都用HTTPS了,还能被查出浏览记录?大家好,我卡颂。最近,群里一个刚入职的小伙因为用公司电脑访问奇怪的网站,被约谈了

最近,群里一个刚入职的小伙因为用公司电脑访问奇怪的网站,被约谈了。他很困惑——访问的都是HTTPS的网站,公司咋知道他访问了啥?

实际上,由于网络通信有很多层,即使加密通信,仍有很多途径暴露你的访问地址,比如:

除此之外,还有很多方式可以直接、间接知道你的网站访问情况。

本文将聚焦在HTTPS协议本身,聊聊只考虑HTTPS协议的情况下,你的隐私是如何泄露的。

我们每天访问的网站大部分是基于HTTPS协议的,简单来说,HTTPS=HTTP+TLS,其中:

所以理论上,结合了HTTP和TLS特性的HTTPS,在数据传输过程是被加密的。但是,TLS建立连接的过程却不一定是加密的。

当我们通过TLS传递加密的HTTP信息之前,需要先建立TLS连接,比如:

建立连接的过程被称为TLS握手,根据TLS版本不同,握手的步骤会有所区别。

但总体来说,TLS握手是为了达到三个目的:

虽然TLS握手机制会建立安全的通信,但在握手初期,数据却是明文发送的,这就造成隐私泄漏的风险。

在握手初期,客户端、服务端会依次发送、接收对方的打招呼信息。首先,客户端会向服务端打招呼(发送clienthello信息),该消息包含:

服务端接收到上述消息后,会向客户端打招呼(发送serverhello消息),再回传一些信息。

其中,SNI(ServerNameIndication,服务器名称指示)就包含了用户访问的网站域名。

那么,握手过程为什么要包含SNI呢?

这是因为,当多个网站托管在一台服务器上并共享一个IP地址,且每个网站都有自己的SSL证书时,那就没法通过IP地址判断客户端是想和哪个网站建立TLS连接,此时就需要域名信息辅助判断。

打个比方,快递员送货上门时,如果快递单只有收货的小区地址(IP地址),没有具体的门牌号(域名),那就没法将快递送到正确的客户手上(与正确的网站建立TLS连接)。

所以,SNI作为TLS的扩展,会在TLS握手时附带上域名信息。由于打招呼的过程是明文发送的,所以在建立HTTPS连接的过程中,中间人就能知道你访问的域名信息。

企业内部防火墙的访问控制和安全策略,就是通过分析SNI信息完成的。

虽然防火墙可能已经有授信的证书,但可以先分析SNI,根据域名情况再判断要不要进行深度检查,而不是对所有流量都进行深度检查

那么,这种情况下该如何保护个人隐私呢?

当用户访问一个启用ECH的服务器时,网管无法通过观察SNI来窥探域名信息。只有目标服务器才能解密ECH中的SNI,从而保护了用户的隐私。

当然,对于授信的防火墙还是不行,但可以增加检查的成本

开启ECH需要同时满足:

