SSL stripping (HTTPS soyma) saldırısında, araya giren bir saldırgan kullanıcının HTTPS bağlantısını gizlice HTTP'ye düşürür. Kullanıcı güvensiz bir bağlantı kullandığını fark etmez ve trafiği izlenebilir/değiştirilebilir hâle gelir. Bu, ortadaki adam (MITM) saldırılarının yaygın bir biçimidir.
Saldırı Nasıl İşler?
Kullanıcı bir siteye HTTP ile bağlanmaya çalıştığında (örn. adres çubuğuna sadece alan adı yazınca), saldırgan HTTPS'e yükseltmeyi engelleyip bağlantıyı düz metin HTTP olarak tutar.
Korunma Yöntemleri
- HSTS kullanın:
Strict-Transport-Securitybaşlığı, tarayıcıya siteye yalnızca HTTPS ile bağlanmasını söyler ve stripping'i engeller. - Tüm trafiği HTTPS'e zorlayın: HTTP isteklerini 301 ile HTTPS'e yönlendirin.
- HSTS preload: Sitenizi tarayıcıların ön-yükleme listesine ekleterek ilk istekten itibaren HTTPS zorunluluğu sağlayın.
Sonuç
Geçerli bir sertifika + zorunlu HTTPS + HSTS kombinasyonu, SSL stripping'e karşı güçlü bir savunma oluşturur. HSTS yapılandırması için ilgili makalemize, sertifika için SSL sertifikaları sayfamıza bakabilirsiniz.