Что могут сделать хакеры, узнав ключи сертификата от сайта, SSL, HTTPS?

12
Dmitriy_2014
На сайте с 01.07.2014
Offline
276
764

Всем привет!

Как-то обновлял SSL сертификат для сайта и там было указано что мол эта информация ( ключи корневого сертификата, приватный ключ и т.п. ) не должна попасть в чужие руки, но кому нужна эта информация и что они могут сделать, испортить мне сертификат, решение вопроса которого перевыпуск и замена?

Заранее всем спасибо за ответы!
M
На сайте с 06.06.2023
Offline
2
#1
Например, те, к кому сертификат попадёт, смогут расшифровать данные, которые поступают от пользователей на ваш сайт, зашифрованные публичным ключом. Само собой эти данные тоже должны как-то попасть к злоумышленникам, но пренебрегать этими рекомендациями точно не стоит.
Mik Foxi
На сайте с 02.03.2011
Offline
1076
#2
если у вас сайт не уровня сбера, то ничего не произойдет и ничем не грозит.
Антибот, антиспам, веб файрвол, защита от накрутки поведенческих: https://antibot.cloud/ + партнерка, до 40$ с продажи.
W1
На сайте с 22.01.2021
Online
289
#3
Dmitriy_2014 :
но кому нужна эта информация

Никому  не нужна. И хакерам в последнюю очередь.

Мой форум - https://webinfo.guru –Там я всегда на связи
Dmitriy_2014
На сайте с 01.07.2014
Offline
276
#4

Да никто не пренебрегает, просто интересно что могут сделать, расшифруют данные пользователей, единственные данные там левые адреса электронной почты посетителей, оставивших свои комментарии.

Получив эти ключи, я даже сомневаюсь, что их можно просто использовать на другом домене, т.к. сертифицированный центр выдачи сертификатов их через записи домена проверяет что он ваш, наверное, это как-то связанно.
Snake800
На сайте с 02.02.2011
Offline
215
#5
Dmitriy_2014 #:
сомневаюсь, что их можно просто использовать на другом домене

Можно подделать "удостоверение домена", установив сертификат на свой хост и подсунув юзеру его левый ip-шник A-записи домена с какого-нибудь "ненадежного", "своего" dns-сервера. Например, через файл hosts, контролируемый провайдерский dns, непосредственно в ns сервера домена или вроде того. Ну и, как уже сказали, если есть возможность перехватить трафик юзера, имея сертификат - можно его расшифровать. Выудить, например, пароль - как это было и есть при обычном http.

Для абсолютного большинства сайтов и их юзеров, даже если ключ уйдет не просто злоумышленникам, но даже в паблик - ничего страшного не произойдёт.

W1
На сайте с 22.01.2021
Online
289
#6
Dmitriy_2014 #:
просто интересно что могут сделать, расшифруют данные пользователей, единственные данные там левые адреса электронной почты посетителей, оставивших свои комментарии

Ты не понимаешь, как это работает. То, что оставлено, уже "ушло". Сертификат нужен только для расшифровки информации в процессе её передачи.

Dmitriy_2014
На сайте с 01.07.2014
Offline
276
#7
Доступ к сайту или домену они могут получить, используя эти ключи или только перехватывать и расшифровывать данные трафика моего сайта, пользовательские данные?
M
На сайте с 06.06.2023
Offline
2
#8
Dmitriy_2014 #:
Доступ к сайту или домену они могут получить, используя эти ключи или только перехватывать и расшифровывать данные трафика моего сайта, пользовательские данные?

Могут. Если твой трафик перехватят, найдут в расшифрованном трафике логин и пароль к нему, то зайдут на сайт под твоим паролем администратора. Да даже можно без паролей, в принципе. Куки же тоже передаются. Подставят твои куки, где произведен логин под админом без привязки к айпи и даже пароль не надо. Единственное условие остается перехватить трафик.

W1
На сайте с 22.01.2021
Online
289
#9
Dmitriy_2014 #:
Доступ к сайту или домену они могут получить, используя эти ключи или только перехватывать и расшифровывать данные трафика моего сайта, пользовательские данные?

Простое знание ключей никакому хакеру ничего не даст, никаких доступов. Данные они смогут получить, только если перехватят трафик.

broken finger
На сайте с 22.06.2022
Offline
16
#10
Я не большой спец по безопасности, но мне кажется, что если кто-добрался до приватного ключа шифрования, о логине и пароле уже нет смысла спрашивать. Поправьте, кто в этом разбирается.
12

Авторизуйтесь или зарегистрируйтесь, чтобы оставить комментарий