А вот так: установить переменную окружения SSLKEYLOGFILE, указывающую на писабельный файл. Увидев эту переменную, Firefox и Chrome сами запишут в этот файл все ключи в открытом виде
( Read more... )
Это фича в библиотеке. Скорее всего, для упрощения отладки при рассмотрении багрепортов от пользователей браузеров. Можно скачать релиз, а не муторно собирать со своими DEBUG+TRACE. А что на одну дыру больше - так браузеры же, и так решето.
Для реальной угрозы должно сойтись много обстоятельств. И здесь плохо то, что поведение тихо активизируется без установки стороннего программного обеспечения или изменения настроек самого браузера.
Про безопасностьlivejournalAugust 23 2013, 18:40:43 UTC
Пользователь beldmit сослался на вашу запись в записи « Про безопасность» в контексте: [...] ключи в открытом виде. Потом эти ключи можно скормить в Wireshark и получить расшифрованную сессию. [...]
Собссна, цель TLS в том, чтобы защищать данные в процессе передачи, на стороне клиента и на стороне сервера они и так расшифровываются, бай дизайн. Речь тут скорее о том, как эти расшифрованные данные дампить без лишнего гемора.
Comments 23
Reply
Reply
Reply
Reply
Reply
Reply
Reply
Reply
Reply
Reply
Reply
Reply
Reply
Leave a comment