Transport-level vs-message-level security

Lese ich ein Buch über WCF und Autor Debatten über die Vorteile der Verwendung von message-level security über Verwendung, transport-level security. Anyways, ich finde keine Logik in der Verfasser-Argumente

Einer Einschränkung der transport
Sicherheit
ist, dass er sich auf jeden
"Schritt" und Teilnehmer in das Netzwerk
Weg mit konsequent konfiguriert
Sicherheit. In anderen Worten, wenn eine Nachricht
muss die Reise über einen Vermittler
bevor Sie Ihr Ziel erreichen, gibt es
ist kein Weg, um sicherzustellen, dass der Verkehr
Sicherheit aktiviert wurde, für den Schritt
nachdem der Vermittler (es sei denn, dass
Vermittler ist völlig gesteuert durch
die ursprüngliche service-provider). Wenn
dass Sicherheit nicht treu
reproduziert, werden die Daten möglicherweise
gefährdet downstream.

Message security konzentriert sich auf die Gewährleistung der Integrität und Vertraulichkeit
einzelne Nachrichten, ohne Bezug
für das Netzwerk. Durch Mechanismen
wie Verschlüsselung und Signatur über
öffentliche und private Schlüssel, die Nachricht
geschützt werden auch wenn das senden über ein
ungeschützten Verkehr (wie nur
HTTP).

a)

Wenn die Sicherheit nicht treu
reproduziert, werden die Daten möglicherweise
gefährdet downstream.

Wahr, aber nur dann, wenn zwei Systeme kommunizieren, die SSL verwenden, und damit Zertifikate, dann die Daten, die Sie austauschen können, die nicht entschlüsselt werden durch Vermittler, sondern es kann nur verändert werden, die der Empfänger feststellen, und somit lehnen die Paket?!

b) na ja, soweit verstehe ich das obige Zitat, es wird impliziert, dass, wenn zwei Systeme herstellen einer SSL-Verbindung, und wenn intermediären system S hat SSL aktiviert, und wenn S ist auch im Besitz von einem hacker, dann S ( aka hacker ) nicht in der Lage, abfangen von SSL-Verkehr durch Sie? Aber wenn S nicht SSL-aktiviert ist, dann hacker werden in der Lage, abfangen von SSL-Datenverkehr? Das macht keinen Sinn!

c)

Message security konzentriert sich auf die Gewährleistung der Integrität und Vertraulichkeit von individ-
ual-Nachrichten, ohne Rücksicht auf das Netzwerk. Durch Mechanismen wie
als Verschlüsselung und Signierung über öffentliche und private Schlüssel, wird die Nachricht
auch dann geschützt, wenn das senden über ein ungeschützter transport (wie plain-HTTP).

Ist dies nicht sinnvoll, da der transport-level security ist auch möglich, mit Verschlüsselung und Zertifikaten, also warum würden mit private/public keys auf message-Ebene sicherer sein, als mit Ihnen auf der transport-Ebene? Namelly, wenn Vermittler in der Lage ist, das abfangen von SSL-Datenverkehr, warum sollte es nicht auch in der Lage sein, zum abfangen von Nachrichten über gesicherte Nachricht-level-private/public-keys?

danke

  • Ich bin damit einverstanden. Das Vertrauen, problem ist das gleiche für beide Fälle.
  • Was meinst du mit "beiden Fällen"?
InformationsquelleAutor user437291 | 2010-11-24
Schreibe einen Kommentar