LINUX.ORG.RU

Общесистемный TLS MITM Proxy

 , , ,


0

2

Привет, ЛОР!

У меня тут навязчивые мысли в голову бредут. А почему, собственно, каждая программа, лезущая в сеть, сама занимается разруливанием сертификатов, шифрованием и так далее? Для других протоколов, например DNS, такого не происходит и в DNS используется системный ресолвер.

Есть ли смысл городить по аналогии общесистемный TLS Proxy? Из плюсов, что я вижу:

  • Простота управления сертификатами;
  • Возможность централизованно выключать небезопасные алгоритмы;
  • Сильно упрощает дебаг софта с TLS позволяет следить за передаваемыми данными без ptrace.

Минусы? Навскидку:

  • Прокся может стать узким местом по производительности (вряд ли сильно актуально);
  • В теории, локальный зловред может использовать её для слежки, но если у тебя локальный зловред, то всё уже слишком плохо.

Что я упускаю? Почему это не стало относительно стандартной фичей? Или просто никто не додумался пока?

★★★★★

Последнее исправление: hateyoufeel (всего исправлений: 1)
Ответ на: комментарий от ValdikSS

Тем не менее, он не был «стандартным» сервисом у провайдеров.

Почти был.

NNTP у проайдеров видел, прокси — ни разу.

https://web.archive.org/web/20010123220800/http://www.zenon.net/support/0001.html

https://web.archive.org/web/19981202113922/http://dialup.mtu.ru/setup_index.htm

Более того, тому самому ROL, который «синие карточки», мы обязаны легендарным «ускорителем интернета»:

https://web.archive.org/web/20060110083032/http://www.rol.ru:80/propel/

P.S.

Реальная причина, по которой прокси вымерли со стороны провов в начале нулевых - необходимость их настраивать руками. Лишний шаг для пользователя.

LamerOk ★★★★★
()
Последнее исправление: LamerOk (всего исправлений: 3)