2016-04-13 12 views
1

私は、Man-In-The-Middleアプローチを使用してFiddlerがHTTPSトラフィックをどのように復号化できるかを知っています。私は信用を信じているフィドラーのルート証明書にはリスクが伴い、その意味を理解することで責任を負うべきであると理解しています。ただし、従業員がFiddlerをインストールしてそのルート証明書を信頼するリスクがあります。この場合、組織のITセキュリティ部門はどのようにセキュリティを確保できますか?Fiddlerが許可されている場所でHTTPSトラフィックを本当に安全に保つにはどうすればいいですか?

(私はバイオリンや任意のプロキシインターセプターをインストールすることはできませんここでいくつかのポリシーを適用することができます。しかし、何がそのようなことが可能でない場合、IT企業自身に言う?)

+1

「Fiddlerのルート証明書」が存在しないようになりました。 AFAIK Fiddlerは、インストールごとに新しい鍵と証明書を自動的に生成します。したがって、すべてのユーザーは、他のユーザーとは異なる独自の証明書を持っています。 – Robert

+0

証明書のピン設定の使用https://www.owasp.org/index.php/Certificate_and_Public_Key_Pinning –

答えて

0

で述べたようにあなたが自分自身(またはあなたを信用する人)だけを欺くことができるように、各インストール時に異なるキーを使用します。

しかし、あなたの不正行為者の秘密鍵が侵害された場合、それを信用する人々は証明書を削除することによってのみ保存することができます。

ユーザーの信頼されたルートでHPKPが無効になっているため、ピン設定は有用ではありません。

結論は次のとおりです。安全です。プライベートキーを非公開にしてください。

関連する問題