هجوم تخفيض المستوى
هجوم التخفيض ، أو ما يُعرف أيضًا بهجوم خفض مستوى الأمان، [ 1 ] أو هجوم التراجع عن الإصدار ، هو نوع من الهجمات التشفيرية على نظام حاسوبي أو بروتوكول اتصالات، يُجبره على التخلي عن نمط تشغيل عالي الجودة (مثل الاتصال المشفر ) لصالح نمط تشغيل أقدم وأقل جودة (مثل النص الواضح )، والذي يُستخدم عادةً للتوافق مع الأنظمة القديمة. [ 2 ] وقد تم اكتشاف ثغرة من هذا النوع في OpenSSL، حيث سمحت للمهاجم بالتفاوض على استخدام إصدار أقدم من TLS بين العميل والخادم. [ 3 ] يُعد هذا أحد أكثر أنواع هجمات التخفيض شيوعًا. وتكون بروتوكولات التشفير الانتهازية ، مثل STARTTLS، عرضة لهجمات التخفيض بشكل عام، لأنها مصممة للعودة إلى الاتصال غير المشفر. كما أن المواقع الإلكترونية التي تعتمد على عمليات إعادة التوجيه من HTTP غير المشفر إلى HTTPS المشفر قد تكون عرضة لهجمات التخفيض (مثل sslstrip )، لأن عملية إعادة التوجيه الأولية غير محمية بالتشفير. [ 4 ]
هجوم
تُنفَّذ هجمات خفض مستوى الأمان غالبًا كجزء من هجوم الوسيط (MITM)، وقد تُستخدم كوسيلة لتمكين هجوم تشفيري قد لا يكون ممكنًا بطريقة أخرى. [ 5 ] لطالما مثّلت هجمات خفض مستوى الأمان مشكلة مستمرة في عائلة بروتوكولات SSL/TLS؛ ومن أمثلة هذه الهجمات هجوم POODLE .
تتخذ هجمات خفض مستوى الأمان في بروتوكول TLS أشكالاً عديدة. [ 6 ] وقد صنف الباحثون هجمات خفض مستوى الأمان وفقًا لأربعة اتجاهات مختلفة، وهو ما يمثل إطارًا لفهم هذه الهجمات على النحو التالي: [ 6 ]
- عنصر البروتوكول المستهدف
- الخوارزمية
- إصدار
- طبقة
- نوع الثغرة الأمنية التي تُمكّن الهجوم
- تطبيق
- تصميم
- نموذج الثقة
- أسلوب الهجوم
- إسقاط
- تعديل
- حقن
- مستوى الضرر الذي يسببه الهجوم
- أمن معطل
- ضعف الأمن
هناك بعض المقترحات الحديثة [ 7 ] [ 8 ] التي تستغل مفهوم المعرفة المسبقة لتمكين عملاء TLS (مثل متصفحات الويب) من حماية أسماء النطاقات الحساسة ضد أنواع معينة من هجمات التخفيض التي تستغل دعم العملاء للإصدارات القديمة أو مجموعات التشفير غير الموصى بها (مثل تلك التي لا تدعم السرية الأمامية أو التشفير المصادق عليه ) مثل POODLE، وتجزئة ClientHello، [ 9 ] [ 10 ] ونوع مختلف من هجمات التخفيض DROWN (المعروفة أيضًا باسم "الغرق الخاص").
غالبًا ما يكون تعطيل التوافق مع الإصدارات السابقة هو السبيل الوحيد لمنع هجمات الرجوع إلى إصدارات أقدم. مع ذلك، قد يتعرف كل من العميل والخادم على الآخر على أنه مُحدّث بطريقة تمنع هذه الهجمات. على سبيل المثال، إذا كان كل من خادم الويب وبرنامج المستخدم يُطبّقان بروتوكول أمان النقل الصارم (HTTP Strict Transport Security) ، وكان برنامج المستخدم على دراية بذلك (إما من خلال الوصول إليه مسبقًا عبر HTTPS، أو لأنه مُدرج في "قائمة التحميل المُسبق لبروتوكول HSTS" [ 11 ] [ 12 ] [ 13 ] )، فسيرفض برنامج المستخدم الوصول إلى الموقع عبر بروتوكول HTTP العادي، حتى لو قام جهاز توجيه خبيث بتصويره هو والخادم لبعضهما البعض على أنهما لا يدعمان بروتوكول HTTPS.
