ขนาดวิดีโอ: 1280 X 720853 X 480640 X 360
แสดงแผงควบคุมโปรแกรมเล่น
เล่นอัตโนมัติ
เล่นใหม่
公司要监听,一般就把自己的CA部署进你的电脑里了,不会提示不安全的。
可能证书过期了?
@@karmylr 這裏不是,提示是ERR CERT INVALID, 就是證書沒被安裝好, 過期是ERR CERT DATE INVALID
因為某種意外, 證書沒裝進去.舉個例子來說, 我剛裝好了一台電腦, 第一次聯網想下載chrome installer, 結果看到了那個畫面 xd
中间人攻击,访问Google也偶然会如此
微信似乎用了自己开发的TLS协议,可能不会受视频中的情况影响,但也有媒体报道微信的协议反而有更大的安全问题。
微信本身就是给中共用的监控工具。不信你在微信上和一个人聊聊习近平
感觉不是这个,而是微信会内置CA证书,从而不从操作系统获取根CA证书
@@leaoduan 就像JAVA有自己的ca庫?
不用盲猜...就是劫持了,或就是root ca被换掉了
有些牌子的防火牆可以解https 進行掃毒, 可能會導致這種狀況, 但防火牆上的ca需要安裝到內部網路的設備
SSL/TLS deep inspection, most of the NGFW have these type of fuction. Basically just a MITM, but is done by your "legit" firewall company. Your privacy is still fucked tho.
大牌的firewall都可以解但是clinet電腦數量太多的話對firewall的效能會吃太重就要買到更高model,如果是firewall的policy沒那麼多條的話勉強可以撐,但有規模的公司firewal絕對不會單純只有一兩條policy甚至還肩負srever對外的防護目前聽說會用到https給防火牆解的不多都是用類似L7 Networks這類設備去解
最后,公司随便编一个xxx company CA, 我也不知道是真是假。
網路安全防毒軟體其中一種做法就是把根證書換自己的,由防毒軟體控制,即時更新證書
通过在作为网关的安全设备中植入受公司Rooa CA信任的二级颁发机构证书,所有客户端访问的目标https网站的证书就被替换成安全设备签发出的证书了,私钥就在安全设备上当然可以监控。
看到前面就猜到是防火牆了,很多硬體防火牆的反釣魚功能都是這樣的。防火牆系統有更新然後資料庫也有定時更新的話基本沒問題,有後門就另外說了
SSL Pinning: 你好, 聽說你想用 MITM 攻擊?雖然 SSL Pinning 也能繞過就是...
嗯以前 Tesla Android App 就是,后来换了 embedded certificate 再重新打包 apk 才能监控调用
跟我在家裏電腦搞mitm爲了查看某些游戲/程序https傳了什麽内容差不多。自己弄個root CA cert裝上然後透過mitm訪問某個域名時就給它弄個臨時cert
會不會有2階段的檢查,第一次個先檢查你的裝置上有沒有根證書,若沒有,就檢查瀏覽器上有沒有根證書,瀏覽器會,兩個檢查都沒有,才說不信任。因為在chrome瀏覽器上也有根證書?
配發給你的電腦,OS裡面裝公司的CA憑證根你就看不到不安全提示了,然後你點瀏覽器網頁的憑證資訊,可以看到簽發單位,會是公司簽發的 SSL
為什麼重啟就不會跳提示
为什么我的国产安卓手机的Chrome浏览器有时候打开谷歌没问题,但点谷歌的搜索结果链接就会说不是私密链接?人在国外
有方法可以簡單的檢查以及更新電腦上所有証書成可信的版本嗎?
