公司为啥能监控HTTPS上网的内容?

แชร์
ฝัง

ความคิดเห็น • 91

  • @NoProblem76
    @NoProblem76 3 วันที่ผ่านมา +107

    公司要监听,一般就把自己的CA部署进你的电脑里了,不会提示不安全的。

    • @karmylr
      @karmylr 2 วันที่ผ่านมา +5

      可能证书过期了?

    • @spookykip
      @spookykip วันที่ผ่านมา +1

      @@karmylr 這裏不是,提示是ERR CERT INVALID, 就是證書沒被安裝好, 過期是ERR CERT DATE INVALID

    • @CuteMiyu
      @CuteMiyu 3 ชั่วโมงที่ผ่านมา +1

      因為某種意外, 證書沒裝進去.
      舉個例子來說, 我剛裝好了一台電腦, 第一次聯網想下載chrome installer, 結果看到了那個畫面 xd

  • @gznovice
    @gznovice 3 วันที่ผ่านมา +30

    中间人攻击,访问Google也偶然会如此

  • @miaomiaojiang
    @miaomiaojiang 2 วันที่ผ่านมา +12

    微信似乎用了自己开发的TLS协议,可能不会受视频中的情况影响,但也有媒体报道微信的协议反而有更大的安全问题。

    • @yunyong8615
      @yunyong8615 วันที่ผ่านมา

      微信本身就是给中共用的监控工具。不信你在微信上和一个人聊聊习近平

    • @leaoduan
      @leaoduan 17 ชั่วโมงที่ผ่านมา

      感觉不是这个,而是微信会内置CA证书,从而不从操作系统获取根CA证书

    • @flashthander
      @flashthander 15 ชั่วโมงที่ผ่านมา

      @@leaoduan 就像JAVA有自己的ca庫?

  • @evertchin
    @evertchin 2 วันที่ผ่านมา +10

    不用盲猜...就是劫持了,或就是root ca被换掉了

  • @gootree
    @gootree 3 วันที่ผ่านมา +14

    有些牌子的防火牆可以解https 進行掃毒, 可能會導致這種狀況, 但防火牆上的ca需要安裝到內部網路的設備

    • @whocaresex
      @whocaresex 2 วันที่ผ่านมา

      SSL/TLS deep inspection, most of the NGFW have these type of fuction. Basically just a MITM, but is done by your "legit" firewall company. Your privacy is still fucked tho.

    • @黑白共母湯
      @黑白共母湯 วันที่ผ่านมา

      大牌的firewall都可以解
      但是clinet電腦數量太多的話
      對firewall的效能會吃太重
      就要買到更高model,如果是firewall的policy沒那麼多條的話
      勉強可以撐,但有規模的公司firewal絕對不會單純只有一兩條policy
      甚至還肩負srever對外的防護
      目前聽說會用到https給防火牆解的不多
      都是用類似L7 Networks這類設備去解

  • @xushenxin
    @xushenxin 2 วันที่ผ่านมา +12

    最后,公司随便编一个xxx company CA, 我也不知道是真是假。

  • @陳彥碩-r6s
    @陳彥碩-r6s 2 วันที่ผ่านมา +1

    網路安全防毒軟體其中一種做法就是把根證書換自己的,由防毒軟體控制,即時更新證書

  • @zhenqin307
    @zhenqin307 2 ชั่วโมงที่ผ่านมา

    通过在作为网关的安全设备中植入受公司Rooa CA信任的二级颁发机构证书,所有客户端访问的目标https网站的证书就被替换成安全设备签发出的证书了,私钥就在安全设备上当然可以监控。

  • @kelvinchin5942
    @kelvinchin5942 2 วันที่ผ่านมา +1

    看到前面就猜到是防火牆了,很多硬體防火牆的反釣魚功能都是這樣的。防火牆系統有更新然後資料庫也有定時更新的話基本沒問題,有後門就另外說了

  • @paverschlev98
    @paverschlev98 2 วันที่ผ่านมา +7

    SSL Pinning: 你好, 聽說你想用 MITM 攻擊?
    雖然 SSL Pinning 也能繞過就是...

    • @maodijim
      @maodijim 6 ชั่วโมงที่ผ่านมา

      嗯以前 Tesla Android App 就是,后来换了 embedded certificate 再重新打包 apk 才能监控调用

  • @tezkalow
    @tezkalow 2 วันที่ผ่านมา +4

    跟我在家裏電腦搞mitm爲了查看某些游戲/程序https傳了什麽内容差不多。自己弄個root CA cert裝上然後透過mitm訪問某個域名時就給它弄個臨時cert

  • @n0O0oO0o-e2mmo
    @n0O0oO0o-e2mmo 9 ชั่วโมงที่ผ่านมา

    會不會有2階段的檢查,
    第一次個先檢查你的裝置上有沒有根證書,
    若沒有,就檢查瀏覽器上有沒有根證書,
    瀏覽器會,兩個檢查都沒有,才說不信任。
    因為在chrome瀏覽器上也有根證書?

