如今,可以检查(解密)组织内部的 TLS (HTTPS) 流量。该机制包括使用在 Web 客户端中配置的根 CA和接收 HTTPS 连接并使用该根 CA 为目的地伪造动态证书的网络设备。因此,对于此 TLS 流量检查,您需要同时控制端点和网络。某些网络设备(例如 IPS、代理和 DLP)实现了这一点。
流量检查有一个商业案例:组织可能希望保护自己免受使用这些加密通道的信息泄漏和恶意软件通信。如果无法进行流量检查,组织就会有一个漏洞被攻击者利用。
但是,我不确定未来以及趋势是什么。例如,我已经阅读了有关证书固定的信息,它试图在某些时候避免流量检查。
未来版本的 TLS 会避免流量检查吗?
现在可以使用这种机制检查所有 HTTPS 流量吗?包括谷歌、苹果、微软……