したがって、これはやや大雑把な質問ですが、私よりも賢明な人が、SSL のすべての詳細をまとめるのに役立つ要約の回答を提供できることを願っています。
最近、私は Moxie Marlinspike が BlackHat でプレゼンテーションを行っているビデオを見て、1 時間が終わった後、「自分が何をしようと、実際には問題ではない。意志の強いハッカーには常に道がある」と考えました。彼の最後の例を思い出してください。ユーザーが HTTP アドレスを入力して直接 HTTPS に移動するときにリダイレクトを使用したとしても、攻撃者がその遷移で MITM を介して自分自身を挿入する機会がまだあることを示しました。
そのため、ブラウザーが常にデフォルトで HTTP を使用し、ユーザーがアドレス バーに直接 HTTPS アドレスを入力することはほとんどない場合、銀行 X の Web サイトへのアクセスをリッスンしている攻撃者は、HTTP -> HTTPS リダイレクト中に常に制御を取得する機会を得ることができます。それらは同じネットワーク上にある必要があると思いますが、それはほとんど慰めにはなりません. Marlinspike のポイントは、代替ではなく標準として HTTPS を使用するまで、これは常に問題になるということだったようです。
私はこれを正しく理解していますか?移行中に攻撃者が MITM を使用して制御を取得できる場合、HTTPS にリダイレクトする意味は何ですか? 誰かが自分自身を守るために取るかもしれない予防策について何か手がかりを持っていますか? HTTPS リンクを難読化する JavaScript を介してリダイレクトする (転送中に取り除かれないようにする) ことは役に立ちますか? どんな考えでも大歓迎です!