Kā SSL komunikācija darbojas droši?

Šajā emuāra ierakstā mēs vienkāršā valodā izskaidrosim SSL komunikācijas pamatjēdzienus un procesu, izmantojot reālu tiešsaistes iepirkšanās piemēru.

 

Kāpēc SSL ir nepieciešams?

Tā kā viedtālruņi ir plaši izplatījušies un iespēja pieslēgties internetam jebkurā laikā un vietā kļūst par neatņemamu mūsu ikdienas sastāvdaļu, nepieciešamība droši aizsargāt personisko un finanšu informāciju ir kļuvusi svarīgāka nekā jebkad agrāk. Nesenie liela mēroga datu noplūdes skaidri parāda, cik viegli dati, ko mēs pārsūtām, var tikt atklāti tīklā. Šādā vidē, ja vietnes adreses joslā redzat “https://”, nevis “http://”, tas norāda, ka saziņa starp jums un vietni ir aizsargāta, un viena no galvenajām tehnoloģijām, kas nodrošina šo drošību, ir SSL (Secure Sockets Layer).
Vienkārši sakot, SSL ir tehnoloģija, kas šifrē tīklā pārraidītos datus, lai aizsargātu tos no noklausīšanās un manipulācijām. Daudzas tīmekļa vietnes izmanto HTTPS, lai droši apmainītos ar datiem starp lietotājiem un serveriem, un tas ir īpaši svarīgi, apmainoties ar sensitīvu informāciju, piemēram, iepērkoties tiešsaistē vai veicot internetbankas darbības.

 

Šifrēšanas metodes: simetriskā atslēga un asimetriskā atslēga

Šifrēšanas metodes tiek plaši iedalītas simetriskās atslēgas un asimetriskās atslēgas metodēs. Simetriskās atslēgas šifrēšana ir metode, kas šifrē informāciju, izmantojot vienu slepeno atslēgu, un atšifrē to, izmantojot to pašu atslēgu. Tāpat kā reālajā dzīvē starp slēdzeni un atslēgu, ikviens, kurš zina atslēgu, var izlasīt šifrēto saturu. Tai ir tādas priekšrocības kā ātrs apstrādes ātrums un vienkārša ieviešana.
Turpretī asimetriskā šifrēšana šifrēšanai izmanto atšķirīgu publisko atslēgu un atšifrēšanai — privāto atslēgu. Izdevējs izveido publisko un privāto atslēgu pāri un plaši izplata publisko atslēgu citiem. Tā kā saturu, kas šifrēts ar publisko atslēgu, var atšifrēt tikai ar atbilstošo privāto atslēgu, augsts konfidencialitātes līmenis tiek nodrošināts, ja privātā atslēga tiek glabāta drošībā. Tomēr aprēķini ir sarežģīti, kā rezultātā ātrums ir relatīvi lēnāks.
SSL apvieno šo divu metožu stiprās un vājās puses. Asimetriskā šifrēšana tiek izmantota drošības ziņā jutīgiem, bet īsiem skaitļošanas procesiem, piemēram, servera autentifikācijai un sesijas atslēgu apmaiņai, savukārt faktiskā datu pārraide izmanto ātru simetriskās atslēgas šifrēšanu, lai panāktu gan efektivitāti, gan drošību.

 

Kā darbojas SSL komunikācija — piemērs, izmantojot tiešsaistes veikalu

Apskatīsim, kā darbojas SSL, izmantojot tipisku tiešsaistes iepirkšanās scenāriju. Pieņemsim, ka studente vārdā CM kundze ievada savu informāciju, lai iegādātos apģērbu tiešsaistes iepirkšanās vietnē “12th Street”, un noklikšķina uz pogas “Pirkt”. Šī procesa laikā tiek pārsūtīta sensitīva informācija, piemēram, kredītkaršu numuri; ja iepirkšanās vietne ir viltota, kas uzdodas par īstu, CM kundzes informācija var tikt nozagta. Lai novērstu šo problēmu, SSL vispirms iziet cauri servera autentifikācijas fāzei.
Sākotnējo procesu, kurā klients (CM) un serveris (12th Street) izveido savienojumu, sauc par “rokasspiedienu”, kura laikā tie pārbauda viens otra statusu. Rokasspiediena laikā klients nosūta serverim ziņojumu, norādot, ka tas “vēlas drošu savienojumu”, un serveris nosūta savu sertifikātu un publisko atslēgu. Šo sertifikātu izsniedz uzticama sertifikātu iestāde (CA), un tas garantē, ka servera publiskā atslēga ir saistīta ar servera identitāti. Klients pārbauda sertifikātu, lai apstiprinātu, ka šī publiskā atslēga pieder īstajai 12th Street, un pēc tam pārliecinoši turpina saziņu.
Nākamais solis ir atslēgu koplietošanas process, kuras tiks izmantotas faktiskajai šifrētajai saziņai. Klients ģenerē marķieri, kas zināms tikai abām pusēm (piemēram, iepriekš saskaņotu slepeno vērtību vai "pirmsgalvenā slepenā atslēga"), un pirms nosūtīšanas to šifrē, izmantojot servera publisko atslēgu. Serveris to atšifrē, izmantojot savu privāto atslēgu, lai izgūtu marķieri, un abas puses izmanto šo vērtību, lai ģenerētu simetriskās atslēgas, kas tiks izmantotas sesijā. Tas nodrošina, ka pat tad, ja noklausīšanās pārtver ziņojumu, viņš nevar ģenerēt nākamās simetriskās atslēgas bez marķiera.
SSL faktiski izmantotās sesijas atslēgas parasti iedala četros veidos. Tie ir: atslēga klienta nosūtīto datu šifrēšanai, atslēga servera nosūtīto datu šifrēšanai, atslēga klienta nosūtīto ziņojumu integritātes un izcelsmes pārbaudei un atslēga servera nosūtīto ziņojumu integritātes un izcelsmes pārbaudei. Citiem vārdiem sakot, sistēma sastāv no divu veidu atslēgām šifrēšanai un divu veidu atslēgām ziņojumu verifikācijai, nodrošinot komunikācijas konfidencialitāti, integritāti un autentiskumu.
Praksē, apmainoties ar ziņojumiem, katra puse pievieno savu verifikācijas informāciju nosūtītajiem datiem, šifrē tos un pārraida. Saņēmēja puse atšifrē datus un pārbauda šo informāciju, lai apstiprinātu, ka ziņojums pārraides laikā nav ticis manipulēts vai viltots. Šis process neļauj nevienam modificēt vai viltot ziņojumu pārsūtīšanas laikā.

 

Kopsavilkums un individuālie piesardzības pasākumi

Rezumējot, SSL komunikācija ir metode, kas autentificē otras puses identitāti un šifrē datus, izmantojot sesijas atslēgu, kas zināma tikai abām pusēm. Tas neļauj trešajām personām lasīt vai mainīt datu saturu un pārbauda gan ziņojuma izcelsmi, gan integritāti. Tomēr uzbrucēju metodes turpina attīstīties, un drošības tehnoloģijas attīstās atbilstoši.
Dzīvesveidā, kurā mēs pastāvīgi esam savienoti, izmantojot viedtālruņus, personiskā informācija var būt plaši izplatīta, un ir daudz gadījumu, kad pilnvarotas iestādes vai pakalpojumu sniedzēji likumīgi vāc un izmanto šādu informāciju. Līdztekus centieniem stiprināt tehnisko drošību ir ārkārtīgi svarīgi, lai lietotāji apzinātos savas informācijas nozīmi un attīstītu ieradumu pārbaudīt, vai vietne ir uzticama.

 

Par autoru