Hogyan működik biztonságosan az SSL kommunikáció?

Ebben a blogbejegyzésben az SSL kommunikáció alapfogalmait és folyamatát egyszerű szavakkal ismertetjük egy valós online vásárlási példán keresztül.

 

Miért szükséges az SSL?

Az okostelefonok széles körű elterjedésével és azzal, hogy a bármikor, bárhol elérhető internetkapcsolat mindennapi életünk részévé vált, a személyes és pénzügyi adatok biztonságos védelme minden eddiginél fontosabbá vált. A közelmúltbeli nagyszabású adatvédelmi incidensek egyértelműen mutatják, hogy milyen könnyen kiszivároghatnak a hálózaton keresztül továbbított adataink. Ebben a környezetben, ha egy webhely címsorában a „https://” helyett a „https://” feliratot látja, az azt jelzi, hogy az Ön és a webhely közötti kommunikáció biztonságos, és ennek a biztonságnak az egyik alapvető technológiája az SSL (Secure Sockets Layer).
Egyszerűen fogalmazva, az SSL egy olyan technológia, amely titkosítja a hálózaton keresztül továbbított adatokat, hogy megvédje azokat a lehallgatástól és a manipulációtól. Számos weboldal HTTPS-t használ a felhasználók és a szerverek közötti biztonságos adatcseréhez, és ez különösen elengedhetetlen az érzékeny információk cseréjekor, például online vásárlás vagy internetes banki szolgáltatások során.

 

Titkosítási módszerek: Szimmetrikus kulcsú és aszimmetrikus kulcsú

A titkosítási módszerek nagyjából szimmetrikus kulcsú és aszimmetrikus kulcsú módszerekre oszthatók. A szimmetrikus kulcsú titkosítás egy olyan módszer, amely egyetlen titkos kulcs segítségével titkosítja az információkat, és ugyanazzal a kulccsal fejti vissza azokat. Csakúgy, mint a való életben a zár és a kulcs közötti kapcsolat esetében, bárki, aki ismeri a kulcsot, elolvashatja a titkosított tartalmat. Előnyei a gyors feldolgozási sebesség és az egyszerű megvalósítás.
Ezzel szemben az aszimmetrikus titkosítás egy másik nyilvános kulcsot használ a titkosításhoz és egy privát kulcsot a visszafejtéshez. A kibocsátó létrehoz egy nyilvános és egy privát kulcspárt, és széles körben terjeszti a nyilvános kulcsot másoknak. Mivel a nyilvános kulccsal titkosított tartalom csak a megfelelő privát kulccsal fejthető vissza, a magas szintű titoktartás biztosított, ha a privát kulcs biztonságban van. A számítások azonban összetettek, ami viszonylag lassabb sebességet eredményez.
Az SSL ötvözi e két módszer erősségeit és gyengeségeit. Az aszimmetrikus titkosítást biztonságérzékeny, de rövid számítási folyamatokhoz, például szerverhitelesítéshez és munkamenetkulcs-cseréhez használják, míg a tényleges adatátvitel gyors szimmetrikus kulcsú titkosítást használ a hatékonyság és a biztonság együttes elérése érdekében.

 

Hogyan működik az SSL kommunikáció – Példa egy online áruház használatával

Vizsgáljuk meg az SSL működését egy tipikus online vásárlási forgatókönyv segítségével. Tegyük fel, hogy egy Ms. CM nevű diák megadja adatait, hogy ruhát vásároljon a „12th Street” online vásárló oldalon, majd rákattint a „Vásárlás” gombra. A folyamat során érzékeny információk, például hitelkártyaszámok kerülnek átvitelre; ha a vásárlási oldal hamis, és egy legitim oldalnak ad ki magát, Ms. CM adatai ellophatók. A probléma megelőzése érdekében az SSL először egy szerverhitelesítési fázison megy keresztül.
A kliens (CM) és a szerver (12th Street) közötti kapcsolatfelvétel kezdeti folyamatát „kézfogásnak” nevezik, amelynek során ellenőrzik egymás állapotát. A kézfogás során a kliens egy üzenetet küld a szervernek, amelyben jelzi, hogy „biztonságos kapcsolatot szeretne”, a szerver pedig elküldi a tanúsítványát és a nyilvános kulcsát. Ezt a tanúsítványt egy megbízható hitelesítésszolgáltató (CA) állítja ki, és garantálja, hogy a szerver nyilvános kulcsa össze van kötve a szerver identitásával. A kliens ellenőrzi a tanúsítványt, hogy megerősítse, hogy ez a nyilvános kulcs a valódi 12th Streethez tartozik, majd bizalommal folytatja a kommunikációt.
A következő lépés a tényleges titkosított kommunikációhoz használt kulcsok megosztásának folyamata. Az ügyfél generál egy tokent, amelyet csak mindkét fél ismer (pl. egy előre egyeztetett titkos értéket vagy „pre-master secret”-et), és a szerver nyilvános kulcsával titkosítja, mielőtt elküldené. A szerver ezt a privát kulcsával dekódolja a token lekéréséhez, és mindkét fél ezt az értéket használja a munkamenetben használandó szimmetrikus kulcsok generálásához. Ez biztosítja, hogy még ha egy lehallgató elfogja is az üzenetet közben, a token nélkül ne tudja generálni a további szimmetrikus kulcsokat.
Az SSL-ben ténylegesen használt munkamenetkulcsok jellemzően négy típusba sorolhatók. Ezek a következők: egy kulcs a kliens által küldött adatok titkosítására, egy kulcs a szerver által küldött adatok titkosítására, egy kulcs a kliens által küldött üzenetek integritásának és eredetének ellenőrzésére, valamint egy kulcs a szerver által küldött üzenetek integritásának és eredetének ellenőrzésére. Más szóval, a rendszer kétféle titkosítási kulcsból és kétféle üzenet-ellenőrzési kulcsból áll, biztosítva a kommunikáció titkosságát, integritását és hitelességét.
A gyakorlatban az üzenetek cseréje során mindkét fél hozzáfűzi a saját ellenőrző információit az elküldött adatokhoz, titkosítja azokat, majd továbbítja azokat. A fogadó fél visszafejti az adatokat, és ellenőrzi ezeket az információkat annak megerősítésére, hogy az üzenetet nem manipulálták vagy hamisították az átvitel során. Ez a folyamat megakadályozza, hogy bárki módosítsa vagy hamisítsa az üzenetet átvitel közben.

 

Összefoglalás és személyes óvintézkedések

Összefoglalva, az SSL kommunikáció egy olyan módszer, amely hitelesíti a másik fél személyazonosságát, és egy csak a két fél által ismert munkamenetkulccsal titkosítja az adatokat. Ez megakadályozza, hogy harmadik felek elolvassák vagy megváltoztassák az adattartalmat, és ellenőrzi az üzenet eredetét és integritását. A támadók módszerei azonban folyamatosan fejlődnek, és a biztonsági technológiák is ennek megfelelően fejlődnek.
Egy olyan életmódban, ahol folyamatosan okostelefonokon keresztül vagyunk kapcsolatban, a személyes adatok széles körben szétszóródhatnak, és számos esetben engedélyezett intézmények vagy szolgáltatók jogszerűen gyűjtik és használják fel ezeket az információkat. A technikai biztonság megerősítésére irányuló erőfeszítések mellett kiemelkedő fontosságú, hogy a felhasználók felismerjék adataik fontosságát, és szokássá tegyék annak ellenőrzését, hogy egy adott webhely megbízható-e.

 

A szerzőről