“开放式Wi-Fi网络”的安全风险


9

关于允许我的手机连接到打开/未加密的WiFi热点,我需要多大的偏执?

我真的不在乎其他人是否看到我的数据(电子邮件正在接收或发送,股票报价等)。我认为我真正关心的是他们是否看到我的密码(Gmail,Facebook等)。

我知道我可能不希望与金融机构建立连接,即使我的密码不是明文,我也可能受到中间人攻击。

请注意,我知道这个问题及其答案,但它并不能真正回答我的问题,因为它仅与数据有关: 哪些Android同步数据已加密?

如果已经提出并回答了这个问题,请指出。我使用内置引擎和Google进行了搜索,但找不到。


1
如果您完全关心Twitter,我知道Touiteur可以选择始终使用SSL连接,并且它还是最好的客户端之一。(全部披露:由于两者中的小错误,我最近在Touiteur和Tweetcaster之间陷入了困境)
Matthew Read 2010年

基本上是的,您应该对此感到偏执。我真的希望有一种简单的方法可以加密所有电话流量:android.stackexchange.com/q/2962/693
endolith 2012年

Answers:


7

如果您使用Android网络浏览器访问已登录的任何网站,但在浏览时未使用SSL加密的页面,则您应该非常偏执。

阅读有关Firefox 的Firesheep附加组件的内容,它使用了以下事实:在开放的,未加密的Wifi连接中,任何人都可以听取其他任何已连接的网络流量。它侦听其他人的笔记本电脑和电话在浏览时发送的cookie,抓取这些cookie,并允许您以该人的身份使用它们登录大量网站。它不需要捕获登录名或密码,因此,如果您注意不要通过打开的连接将密码输入任何内容,也没关系。它所需要的是您的Cookie,然后它可以登录其他人进入你的Facebook或Gmail或Twitter,亚马逊(他们甚至可以放置代表贵一键订单)等,这个网站有略多 关于网络安全的演示。

可怕的是,Firesheep并没有做任何魔术。它只是一个任何人都可以做的过程(侦听以打开WiFi流量,并发现有趣的地方),并且使单击操作变得轻松。


非常非常有趣。我听说过Firesheep,但不知道它做了什么。但是我可以想象Firesheep cookie通常是会话cookie。或即使不是,大多数具有一定安全级别的站点也会使保存的凭据定期过期,例如2周。我并不真正担心咖啡店中有人为我发布一些愚蠢的Facebook身份。我担心黑客会出售我的帐户,这需要具有一定程度的持久性的可转让凭证。还是我错过了什么?
保罗2010年

@Paul你是对的,如果您知道这一点并且不担心Facebook的欺骗,那么这只会使攻击者可以访问您的会话。但是,网络邮件是您丢失的一件事。临时访问它对于攻击者非常有用。当您注册网站时,登录信息通常会通过电子邮件发送给您,这很容易在某人的电子邮件中进行搜索。或者,攻击者可以转到各个站点,然后单击“忘记密码”按钮,以将密码通过电子邮件发送给他们现在可以访问的帐户。对于长期访问,他们可以设置一个规则,将所有邮件转发到它们。
GAThrawn

嗯 谢谢。有时安全性是如此复杂。不过,现在对他们来说门槛更高。很少有具有合理安全性的网站会通过电子邮件将实际密码发送给他们;相反,他们将重置它,这时我会看到某些东西损坏了。另外,我可以看到转发规则。我只想确保足够的安全性,以使人们从其他地方偷东西而不是黑客我。在我看来,我的用法足以满足该标准,尽管我可能是错的。
Paul

By using our site, you acknowledge that you have read and understand our Cookie Policy and Privacy Policy.
Licensed under cc by-sa 3.0 with attribution required.