自己的电脑安装新证书是会提示你的,所以不要安装来路不明的证书就行了。一般操作系统已经内置了各大受信任的证书了,不需要用户自己安装证书了。如果你是小白,只要遵守一点,不安装任何新证书就行了。如果你的电脑是公司给你提供的,那就别折腾了,给你之前可能已经安装了各种监控了,就老老实实的做与工作相关的操作,不要做与工作无关的。因为公司给你分配电脑,是公司的财产,公司有权监控这些电脑是不是用于工作目的
假如你使用国内的安全软件,比如火绒6.x以上的版本,在安装的时候会自动安装ca证书来解谜你的流量的,美名其约安全验证防火防盗。
最简单的解决方法:删了除默认CA以外的所有CA
公司-->連自己家VPN-->總行吧
这里没说公司是如何劫持https的。希望有后续解释
企业一般会采用802.1x来控制终端接入,未经认证的终端是无法接入企业内网的,这也是为了确保企业数据安全,但是为了达到认证标准,通常会要求接入内网的终端安装一些安全软件,企业自己签发的证书也是其中之一,有些防火墙也会要求终端安装证书,对加密数据进行分析。
上课不听课😂
在電腦上安插了公司自己的證書
@@leeleeleelee6455 你是自以为懂了。
@@xiaobocute 早就安装了证书的话,重启又怎么会消失?
想起了当年的CNNIC事件
App走MMTLS 网页版需规范走不了
不慌科学上网打包发给服务器去访问就好,套cdn grpc tls打包发给自己服务去访问
不会,微信不会信任操作系统的CA证书,会仅信任软件内部提供的CA证书。
this is called SSL-Inspection
干原来还有这种操作,公司太阴险了
技术层面讲得对,只是前提错了,好象在说你用公司的机器应该享受隐私。这是公司的机器,只用于工作用途,员工同意受监视,毫无隐私,这一开始就讲清楚了的。公司了解你的一举一动那是它的本分。别在公司机器上做任何私事。
当的一条好狗,被教育出狗奴才思维了已经,给你发个工资,当你爹你都开心
也不能说毫无隐私吧。应该有对应的隐私法律和信息安全法律。而且按照最低权限原则,不应该试图获取不必要的权限。(数字伦理)另外,还有对应的披露机制,比如拿到电脑或者入职,需要安排培训告知什么是被监控和记录的。
@@physicsboy0709 我一般随身带nuc,手机热点
附议楼上,这个也取决于不同国家对于数据隐私的态度。对于欧盟gdpr来说,这些监控是要明确告知员工的,但真的告知了,也不一定得到工会的同意。某些程度便杜绝了这个隐患。
这公司已经违法,可以告它
就是密碼被別人知道了
微信如果也是HTTPS,应该也会受到影响吧?如果是它自己的协议,则不会被劫持。我猜的
苹果手机没那么容易安装根证书的。
微信用自己App内置证书而不用系统证书,其实现在很多App都内置证书了,窜改系统证书没用
微信不是web,不依赖浏览器的证书信任机制,当然它肯定也会有tls,或其变种,甚至dns请求都是加密的,公司除了一刀切之外劫持不了
微信不会,因为微信知道自己的证书签发机构并内置到app 中,并不会信任操作系统的证书签发机构
微信如果是客户端的话它不需要验证根证书,只需要验证是不是腾讯的证书就好了。浏览器端的话,应该还是可能被劫持的。
我的看法是,我都看不懂呀?
这种情况,用vpn,可以防止被监控么?
我也想知道这个问题的答案
不能,访问vpn之前先过公司防火墙,已经被解密了
可以,本地vpn隧道加密后再通过防火墙。
可以,但你的数据对vpn公司是透明的,所以vpn 之下还要有一层加密,要求不高的话,https也够了
如果你用的VPN不安全,VPN也可以监控你
我司,QQ 根本侵犯隱私
中共沒有個人隱私😂😂😂說錯了是韭菜沒有個人隱私😂😂😂國家安全..又說錯了是共黨安全
然而你们需要的是人家颠翻自己的政府,中国韭菜主动给美西方割😂现在自己找笑点安慰自己,你们的目的是什么,你们却又在做什么喔🎉🎉🎉
@@User-2j0k0g2f5u 你的黨做了DNS劫持怎麼沒見你出來哭?
