İçeriğe geç
ipkontrol.net

Güvenlik ve Gizlilik

Ortadaki Adam (MITM) Saldırısı Nedir?

Araya girme senaryoları, HTTPS’in koruduğu ve korumadığı kısımlar.

Ortadaki adam saldırısı, iki taraf arasındaki iletişime üçüncü birinin fark edilmeden girmesidir. İngilizce adıyla man in the middle, kısaca MITM. Siz bankanızla konuştuğunuzu sanırsınız; aslında araya giren biriyle konuşuyorsunuzdur, o da sizin adınıza bankayla konuşuyordur.

Konu genellikle abartılı anlatılıyor. Gerçek şu: HTTPS bu saldırının büyük kısmını çözdü. Ama tamamını değil, ve kalan kısmın ne olduğunu bilmek gerekiyor.

Nasıl araya giriliyor?

  • Sahte Wi-Fi ağı. Saldırgan, kafenin ağıyla aynı isimde bir ağ yayınlar. Bağlanan herkesin trafiği onun üzerinden geçer. En yaygın ve en kolay yöntem.
  • ARP zehirleme. Aynı yerel ağdaki bir cihaz, kendini modem gibi tanıtır ve trafiği kendi üzerine çeker.
  • DNS yönlendirme. Modeminizin ya da cihazınızın DNS ayarı değiştirilir; doğru adresi yazarsınız, sahte sunucuya gidersiniz.
  • Ağ ekipmanının ele geçirilmesi. Modem ya da erişim noktası doğrudan kontrol altına alınır.

Dördünde de sonuç aynı: trafiğiniz saldırganın görebildiği bir noktadan geçer.

HTTPS ne yapıyor?

Adres çubuğunda https:// gördüğünüzde iki şey garanti altına alınır:

  • Şifreleme. Araya giren biri veriyi görür ama okuyamaz. Şifrenizi, mesajınızı, form içeriğinizi çözemez.
  • Kimlik doğrulama. Karşı tarafın gerçekten o site olduğu, sertifika üzerinden doğrulanır. Saldırgan siteyi taklit edemez — geçerli bir sertifika üretemez.

İkinci madde kritik. Saldırgan araya girse bile kendini banka olarak gösteremez, çünkü bankanın sertifikasına sahip değildir. Tarayıcı bunu fark eder ve uyarı verir.

Sertifika doğrulaması için SSL kontrol aracımızı kullanabilirsiniz.

HTTPS ne yapmıyor?

Şifreleme içeriği gizler ama bağlantının kendisini gizlemez. Araya giren biri şunları görmeye devam eder:

GörünenGizli
Hangi siteye bağlandığınızSayfada ne yaptığınız
Ne zaman ve ne kadar süreGirdiğiniz şifreler
Ne kadar veri aktardığınızGönderdiğiniz mesajlar
DNS sorgularınız (şifreli DNS yoksa)Form içerikleri

Yani banka hesabınızın güvende olması ile hangi bankayı kullandığınızın gizli olması iki ayrı şey. HTTPS birincisini sağlar, ikincisini sağlamaz.

Gerçekten tehlikeli olan durum

Asıl risk, HTTPS’in devreye girmediği andır. Adres çubuğuna banka.com yazdığınızda tarayıcı önce şifresiz bir istek gönderir; site sizi HTTPS’e yönlendirir. Araya giren biri bu ilk anı yakalayıp yönlendirmeyi engelleyebilir ve sizi şifresiz bir kopyada tutabilir.

Buna karşı geliştirilen HSTS mekanizması, tarayıcıya "bu siteye her zaman şifreli bağlan" der ve şifresiz ilk isteği ortadan kaldırır. Büyük siteler bunu kullanır. Kontrol için HTTP başlık kontrol aracına bakabilirsiniz.

Sizin tarafınızdaki karşılık basit: adres çubuğunda kilit simgesinin olduğunu doğrulayın. Bankacılık ve alışveriş sayfalarında bu alışkanlığı bırakmayın.

Sertifika uyarısını asla geçmeyin

"Bu bağlantı güvenli değil" uyarısı, tarayıcının size verdiği en net sinyaldir. Uyarıyı geçip devam ederseniz HTTPS’in sağladığı korumayı kendi elinizle iptal etmiş olursunuz.

Uyarı her zaman saldırı anlamına gelmez — sitenin sertifikası süresi dolmuş da olabilir. Ama halka açık bir ağdayken ve bankacılık sayfasında bu uyarıyı görüyorsanız, bağlantıyı kesin.

Korunma

  1. Halka açık Wi-Fi’de VPN kullanın. Trafiğiniz uçtan uca şifrelenir; sahte ağa bağlansanız bile saldırgan hangi siteye gittiğinizi göremez. VPN nedir.
  2. Kilit simgesini kontrol edin. Özellikle giriş bilgisi ya da kart numarası girmeden önce.
  3. Modem şifrenizi değiştirin. Fabrika şifresi, ağ ekipmanının ele geçirilmesinin en kolay yolu. Modem şifresi nasıl değiştirilir.
  4. DNS ayarlarınızı doğrulayın. Beklenmedik bir DNS sunucusu tanımlıysa trafiğiniz yönlendiriliyor olabilir. Nasıl kontrol edileceği.
  5. Bilinmeyen ağlara otomatik bağlanmayı kapatın. Telefonunuz daha önce bağlandığı bir ağ adını görünce kendiliğinden bağlanır; sahte ağ tam olarak bunu hedefler.

Ne kadar endişelenmeli?

Ev ağınızda risk düşüktür — saldırganın ağınıza girmiş olması gerekir. Risk halka açık ağlarda, özellikle şifresiz olanlarda yoğunlaşır.

Ölçülü bir yaklaşım: ev ağında modem şifresini değiştirmek ve DNS ayarlarını ara sıra kontrol etmek yeterli. Halka açık ağlarda VPN kullanın. Bunun ötesinde günlük kullanımda HTTPS işini yapıyor.

Yerel ağdaki benzer saldırılar için ARP spoofing yazısına bakabilirsiniz.

Sıkça sorulan sorular

Ortadaki adam saldırısı nedir?

İki taraf arasındaki iletişime üçüncü birinin fark edilmeden girmesidir. Sahte Wi-Fi ağı, ARP zehirleme ve DNS yönlendirme en yaygın yöntemlerdir.

HTTPS beni korur mu?

Büyük ölçüde evet. İçeriği şifreler ve karşı tarafın kimliğini doğrular, yani saldırgan siteyi taklit edemez. Ama hangi siteye bağlandığınızı gizlemez.

Halka açık Wi-Fi kullanmak tehlikeli mi?

Risk oradadır. HTTPS içeriği korur ama sahte ağ kuran biri hangi sitelere gittiğinizi görebilir. VPN kullanmak bunu da kapatır.

Sertifika uyarısı alıyorum, geçebilir miyim?

Geçmeyin. Uyarıyı geçmek HTTPS korumasını iptal eder. Halka açık bir ağdaysanız ve bankacılık sayfasındaysanız bağlantıyı kesin.

Saldırıya uğradığımı nasıl anlarım?

Sertifika uyarıları, tanıdık sitelerin farklı görünmesi ve beklenmedik DNS ayarları belirtidir. Modem ayarlarınızı ve DNS sunucularınızı kontrol edin.