假设我正在使用 Tor 浏览 Internet - 访问https://example.com/login.php
- 而 NSA 正在操作我当前路由使用的 Tor 出口节点。
NSA 出口中继能否用自己的证书交换 HTTPS 证书(然后假设我手动或自动接受它),捕获或修改我接收和提供的所有流量-example.com
就像代理、您的雇主或您的ISP可以?
还是直接在 Tor 上浏览 HTTPS 站点不受这种“退出节点 MITM”攻击的影响——并且只有未加密的数据包可以被他们看到或修改?
(注意,我使用HTTP Nowhere来缓解 sslstrip 之类的漏洞 - 所以我只讨论出口节点动态替换证书以自行解密流量的特定场景,再次假设我以任何方式接受他们的证书发生.)