarkastellaan SSL:n toimintaa tyypillisen verkkokauppatilanteen avulla. Oletetaan, että opiskelija nimeltä Ms. CM antaa tietonsa ostaakseen vaatteita verkkokauppasivustolta ”12th Street” ja napsauttaa ”Osta”-painiketta. Tämän prosessin aikana välitetään arkaluonteisia tietoja, kuten luottokorttinumeroita. Jos ostossivusto on väärennös ja esiintyy laillisena, Ms. CM:n tiedot voidaan varastaa. Tämän ongelman estämiseksi SSL käy ensin läpi palvelimen todennusvaiheen.
Asiakkaan (CM) ja palvelimen (12th Street) välistä ensimmäistä yhteyden muodostamisprosessia kutsutaan "kättelyksi", jonka aikana ne varmistavat toistensa tilan. Kättelyn aikana asiakas lähettää palvelimelle viestin, jossa se ilmoittaa "haluavansa suojatun yhteyden", ja palvelin lähettää varmenteensa ja julkisen avaimensa. Varmenteen myöntää luotettava varmentaja (CA), ja se takaa, että palvelimen julkinen avain on linkitetty palvelimen identiteettiin. Asiakas varmistaa varmenteen varmistaakseen, että tämä julkinen avain kuuluu aidolle 12th Streetille, ja jatkaa sitten viestintää luottavaisin mielin.
Seuraava vaihe on varsinaisessa salatussa viestinnässä käytettävien avainten jakaminen. Asiakas luo molemmille osapuolille tiedossa olevan tunnuksen (esim. ennalta sovitun salaisen arvon tai "esimasalaisuuden") ja salaa sen palvelimen julkisella avaimella ennen lähettämistä. Palvelin purkaa tämän salauksen käyttämällä yksityistä avaintaan tunnuksen noutamiseksi, ja molemmat osapuolet käyttävät tätä arvoa istunnossa käytettävien symmetristen avainten luomiseen. Tämä varmistaa, että vaikka salakuuntelija sieppaisi viestin kesken kaiken, hän ei voi luoda seuraavia symmetrisiä avaimia ilman tunnusta.
SSL-salauksessa käytettävät istuntoavaimet jaetaan tyypillisesti neljään tyyppiin. Nämä ovat: avain asiakkaan lähettämän datan salaamiseen, avain palvelimen lähettämän datan salaamiseen, avain asiakkaan lähettämien viestien eheyden ja alkuperän varmentamiseen sekä avain palvelimen lähettämien viestien eheyden ja alkuperän varmentamiseen. Toisin sanoen järjestelmä koostuu kahdentyyppisistä salausavaimista ja kahdesta tyyppisestä viestien varmennusavaimesta, jotka varmistavat viestinnän luottamuksellisuuden, eheyden ja aitouden.
Käytännössä viestien vaihdon aikana kumpikin osapuoli lisää omat vahvistustietonsa lähettämäänsä dataan, salaa sen ja lähettää sen. Vastaanottava osapuoli purkaa datan salauksen ja tarkistaa nämä tiedot varmistaakseen, ettei viestiä ole peukaloitu tai väärennetty lähetyksen aikana. Tämä prosessi estää ketään muokkaamasta tai väärentämästä viestiä siirron aikana.
Yhteenveto ja henkilökohtaiset varotoimet
Yhteenvetona voidaan todeta, että SSL-viestintä on menetelmä, joka todentaa toisen osapuolen henkilöllisyyden ja salaa tiedot käyttämällä istuntoavainta, joka on vain molempien osapuolten tiedossa. Tämä estää kolmansia osapuolia lukemasta tai muuttamasta tietosisältöä ja varmistaa sekä viestin alkuperän että eheyden. Hyökkääjien menetelmät kuitenkin kehittyvät jatkuvasti, ja tietoturvateknologiat kehittyvät vastaavasti.
Elämäntyylissä, jossa olemme jatkuvasti yhteydessä älypuhelimien kautta, henkilötiedot voivat olla hajallaan laajalla alueella, ja on monia tapauksia, joissa valtuutetut laitokset tai palveluntarjoajat keräävät ja käyttävät tällaisia tietoja laillisesti. Teknisen turvallisuuden vahvistamisen ohella on ensiarvoisen tärkeää, että käyttäjät ymmärtävät tietojensa tärkeyden ja kehittävät tavan tarkistaa sivuston luotettavuus.