TLS ஐப் பயன்படுத்தி HTTPS இணைப்பு உண்மையில் எவ்வாறு பாதுகாக்கப்படுகிறது?
TLS கையெழுத்து, சான்றிதழ் சரிபார்ப்பு, மற்றும் முக்கிய பரிமாற்றம் ஆகியவற்றின் நடைமுறை பகுப்பாய்வு, இவை HTTPS ஐ உண்மையில் பாதுகாப்பாக்குகிறது.
மக்கள் "HTTPS என்றால் அது என்க்ரிப்ட் செய்யப்பட்டுள்ளது" என்று சொல்லிவிட்டு விட்டுவிடுவார்கள், ஆனால் சுவாரஸ்யமான பகுதி என்னவென்றால் இணையத்தில் இரு அறிமுகமில்லாத நபர்கள் எவ்வாறு பகிரப்பட்ட ரகசியத்திற்கு ஒப்புக்கொள்கிறார்கள், ஒருபோதும் சந்திக்காமல், கேட்டுக்கொண்டிருக்கக்கூடிய மக்களால் நிரம்பிய நெটவொர்க்கின் மீது. இதுதான் TLS செய்கிறது, மற்றும் நெட்வொர்கிங், வெப் டেவ், அல்லது பாதுகாப்பு ஆகியவற்றைத் தொட்டால் இயந்திரங்களைப் புரிந்துகொள்வது மதிப்பு.
கையெழுத்து, ஒவ்வொரு படিக்கும்
আপনার ब్రાউజर் https://example.com இணைக்கும் போது, இதுதான் தோராயமாக நிகழ்கிறது (TLS 1.3, பெரும்பாலான தளங்கள் இப்போது பயன்படுத்துகின்றன):
- ClientHello — ब్రાউజર் সমর্థিত cipher suites, একটি র্যান্ডম nonce, এবং কী বিনিময়ের জন্য কী শেয়ারের অনুমান পাঠায় (X25519 বা secp256r1 এর মতো কিছু ব్যবহার করে)।
- ServerHello — সার্ভার একটি cipher suite নির্বাচন করে, তার নিজস্ব কী শেয়ার পাঠায়, এবং এর সার্টিফিকেট এবং একটি স্বাক্ষর ফিরিয়ে দেয় যা এটি সেই সার্টিফিকেটের সাথে মেলে এমন ব্যক্তিগত কী ধারণ করে তা প্রমাণ করে।
- কী উৎপাদন — উভয় পক্ষ এখন স্বাধীনভাবে তাদের কী শেয়ারগুলিতে Diffie-Hellman-স্টাইল গণিত ব্যবহার করে একই ভাগ করা রহস্য গণনা করে। কোনোটি কখনই রহস্য প্রেরণ করে না; এটি উৎপাদিত, পাঠানো নয়।
- Finished বার্তা — উভয় পক্ষ কথোপকথন সম্পূর্ণ কথোপকথন লিপি উপর একটি MAC পাঠিয়ে হস্তক্ষেপ করা হয়নি তা নিশ্চিত করে।
তার পরে, সবকিছু ভাগ করা রহস্য থেকে উৎপাদিত সিমেট্রিক কীগুলির সাথে এনক্রিপ্ট করা হয়, সাধারণত AES-128-GCM বা ChaCha20-Poly1305। TLS 1.3 এটি TLS 1.2 এর দুই-রাউন্ড-ট্রিপ কথোপকথন থেকে কার্যকরভাবে এক রাউন্ড ট্রিপে কমিয়ে দিয়েছে, যা স্কেল এ সত্যিকারের সুবিধা।
কেন সার্টিফিকেট এনক্রিপশনের চেয়ে বেশি গুরুত্বপূর্ণ
পরিচয় যাচাইকরণ ছাড়া এনক্রিপশন অর্থহীন — যে কেউ একটি এনক্রিপ্ট করা চ্যানেল সেট আপ করতে পারে, একজন আক্রমণকারী সেবাদানকারী-মধ্য-সেবা চালনা সহ। সার্টিফিকেট একটি সার্বজনীন কী একটি ডোমেইন নাম যুক্ত করা হয়, এবং এটি একটি সার্টিফিকেট কর্তৃপক্ষ (CA) দ্বারা স্বাক্ষর করা হয় যেমন Let's Encrypt বা DigiCine।
আপনার ব্রাউজার OS বা ব্রাউজার বিশ্বাস সঞ্চয়ে বেকড একটি নির্দিষ্ট তালিকা রুট CAs বিশ্বাস করে। সার্ভারের সার্টিফিকেট সেই শিকড়ের একটির মাধ্যমে মধ্যবর্তী certs মাধ্যমে চেইন। যদি শৃঙ্খল যাচাই না করে, বা সার্টিফিকেটের ডোমেইন আপনি অনুরোধ করেছেন একটি সাথে মেলে না, আপনি লাল সতর্কতা পৃষ্ঠা পেতে। সেই শৃঙ্খল-অফ-বিশ্বাস মডেল সত্যিকারের নিরাপত্তা সীমানা — একটি CA এর স্বাক্ষর কী চুরি করুন এবং আপনি যে কোনো ডোমেইনের জন্য বৈধ certs মিন্ট করতে পারেন, যা কেন CA আপস প্রধান ঘটনা হিসাবে বিবেচিত হয়।