انظر أيضاً
مراجع
- ↑ "الآثار الأمنية لشبكات الجيل الخامس" (ملف PDF) . مركز جامعة كاليفورنيا في بيركلي للأمن السيبراني طويل الأمد . تم الاطلاع عليه بتاريخ 24 نوفمبر 2021 .
- ↑ "هجوم التراجع عن الإصدار" .
- ↑ بريتوريان (19 أغسطس 2014). "هجوم الوسيط لخفض مستوى بروتوكول TLS" . بريتوريان . تم الاطلاع عليه بتاريخ 13 أبريل 2016 .
- ↑ ماتون، بول (17 مارس 2016). "95% من خوادم HTTPS عرضة لهجمات الوسيط البسيطة | نتكرافت" . www.netcraft.com . تم الاطلاع عليه بتاريخ 11 ديسمبر 2023 .
- ↑ "هجوم التخفيض" . encyclopedia.kaspersky.com . تم الاطلاع عليه بتاريخ 5 سبتمبر 2023 .
- 1 2 الأشوالي، إي إس، وراسموسن، ك. (2018). ما الذي ينطوي عليه خفض مستوى الأمان؟ تصنيف لهجمات خفض مستوى الأمان في بروتوكول TLS وبروتوكولات التطبيقات التي تستخدم TLS . ورشة العمل الدولية الرابعة حول التطبيقات والتقنيات في الأمن السيبراني (ATCS) بالتزامن مع المؤتمر الدولي الرابع عشر للأمن والخصوصية في شبكات الاتصالات (SecureComm). سبرينغر. ص 469-487 . arXiv : 1809.05681 .
{{cite conference}}: صيانة CS1: أسماء متعددة: قائمة المؤلفين ( رابط ) - ↑ الأشوالي، إي إس، وراسموسن، ك. (2018). حول جدوى إعدادات أمان TLS الدقيقة في متصفحات الويب بناءً على اسم النطاق المطلوب . المؤتمر الدولي الرابع عشر للأمن والخصوصية في شبكات الاتصالات (SecureComm). سبرينغر. ص 213-228 . arXiv : 1809.05686 .
{{cite conference}}: صيانة CS1: أسماء متعددة: قائمة المؤلفين ( رابط ) - ↑ الأشوالي، إي إس وسزالاشوفسكي، ب. (2018). DSTC: تكوينات TLS صارمة قائمة على نظام أسماء النطاقات . المؤتمر الدولي الثالث عشر حول مخاطر وأمن الإنترنت والأنظمة (CRISIS). سبرينغر. arXiv : 1809.05674 .
{{cite conference}}: صيانة CS1: أسماء متعددة: قائمة المؤلفين ( رابط ) - ↑ ldapwiki. "ClientHello" . مؤرشف من الأصل في 17 مارس 2020. تم الاطلاع عليه في 30 يناير 2019 .
- ↑ بوردوش، ب.، ديليجنات-لافود، أ.، كوبيسي، ن.، بيرونتي، أ.، بهارجافان، ك. (2015). FLEXTLS: أداة لاختبار تطبيقات TLS . ورشة عمل USENIX التاسعة حول التقنيات الهجومية (WOOT 15). USENIX . تم الاطلاع عليه في 30 يناير 2019 .
{{cite conference}}: صيانة CS1: أسماء متعددة: قائمة المؤلفين ( رابط ) - ↑ آدم لانغلي (8 يوليو 2010). "أمن النقل الصارم" . مشاريع الكروميوم . تم الاسترجاع في 22 يوليو 2010 .
- ↑ ديفيد كيلر (1 نوفمبر 2012). "التحميل المسبق لبروتوكول HSTS" . مدونة موزيلا الأمنية . تم الاطلاع عليه بتاريخ 6 فبراير 2014 .
- ↑ بيل، مايك؛ والپ، ديفيد (16 فبراير 2015). "أمان النقل الصارم لبروتوكول HTTP يصل إلى متصفح إنترنت إكسبلورر" . تم الاسترجاع في 16 فبراير 2015 .
- التوافق مع الإصدارات السابقة
- أمن شبكات الحاسوب
- الهجمات المشفرة
- أمن طبقة النقل
- ثغرات أمنية في الويب