所以我都用模擬器
微信直接服务器扒你数据,还需要问吗😂
1:11 北海惡蛟也來學 HTTPS 了嗎XD
这种烂公司,还不快跑
MIMT
公司要监听,一般就把自己的CA部署进你的电脑里了,不会提示不安全的。
可能证书过期了?
@@karmylr 這裏不是,提示是ERR CERT INVALID, 就是證書沒被安裝好, 過期是ERR CERT DATE INVALID
因為某種意外, 證書沒裝進去.
舉個例子來說, 我剛裝好了一台電腦, 第一次聯網想下載chrome installer, 結果看到了那個畫面 xd
中间人攻击,访问Google也偶然会如此
微信似乎用了自己开发的TLS协议,可能不会受视频中的情况影响,但也有媒体报道微信的协议反而有更大的安全问题。
微信本身就是给中共用的监控工具。不信你在微信上和一个人聊聊习近平
感觉不是这个,而是微信会内置CA证书,从而不从操作系统获取根CA证书
@@leaoduan 就像JAVA有自己的ca庫?
不用盲猜...就是劫持了,或就是root ca被换掉了
有些牌子的防火牆可以解https 進行掃毒, 可能會導致這種狀況, 但防火牆上的ca需要安裝到內部網路的設備
SSL/TLS deep inspection, most of the NGFW have these type of fuction. Basically just a MITM, but is done by your "legit" firewall company. Your privacy is still fucked tho.
大牌的firewall都可以解
但是clinet電腦數量太多的話
對firewall的效能會吃太重
就要買到更高model,如果是firewall的policy沒那麼多條的話
勉強可以撐,但有規模的公司firewal絕對不會單純只有一兩條policy
甚至還肩負srever對外的防護
目前聽說會用到https給防火牆解的不多
都是用類似L7 Networks這類設備去解
最后,公司随便编一个xxx company CA, 我也不知道是真是假。
網路安全防毒軟體其中一種做法就是把根證書換自己的,由防毒軟體控制,即時更新證書
通过在作为网关的安全设备中植入受公司Rooa CA信任的二级颁发机构证书,所有客户端访问的目标https网站的证书就被替换成安全设备签发出的证书了,私钥就在安全设备上当然可以监控。
看到前面就猜到是防火牆了,很多硬體防火牆的反釣魚功能都是這樣的。防火牆系統有更新然後資料庫也有定時更新的話基本沒問題,有後門就另外說了
SSL Pinning: 你好, 聽說你想用 MITM 攻擊?
雖然 SSL Pinning 也能繞過就是...
嗯以前 Tesla Android App 就是,后来换了 embedded certificate 再重新打包 apk 才能监控调用
跟我在家裏電腦搞mitm爲了查看某些游戲/程序https傳了什麽内容差不多。自己弄個root CA cert裝上然後透過mitm訪問某個域名時就給它弄個臨時cert
會不會有2階段的檢查,
第一次個先檢查你的裝置上有沒有根證書,
若沒有,就檢查瀏覽器上有沒有根證書,
瀏覽器會,兩個檢查都沒有,才說不信任。
因為在chrome瀏覽器上也有根證書?
配發給你的電腦,OS裡面裝公司的CA憑證根你就看不到不安全提示了,然後你點瀏覽器網頁的憑證資訊,可以看到簽發單位,會是公司簽發的 SSL
為什麼重啟就不會跳提示
为什么我的国产安卓手机的Chrome浏览器有时候打开谷歌没问题,但点谷歌的搜索结果链接就会说不是私密链接?人在国外
有方法可以簡單的檢查以及更新電腦上所有証書成可信的版本嗎?