সিমেট্রিক বনাম অসিমেট্রিক ক্রিপ্টো এখানে কি করছে
অসিমেট্রিক ক্রিপ্টো (RSA বা এলিপটিক কার্ভ) ধীর এবং ব্যয়বহুল, তাই TLS এটি শুধুমাত্র কথোপকথনের সময় ব্যবহার করে — সার্ভার প্রমাণীকরণ এবং ভাগ করা রহস্য প্রতিষ্ঠা করতে সাহায্য করতে। একবার যে করা হয়, সমস্ত প্রকৃত তথ্য (HTML, JSON, যাই হোক না কেন) দ্রুত সিমেট্রিক ciphers সঙ্গে এনক্রিপ্ট করা হয়। এই হাইব্রিড পদ্ধতি SSH, PGP, এবং বেশিরভাগ বাস্তব-বিশ্ব ক্রিপ্টো সিস্টেমে আপনি দেখবেন একই প্যাটার্ন: পরিচয় এবং কী বিনিময়ের জন্য অসিমেট্রিক, বাল্ক তথ্যের জন্য সিমেট্রিক।
ফরওয়ার্ড সিক্রেসি একটি সম্পর্কিত বিস্তারিত জানার মূল্য: কারণ ভাগ করা রহস্য বিবর্ধিত Diffie-Hellman কী শেয়ার থেকে আসে প্রতি সেশন তাজা উত্পাদিত, এমনকি যদি কেউ আপনার ট্রাফিক রেকর্ড এবং পরে সার্ভারের ব্যক্তিগত কী চুরি করে, তারা এখনও পুরানো সেশন ডিক্রিপ্ট করতে পারে না। সেই সম্পত্তি পুরানো RSA-শুধুমাত্র কী বিনিময়ে বিদ্যমান ছিল না।
এটি নিজে পরীক্ষা করা
আপনাকে একটি সবুজ প্যাডলক আইকন অন্ধভাবে বিশ্বাস করতে হবে না। চালান:
openssl s_client -connect example.com:443 -tls1_3
যা আপনাকে আলোচনা করা cipher suite, সার্টিফিকেট শৃঙ্খল, এবং কথোপকথন সত্যিই সম্পন্ন হয়েছে তা দেখায়। ব্রাউজার কি দেখে তার জন্য দ্রুত চেহারা, curl -v https://example.com HTTP প্রতিক্রিয়ার আগে TLS সংস্করণ এবং সার্ট বিবরণ প্রিন্ট করে।
আপনি Chrome বা Firefox চালু করার আগে SSLKEYLOGFILE পরিবেশ পরিবর্তনশীল রপ্তানি করলে Wireshark এ আপনার নিজের ট্রাফিক ডিক্রিপ্ট করতে পারেন — TLS সমস্যা সমস্যা সমাধান জন্য সত্যিই দরকারী অনুমান করার পরিবর্তে।
এটি অনুশীলনে প্রকৃতপক্ষে যেখানে ভাঙ্গে
বেশিরভাগ বাস্তব-বিশ্ব HTTPS ব্যর্থতা ক্রিপ্টোগ্রাফিক ব্রেক নয়, তারা অপারেশনাল: মেয়াদ উত্তীর্ণ সার্টিফিকেট, ভুল সমন্বিত মধ্যবর্তী শৃঙ্খল, ক্লায়েন্ট পুরানো TLS সংস্করণে আটকে, বা মিশ্রিত সামগ্রী (একটি HTTPS পৃষ্ঠা একটি HTTP সম্পদ লোড করা)। আধুনিক TLS 1.3 বিরুদ্ধে প্রকৃত প্রোটোকল-স্তর আক্রমণ বিরল কারণ spec বেশিরভাগ প্যাডিং ওরেকেল এবং downgrade কৌশল বন্ধ করা হয় যা SSL 3.0 এবং প্রাথমিক TLS plagued। দুর্বল পয়েন্ট এখন সাধারণত endpoints — একটি আপস করা CA, একটি চুরি ব্যক্তিগত কী, অথবা একজন ব্যবহারকারী একটি সার্টিফিকেট সতর্কতা মাধ্যমে ক্লিক করা উচিত নয়।
আপনি আরও যেতে চান, Korra Studio এর নেটওয়ার্কিং এবং ক্রিপ্টোগ্রাফি সেগমেন্ট অন্তর্নিহিত Diffie-Hellman গণিত এবং প্যাকেট-স্তর প্রোটোকল বিশ্লেষণ আরো গভীরতা কভার।
AI உதவியுடன் எழுதப்பட்டது, Michal Pilch (CISSP), Korra Studio ஆல் மறுஆய்வு செய்யப்பட்டு வெளியிடப்பட்டது.
இது Korra Studio அறிவுத் தளத்தில் இருந்து ஒரு குறிப்பு — மேடை ஒவ்வொரு தலைப்பையும் 1-க்கு-1 மாற்றுச் சொற்களுடன் இணைக்கிறது.
இலவசமாக தொடங்கவும்arrow_forward