  • @litfal
    @litfal 8 ชั่วโมงที่ผ่านมา

    配發給你的電腦,OS裡面裝公司的CA憑證根你就看不到不安全提示了,然後你點瀏覽器網頁的憑證資訊,可以看到簽發單位,會是公司簽發的 SSL

  • @gabrielchong8602
    @gabrielchong8602 2 วันที่ผ่านมา +1

    為什麼重啟就不會跳提示

  • @thmrzq
    @thmrzq 2 วันที่ผ่านมา

    为什么我的国产安卓手机的Chrome浏览器有时候打开谷歌没问题,但点谷歌的搜索结果链接就会说不是私密链接?人在国外

  • @suriel61
    @suriel61 2 วันที่ผ่านมา +1

    有方法可以簡單的檢查以及更新電腦上所有証書成可信的版本嗎?

    • @dali4500
      @dali4500 2 วันที่ผ่านมา +4

      自己的电脑安装新证书是会提示你的,所以不要安装来路不明的证书就行了。一般操作系统已经内置了各大受信任的证书了,不需要用户自己安装证书了。如果你是小白,只要遵守一点,不安装任何新证书就行了。如果你的电脑是公司给你提供的,那就别折腾了,给你之前可能已经安装了各种监控了,就老老实实的做与工作相关的操作,不要做与工作无关的。因为公司给你分配电脑,是公司的财产,公司有权监控这些电脑是不是用于工作目的

    • @phrankie490
      @phrankie490 2 วันที่ผ่านมา

      假如你使用国内的安全软件,比如火绒6.x以上的版本,在安装的时候会自动安装ca证书来解谜你的流量的,美名其约安全验证防火防盗。

  • @LicusKang11
    @LicusKang11 วันที่ผ่านมา

    最简单的解决方法:删了除默认CA以外的所有CA

  • @zeroninefivefive-m8j
    @zeroninefivefive-m8j 2 วันที่ผ่านมา +1

    公司-->連自己家VPN-->總行吧

  • @orbleh3622
    @orbleh3622 3 วันที่ผ่านมา +7

    这里没说公司是如何劫持https的。希望有后续解释

    • @macklee1427
      @macklee1427 3 วันที่ผ่านมา

      企业一般会采用802.1x来控制终端接入,未经认证的终端是无法接入企业内网的,这也是为了确保企业数据安全,但是为了达到认证标准,通常会要求接入内网的终端安装一些安全软件,企业自己签发的证书也是其中之一,有些防火墙也会要求终端安装证书,对加密数据进行分析。

    • @leeleeleelee6455
      @leeleeleelee6455 3 วันที่ผ่านมา +4

      上课不听课😂

    • @xiaobocute
      @xiaobocute 3 วันที่ผ่านมา +8

      在電腦上安插了公司自己的證書

    • @orbleh3622
      @orbleh3622 3 วันที่ผ่านมา

      @@leeleeleelee6455 你是自以为懂了。

    • @orbleh3622
      @orbleh3622 3 วันที่ผ่านมา

      @@xiaobocute 早就安装了证书的话,重启又怎么会消失?

  • @wrxx2011
    @wrxx2011 วันที่ผ่านมา

    想起了当年的CNNIC事件

  • @ss-pg7pn
    @ss-pg7pn 2 วันที่ผ่านมา

    App走MMTLS 网页版需规范走不了

  • @鱼儿-c9h
    @鱼儿-c9h 23 ชั่วโมงที่ผ่านมา

    不慌科学上网打包发给服务器去访问就好,套cdn grpc tls打包发给自己服务去访问

  • @leaoduan
    @leaoduan 17 ชั่วโมงที่ผ่านมา

    不会,微信不会信任操作系统的CA证书,会仅信任软件内部提供的CA证书。

  • @khorclcl
    @khorclcl 2 วันที่ผ่านมา

    this is called SSL-Inspection

  • @cia1099
    @cia1099 วันที่ผ่านมา

    干原来还有这种操作,公司太阴险了

  • @junyan4773
    @junyan4773 2 วันที่ผ่านมา +11

    技术层面讲得对,只是前提错了,好象在说你用公司的机器应该享受隐私。这是公司的机器,只用于工作用途,员工同意受监视,毫无隐私,这一开始就讲清楚了的。公司了解你的一举一动那是它的本分。别在公司机器上做任何私事。