再访问上述网站,sni如果返回encrypted则代表支持ECH。

虽然HTTPS连接本身是加密的,但在建立HTTPS的过程中(TLS握手),是有数据明文传输的,其中SNI中包含了服务器的域名信息。

虽然SNI信息的本意是解决同一IP下部署多个网站,每个网站对应不同的SSL证书,但也会泄漏访问的网站地址。

ECH通过对TLS握手过程中的敏感信息(主要是SNI)进行加密,为用户提供了更强的隐私保护。

THE END
1.晚上浏览“淫秽视频”,谁都不会知道?2种人会知道你有没有想过,自己在网上的一举一动,可能早已经留下了“痕迹”?我们常常觉得删除浏览记录就可以摆脱所有,但网络的世界并不简单。比如,网络服务提供商(ISP)就会记录下你访问的IP地址、具体的网站、访问的时间段等数据。这些数据本来是用来进行网络管理的,但它们也可能在你最不希望的时刻成为警方侦查案件时的https://baijiahao.baidu.com/s?id=1817132585873776901&wfr=spider&for=pc
2.在网上浏览不良信息会被公安局记入不良记录吗,会影响入党政审吗在网上浏览不良信息会被公安局记入不良记录吗,会影响入党政审吗提问时间:2021-06-27律师与用户的交流特邀律师 公安部门找你了吗? 用户 没有 特邀律师 什么不良信息? 用户 看小黄文 特邀律师 在哪个网站?现在的网站还存在吗? 用户 不知道,后来就没有去过了 特邀律师 你去过几次或者是这种事情持续了多长http://m.110.com/wenda/q/xsbh_61735
3.手机浏览记录会被网警看到吗律师普法不会,一般不会监控你。除非你有上传记录。https://www.110ask.com/tuwen/15975275738596619770.html
4.国家企业信用信息公示系统导航 地方频道 登录 注册 企业信用信息 经营异常名录 严重违法失信名单 热搜榜: 安徽登高而歌网络科技有限公司 亳州高新技术产业开发区芍林谷百货商行(个体工商户) 巢湖市东方名剪美发店二店 更多 信息公告 企业信息填报 小微企业名录 使用帮助https://ah.gsxt.gov.cn/
5.上网记录可以被查到吗?网站服务器在国外国内网警能查到吗网站服务器在国外国内网警能查到吗 上网记录可以被查到吗? 用手机上网浏览过的内容肯定会被查到,这是跟网络运行方式有直接关系,手机联网浏览网页时,使用无线网的方式运行的,而无线网是由家里的路由器运行的,手机浏览的网页地址都会保存在路由器的数据中,所以只要通过路由器的缓存,就可以查到浏览内容https://www.shiwaiyun.com/article/post/103043.html
6.浏览器打开无痕模式,就不会被人查到不良记录了吧?小伙子你是看了什么不良的网站,才敢提出这样的尖端的问题。 很多童靴认为只要打开浏览器的无痕模式,就可以在网上为所欲为,畅游在知识的海洋里。认为打开了无痕模式,你的上网记录就只有你知我知天知地知了? 无痕模式只是掩耳盗铃! 其实所谓的浏览器的无痕模式只是让使用这台设备的人看不到你的浏览历史记录,cookiehttps://www.360doc.cn/article/83910170_1108112647.html
7.支付宝支付宝,全球领先的独立第三方支付平台,致力于为广大用户提供安全快速的电子支付/网上支付/安全支付/手机支付体验,及转账收款/水电煤缴费/信用卡还款/AA收款等生活服务应用。https://www.alipay.com/
8.全国12315平台热线办理进度查询 请登录 2024年12月08日星期天 投诉公示 企业服务 您购买商品或接受服务 认为经营者侵犯您的合法权益 我要投诉 您发现违反 市场监管法律法规的行为 我要举报 您需要了解 市场监管有关法律法规 我要咨询https://www.12315.cn/
9.不良网站浏览记录被查本篇文章给大家讲一讲不良网站浏览记录被查相关内容解释以及对应的法律知识,希望会解决现在面临的问题!接下来小编就为大家就进行讲解,希望能够解开大家的疑惑,具体请仔细阅读下文内容。 手机不插卡浏览不良网站会被网警抓吗 用手机上网浏览过的内容肯定会被查到,这是跟网络运行方式有直接关系,手机联网浏览网页时,使用无线https://www.fljg.com/news/701062.html
10.腾讯网QQ浏览器 QQ音乐 企鹅号 微视 腾讯应用宝 企微 腾讯会议 腾讯文档 腾讯元宝 腾讯电子签 电脑管家 QQ游戏 斗罗大陆 欢乐斗地主 一念永恒 软件中心 热点精选 更多 专题 外交部发言人就叙利亚局势答记者问 44分钟前 外媒:特朗普与马克龙、泽连斯基巴黎会面,称乌希望与俄“达成协议” https://www.qq.com/
11.征兵政审被发现手机上有浏览黄色网站的记录会不会被刷下来(九)家庭主要成员、直接抚养人、主要社会关系成员或者对本人影响较大的其他亲属,有被刑事处罚、开除https://www.66law.cn/question/37507445.aspx