SSL Sertifikası

SSL Stripping Saldırısı ve Korunma

SSL stripping (HTTPS soyma) saldırısında, araya giren bir saldırgan kullanıcının HTTPS bağlantısını gizlice HTTP'ye düşürür. Kullanıcı güvensiz bir bağlant

SSL stripping (HTTPS soyma) saldırısında, araya giren bir saldırgan kullanıcının HTTPS bağlantısını gizlice HTTP'ye düşürür. Kullanıcı güvensiz bir bağlantı kullandığını fark etmez ve trafiği izlenebilir/değiştirilebilir hâle gelir. Bu, ortadaki adam (MITM) saldırılarının yaygın bir biçimidir.

Saldırı Nasıl İşler?

Kullanıcı bir siteye HTTP ile bağlanmaya çalıştığında (örn. adres çubuğuna sadece alan adı yazınca), saldırgan HTTPS'e yükseltmeyi engelleyip bağlantıyı düz metin HTTP olarak tutar.

Korunma Yöntemleri

  1. HSTS kullanın: Strict-Transport-Security başlığı, tarayıcıya siteye yalnızca HTTPS ile bağlanmasını söyler ve stripping'i engeller.
  2. Tüm trafiği HTTPS'e zorlayın: HTTP isteklerini 301 ile HTTPS'e yönlendirin.
  3. HSTS preload: Sitenizi tarayıcıların ön-yükleme listesine ekleterek ilk istekten itibaren HTTPS zorunluluğu sağlayın.

Sonuç

Geçerli bir sertifika + zorunlu HTTPS + HSTS kombinasyonu, SSL stripping'e karşı güçlü bir savunma oluşturur. HSTS yapılandırması için ilgili makalemize, sertifika için SSL sertifikaları sayfamıza bakabilirsiniz.

Bu makale faydalı oldu mu?

Makale Ara

SSL Sorun Giderme

Yardıma mı İhtiyacınız Var?

Aradığınızı bulamadıysanız destek ekibimiz size yardımcı olabilir.

Destek Talebi Aç