    • @d8oe8298
      @d8oe8298 2 วันที่ผ่านมา +1

      当的一条好狗,被教育出狗奴才思维了已经,给你发个工资,当你爹你都开心

    • @physicsboy0709
      @physicsboy0709 2 วันที่ผ่านมา +8

      也不能说毫无隐私吧。应该有对应的隐私法律和信息安全法律。而且按照最低权限原则,不应该试图获取不必要的权限。(数字伦理)
      另外,还有对应的披露机制,比如拿到电脑或者入职,需要安排培训告知什么是被监控和记录的。

    • @uhlala6165
      @uhlala6165 2 วันที่ผ่านมา

      @@physicsboy0709 我一般随身带nuc,手机热点

    • @Ray-qg2hy
      @Ray-qg2hy วันที่ผ่านมา +1

      附议楼上,这个也取决于不同国家对于数据隐私的态度。对于欧盟gdpr来说,这些监控是要明确告知员工的,但真的告知了,也不一定得到工会的同意。某些程度便杜绝了这个隐患。

  • @tdk7915t
    @tdk7915t วันที่ผ่านมา

    这公司已经违法,可以告它

  • @flashthander
    @flashthander 15 ชั่วโมงที่ผ่านมา

    就是密碼被別人知道了

  • @jintao4395
    @jintao4395 3 วันที่ผ่านมา +1

    微信如果也是HTTPS,应该也会受到影响吧?如果是它自己的协议,则不会被劫持。我猜的

    • @qiliu88
      @qiliu88 2 วันที่ผ่านมา

      苹果手机没那么容易安装根证书的。

    • @lefz9298
      @lefz9298 2 วันที่ผ่านมา

      微信用自己App内置证书而不用系统证书,其实现在很多App都内置证书了,窜改系统证书没用

    • @ryuuzakiuchiha9712
      @ryuuzakiuchiha9712 2 วันที่ผ่านมา

      微信不是web,不依赖浏览器的证书信任机制,当然它肯定也会有tls,或其变种,甚至dns请求都是加密的,公司除了一刀切之外劫持不了

    • @DickByrne-xy9sw
      @DickByrne-xy9sw 2 วันที่ผ่านมา

      微信不会,因为微信知道自己的证书签发机构并内置到app 中,并不会信任操作系统的证书签发机构

    • @henrygu6149
      @henrygu6149 2 วันที่ผ่านมา +1

      微信如果是客户端的话它不需要验证根证书,只需要验证是不是腾讯的证书就好了。
      浏览器端的话,应该还是可能被劫持的。

  • @wondergirls365
    @wondergirls365 วันที่ผ่านมา

    我的看法是,我都看不懂呀?

  • @chedue549
    @chedue549 2 วันที่ผ่านมา

    这种情况,用vpn,可以防止被监控么?

    • @Sean_Bao
      @Sean_Bao 2 วันที่ผ่านมา

      我也想知道这个问题的答案

    • @jaxdoge
      @jaxdoge 2 วันที่ผ่านมา +1

      不能,访问vpn之前先过公司防火墙,已经被解密了

    • @ichoiceu
      @ichoiceu 2 วันที่ผ่านมา

      可以,本地vpn隧道加密后再通过防火墙。

    • @yibozhu
      @yibozhu 2 วันที่ผ่านมา +2

      可以,但你的数据对vpn公司是透明的,所以vpn 之下还要有一层加密,要求不高的话,https也够了

    • @dali4500
      @dali4500 2 วันที่ผ่านมา +1

      如果你用的VPN不安全,VPN也可以监控你

  • @leonlin2381
    @leonlin2381 3 วันที่ผ่านมา +1

    我司,QQ 根本侵犯隱私

    • @User-2j0k0g2f5u
      @User-2j0k0g2f5u 2 วันที่ผ่านมา +9

      中共沒有個人隱私😂😂😂說錯了是韭菜沒有個人隱私😂😂😂國家安全..又說錯了是共黨安全

    • @radiosparrow851
      @radiosparrow851 2 วันที่ผ่านมา

      然而你们需要的是人家颠翻自己的政府,中国韭菜主动给美西方割😂现在自己找笑点安慰自己,你们的目的是什么,你们却又在做什么喔🎉🎉🎉

    • @mumimumimumimumi
      @mumimumimumimumi 2 วันที่ผ่านมา

      @@User-2j0k0g2f5u 你的黨做了DNS劫持怎麼沒見你出來哭?

    • @Miyq235
      @Miyq235 วันที่ผ่านมา

      所以我都用模擬器

  • @drakfarmalbion351
    @drakfarmalbion351 วันที่ผ่านมา

    微信直接服务器扒你数据,还需要问吗😂

  • @fpn12099
    @fpn12099 2 วันที่ผ่านมา +1

    1:11 北海惡蛟也來學 HTTPS 了嗎XD

  • @laulexus4525
    @laulexus4525 2 วันที่ผ่านมา +1

    这种烂公司,还不快跑

  • @憤怒小鳥
    @憤怒小鳥 2 วันที่ผ่านมา

    MIMT