Articulo de referencia

Ataque de bicicleta

Un ataque de bicicleta HTTPS se refiere a un método para descubrir la longitud de las contraseñas en paquetes cifrados con protocolos TLS /SSL. [ 1 ] Para preparar un ataque de ...

Un ataque de bicicleta HTTPS se refiere a un método para descubrir la longitud de las contraseñas en paquetes cifrados con protocolos TLS /SSL. [ 1 ] Para preparar un ataque de bicicleta, el atacante debe cargar la página objetivo para calcular el tamaño de los encabezados en la solicitud que un navegador web determinado realiza al servidor . Una vez que el atacante intercepta y registra la solicitud de la víctima, la longitud de la contraseña se puede deducir restando las longitudes conocidas de los encabezados a la longitud total de la solicitud. [ 2 ]

El término fue acuñado por primera vez el 30 de diciembre de 2015 por Guido Vranken, quien escribió:

"El nombre 'Ataque de Bicicleta TLS' se eligió por la similitud conceptual entre cómo el cifrado oculta el contenido y cómo el envoltorio de regalo oculta los objetos físicos. Mi ataque se basa en gran medida en la propiedad de los cifrados basados ​​en flujo en TLS de que el tamaño de las cargas útiles de datos de la aplicación TLS es directamente conocido por el atacante, y esto revela inadvertidamente información sobre el tamaño del texto plano ; de forma similar a como una bicicleta envuelta o cubierta con un envoltorio de regalo sigue siendo identificable como una bicicleta, porque al ocultarla de esa manera se conserva su forma subyacente. La razón por la que he nombrado este ataque es simplemente para que sea más fácil referirse a él para todos." [ 2 ] [énfasis añadido]

El ataque de la bicicleta facilita enormemente el descifrado de contraseñas por fuerza bruta , ya que solo es necesario probar contraseñas de longitud conocida. Esto demuestra que el tráfico HTTP cifrado con TLS no oculta por completo el tamaño exacto de su contenido.

Véase también

Referencias

  1. Harsha, Benjamin; Morton, Robert; Blocki, Jeremiah; Springer, John; Dark, Melissa (2021-01-01). "Los ataques de bicicleta se consideran dañinos: cuantificando el daño de la filtración generalizada de la longitud de las contraseñas" . Computers & Security . 100 102068. arXiv : 2002.01513 . doi : 10.1016/j.cose.2020.102068 . ISSN 0167-4048 . S2CID 211032131 .  
  2. 1 2 Vranken, Guido (30 de diciembre de 2015). "HTTPS Bicycle Attack" (PDF) . Recuperado el 15 de octubre de 2021 .
Obtenido de " https://en.wikipedia.org/w/index.php?title=Bicycle_attack&oldid=1314198494 "