SSL Sertifikası

CRIME ve BREACH Saldırıları

CRIME ve BREACH, TLS bağlantılarında sıkıştırma (compression) özelliğinden yararlanan saldırılardır. Sıkıştırılan verinin boyutundaki değişimleri gözlemley

CRIME ve BREACH, TLS bağlantılarında sıkıştırma (compression) özelliğinden yararlanan saldırılardır. Sıkıştırılan verinin boyutundaki değişimleri gözlemleyerek, saldırgan oturum çerezleri gibi gizli bilgileri parça parça tahmin edebilir.

İkisi Arasındaki Fark

  • CRIME: TLS düzeyindeki sıkıştırmayı hedef alır.
  • BREACH: HTTP yanıt gövdesindeki sıkıştırmayı (ör. gzip) hedef alır.

Korunma Yöntemleri

  1. TLS sıkıştırmasını kapatın: CRIME'a karşı temel önlemdir ve güncel sunucularda genellikle zaten kapalıdır.
  2. Hassas yanıtlarda dikkat: BREACH'e karşı, gizli bilgi içeren yanıtlarda sıkıştırma davranışını gözden geçirin.
  3. CSRF token'larını rastgeleleştirin ve hassas verileri kullanıcı girdisiyle aynı yanıtta yansıtmaktan kaçının.

Genel İlke

Sunucu ve uygulama yazılımlarını güncel tutmak, bu tür saldırılara karşı en güçlü savunmadır. Diğer TLS güvenlik açıkları için wiki bölümümüze, sertifika için SSL sertifikaları sayfamıza göz atın.

Bu makale faydalı oldu mu?

Makale Ara

SSL Sorun Giderme

Yardıma mı İhtiyacınız Var?

Aradığınızı bulamadıysanız destek ekibimiz size yardımcı olabilir.

Destek Talebi Aç