O cloudflare conhece o conteúdo descriptografado ao usar uma conexão https?

8

CloudFlare fornece suporte a SSL. No entanto, se um visitante visitar um site protegido pela CloudFlare, o CloudFlare será capaz de conhecer os dados simples transferidos durante esta visita?

Existem algumas opções de SSL:

  • SSL flexível
  • SSL total
  • SSL total (estrito)

Sei que, para o Flexible SSL, o CloudFlare provavelmente conhece os dados simples, pois os dados foram descriptografados pelo CloudFlare e enviados para o servidor da Web de forma insegura.

E o SSL total e o SSL completo (estrito)? A CloudFlare decriptografa primeiro e depois criptografa novamente para enviar para o servidor da web?

    
por xuhdev 28.01.2015 / 09:35

1 resposta

10

Consulte a documentação

Os documentos da Cloudflare são bem claros sobre isso. Obviamente (deve ser óbvio) Flexible ssl significa que a conexão do cloudflare para a origem não é criptografada.

ParaSSLcompleto(permutação),aplica-seoseguinte:

EncryptstheconnectionbetweenyoursitevisitorsandCloudFlare,andfromCloudFlaretoyourserver.

Elessãoduasconexõesdiferentes.Entãoarespostapara"O cloudflare conhece o conteúdo descriptografado?" é: "Sim".

Observe que, para os certificados EV ou OV SSL - você precisa enviá-los para cloudflare para os usuários finais para vê-los , é ainda 2 conexões - não criptografia de ponta a ponta.

Razões para usar o SSL

Usando ssl evita ataques MITM , isso não significa que o cdn que você está usando esteja alheio ao conteúdo que ele está servindo para você. Talvez você devesse se perguntar por que deseja criptografar a conexão.

Sem SSL, há muitos lugares onde um ataque MITM pode ocorrer:

ComSSLflexível-queeliminaamaioria,masnãotodos:

Com SSL total - ainda há a possibilidade de um ataque MITM:

ComSSLtotal(estrito)-umataqueMITMagoranãoépossívelsemcomprometeroprópriocloudflare:

Se você está preocupado com o fato de o cloudflare poder ler seus dados - não use o cloudflare .

    
por 28.01.2015 / 10:02