全球主机交流论坛

 找回密码
 注册

QQ登录

只需一步,快速开始

CeraNetworks网络延迟测速工具IP归属甄别会员请立即修改密码
查看: 573|回复: 5
打印 上一主题 下一主题

问大佬们一个无人,https证书和密钥泄露了会造成什么后果...

[复制链接]
跳转到指定楼层
1#
发表于 2024-10-1 18:31:47 | 只看该作者 回帖奖励 |倒序浏览 |阅读模式
问大佬们一个无人,https证书和密钥泄露了会造成什么后果呢?
会导致网站被修改或者有严重安全隐患吗?还是说泄露了也没啥关系
2#
发表于 2024-10-1 18:33:23 | 只看该作者
没有后果或者国安可以顺利取证
3#
发表于 2024-10-1 18:38:44 | 只看该作者
泄露了。别人也可以伪装成你。其它没影响。
4#
 楼主| 发表于 2024-10-1 18:40:49 | 只看该作者
hxuf 发表于 2024-10-1 18:38
泄露了。别人也可以伪装成你。其它没影响。

就是用他的域名伪装我的网站吗,别的没事嘛
5#
发表于 2024-10-1 18:48:46 | 只看该作者
如果他有你的KEY,和证书。
他可以,在中间网络劫持用户请求,并回反给用户自已生成的内容。
也可以,从中,得到用户请求的数据内容,比如帐号密码。
前提是,他需要在用户和你服务器之间能捕捉到用户与你服务器的交换数据。
大多数是在网关服务器,或ISP运营商中间。

记得十多年前,在家里上网,比哪你输入个网站,输入错了,或,那个网页不存在,会反回404 页面,404 页面上全是广告,这个就是ISP 运营商在中间劫持了,并反回了不属于这个网站的页面。
所以用HTTPS 可以解决上面问题。
但你的证书和KEY,被人家拿到,HTTPS 也能做上面的事了。

还有就是钓鱼网站的用法:
通过一些木马病毒,改变了你本机的HOSTS 的域名解析地址。
把你的网站的域名,指定到了他自已服务器上,然后,如果他还有你的HTTPS证书KEY,那他做一个假的网站,用户也是看不出来的。在这上让用户登录,支付什么的。

6#
发表于 2024-10-1 19:48:13 | 只看该作者
没啥用 个人谁劫持你 又不是大网站
您需要登录后才可以回帖 登录 | 注册

本版积分规则

Archiver|手机版|小黑屋|全球主机交流论坛

GMT+8, 2025-3-10 11:01 , Processed in 0.071975 second(s), 8 queries , Gzip On, MemCache On.

Powered by Discuz! X3.4

© 2001-2023 Discuz! Team.

快速回复 返回顶部 返回列表