自己的电脑安装新证书是会提示你的,所以不要安装来路不明的证书就行了。一般操作系统已经内置了各大受信任的证书了,不需要用户自己安装证书了。如果你是小白,只要遵守一点,不安装任何新证书就行了。如果你的电脑是公司给你提供的,那就别折腾了,给你之前可能已经安装了各种监控了,就老老实实的做与工作相关的操作,不要做与工作无关的。因为公司给你分配电脑,是公司的财产,公司有权监控这些电脑是不是用于工作目的
假如你使用国内的安全软件,比如火绒6.x以上的版本,在安装的时候会自动安装ca证书来解谜你的流量的,美名其约安全验证防火防盗。
最简单的解决方法:删了除默认CA以外的所有CA
公司-->連自己家VPN-->總行吧
这里没说公司是如何劫持https的。希望有后续解释
企业一般会采用802.1x来控制终端接入,未经认证的终端是无法接入企业内网的,这也是为了确保企业数据安全,但是为了达到认证标准,通常会要求接入内网的终端安装一些安全软件,企业自己签发的证书也是其中之一,有些防火墙也会要求终端安装证书,对加密数据进行分析。
上课不听课😂
在電腦上安插了公司自己的證書
@@leeleeleelee6455 你是自以为懂了。
@@xiaobocute 早就安装了证书的话,重启又怎么会消失?
想起了当年的CNNIC事件
App走MMTLS 网页版需规范走不了
不慌科学上网打包发给服务器去访问就好,套cdn grpc tls打包发给自己服务去访问
不会,微信不会信任操作系统的CA证书,会仅信任软件内部提供的CA证书。
this is called SSL-Inspection
干原来还有这种操作,公司太阴险了
技术层面讲得对,只是前提错了,好象在说你用公司的机器应该享受隐私。这是公司的机器,只用于工作用途,员工同意受监视,毫无隐私,这一开始就讲清楚了的。公司了解你的一举一动那是它的本分。别在公司机器上做任何私事。
当的一条好狗,被教育出狗奴才思维了已经,给你发个工资,当你爹你都开心
也不能说毫无隐私吧。应该有对应的隐私法律和信息安全法律。而且按照最低权限原则,不应该试图获取不必要的权限。(数字伦理)
另外,还有对应的披露机制,比如拿到电脑或者入职,需要安排培训告知什么是被监控和记录的。
@@physicsboy0709 我一般随身带nuc,手机热点
附议楼上,这个也取决于不同国家对于数据隐私的态度。对于欧盟gdpr来说,这些监控是要明确告知员工的,但真的告知了,也不一定得到工会的同意。某些程度便杜绝了这个隐患。
这公司已经违法,可以告它
就是密碼被別人知道了
微信如果也是HTTPS,应该也会受到影响吧?如果是它自己的协议,则不会被劫持。我猜的
苹果手机没那么容易安装根证书的。
微信用自己App内置证书而不用系统证书,其实现在很多App都内置证书了,窜改系统证书没用
微信不是web,不依赖浏览器的证书信任机制,当然它肯定也会有tls,或其变种,甚至dns请求都是加密的,公司除了一刀切之外劫持不了
微信不会,因为微信知道自己的证书签发机构并内置到app 中,并不会信任操作系统的证书签发机构
微信如果是客户端的话它不需要验证根证书,只需要验证是不是腾讯的证书就好了。
浏览器端的话,应该还是可能被劫持的。
我的看法是,我都看不懂呀?
这种情况,用vpn,可以防止被监控么?
我也想知道这个问题的答案
不能,访问vpn之前先过公司防火墙,已经被解密了
可以,本地vpn隧道加密后再通过防火墙。
可以,但你的数据对vpn公司是透明的,所以vpn 之下还要有一层加密,要求不高的话,https也够了
如果你用的VPN不安全,VPN也可以监控你
我司,QQ 根本侵犯隱私
中共沒有個人隱私😂😂😂說錯了是韭菜沒有個人隱私😂😂😂國家安全..又說錯了是共黨安全
然而你们需要的是人家颠翻自己的政府,中国韭菜主动给美西方割😂现在自己找笑点安慰自己,你们的目的是什么,你们却又在做什么喔🎉🎉🎉
@@User-2j0k0g2f5u 你的黨做了DNS劫持怎麼沒見你出來哭?
所以我都用模擬器
微信直接服务器扒你数据,还需要问吗😂
1:11 北海惡蛟也來學 HTTPS 了嗎XD
这种烂公司,还不快跑
MIMT