1.
bu kavram aynı http gibi bir protokoldür. açılımı “hyper text transfer protocol secure” olsa da dilimizde “güvenli metin aktarma protokolü” olarak biliniyor. temelde iki protokol de aynı işi yapsa da https’de güvenlik öne çıkar. http protokolüne ssl sertifikası eklenerek oluşur. kısacası internet sitelerinin metinlerle kurduğu bağlantının şifrelenmesidir.
devamını gör...
2.
örnek verecek olursak, sıradan bir http sitesine kullanıcı adı ve şifre ile giriş yaptığınızda, aynı ağda wireshark uygulamasını açmış birisi, bilgilerinizi rahatlıkla görüntüleyebilecektir çünkü bağlantınız şifresizdir, trafiğiniz takibe açıktır.
artık https kullanmayan pek site kalmadı lakin yine de siz siz olun, http kullanan sitelerde banka veya herhangi bir üyelik bilginizi, hassas verilerinizi falan girmeyin, yüklemeyin.
bu arada, default portu 443'tür.
artık https kullanmayan pek site kalmadı lakin yine de siz siz olun, http kullanan sitelerde banka veya herhangi bir üyelik bilginizi, hassas verilerinizi falan girmeyin, yüklemeyin.
bu arada, default portu 443'tür.
devamını gör...
3.
bu arkadaşın ne kadar önemli olduğunu anlamak için tarihleri biraz geriye almamız gerekiyor. 1995'te ssl (secure sockets layer - güvenli soket katmanı) üretilene kadar ağda wireshark gibi bir paket dinleyici açan herkes cayır cayır gidip gelen paketlerin içeriklerini görebiliyordu. türkçesi şu, sözlüğe giriş yaparken gönderdiğiniz kullanıcı adı ve şifresi var ya - hah onlar işte çıplak gözle okunabilir halde ağda geziniyordu.
1995'te netscape (mozilla'nın atası) ssl 2.0'ı piyasaya sürerek biraz güvenlik sağlamaya başladı. "biraz" diyorum zira 1. versiyon zaten hatalıyken 2.0'ı da kırmak çok zor değildi. teknik arkaplanı yazmayacağım ama hemen ertesi sene 3. versiyon yayınlandı ve biraz daha güvenli hale geldi. daha sonra ise ssl yerine transport layer security (transport katmanı güvenliği) - tls - geldi zaten.
çok üstünkörü anlatacağım, tls'i güvenli kılan şey dijital sertifika dediğimiz şeyler. bu sertifikaları herkes kafasına göre üretemiyor, certificate authority (ca) dediğimiz kaynaklar bu sertifikaların kaynağı ve bu sertifikalar ile browserınız bağlandığınız sitenin hakikaten o site olduğunu "anlıyor". bu konuda zaafiyet ise saçma derecede korkunç senaryolara mahal verebiliyor bu arada. mesela zamanında diginotar adındaki bir sertifika otoritesine sızan iranlı hackerlar gmail sertifikasını "üretip" ülke çapında bir dinleme operasyonuna "imza attılar".
neyse, bu şifreleme sayesinde, ağda sizi sinsi gibi dinleyen bir saldırgan çok istisnai durumlar - yani sizin makinaya sızıp sizin sertifikanızı çalarak dinlediği paketleri çözmek gibi şeylerden bahsediyorum ki bu durumda zaten makinanıza sızmış oluyor, internetteki paketlerinizle ne uğraşacak - olmadığı sürece hiç bir şey göremiyor.
tuhafıma giden şeylerden birisidir zaten. internet dediğimiz şey abd savunma bakanlığı icadı bir şey olmasına rağmen iç güvenliğinin bu kadar zayıf olması ve sonradan sonradan güvenliğinin geliştirilmiş olması trajikomik bir şey gibi geliyor bana.
1995'te netscape (mozilla'nın atası) ssl 2.0'ı piyasaya sürerek biraz güvenlik sağlamaya başladı. "biraz" diyorum zira 1. versiyon zaten hatalıyken 2.0'ı da kırmak çok zor değildi. teknik arkaplanı yazmayacağım ama hemen ertesi sene 3. versiyon yayınlandı ve biraz daha güvenli hale geldi. daha sonra ise ssl yerine transport layer security (transport katmanı güvenliği) - tls - geldi zaten.
çok üstünkörü anlatacağım, tls'i güvenli kılan şey dijital sertifika dediğimiz şeyler. bu sertifikaları herkes kafasına göre üretemiyor, certificate authority (ca) dediğimiz kaynaklar bu sertifikaların kaynağı ve bu sertifikalar ile browserınız bağlandığınız sitenin hakikaten o site olduğunu "anlıyor". bu konuda zaafiyet ise saçma derecede korkunç senaryolara mahal verebiliyor bu arada. mesela zamanında diginotar adındaki bir sertifika otoritesine sızan iranlı hackerlar gmail sertifikasını "üretip" ülke çapında bir dinleme operasyonuna "imza attılar".
neyse, bu şifreleme sayesinde, ağda sizi sinsi gibi dinleyen bir saldırgan çok istisnai durumlar - yani sizin makinaya sızıp sizin sertifikanızı çalarak dinlediği paketleri çözmek gibi şeylerden bahsediyorum ki bu durumda zaten makinanıza sızmış oluyor, internetteki paketlerinizle ne uğraşacak - olmadığı sürece hiç bir şey göremiyor.
tuhafıma giden şeylerden birisidir zaten. internet dediğimiz şey abd savunma bakanlığı icadı bir şey olmasına rağmen iç güvenliğinin bu kadar zayıf olması ve sonradan sonradan güvenliğinin geliştirilmiş olması trajikomik bir şey gibi geliyor bana.
devamını gör...