论 SSL 有用吗? HTTPS(RapidSSL SHA256 CA - G3)了为何还是被电信劫持?

2015-11-11 18:20:22 +08:00
 oldcai

事情是这样的

以前在深圳的时候,经常打开 V2EX 都会变成一整张某信广告,

现在这个项目因为 BOSS 对用户的隐私和安全性要求很高,产品网站是使用的是收费的 SSL 证书的 https ,我想这样也可以防止一些运营商插广告的行为,是很赞的一件事。

however ,有一个可♀爱的男同事,他发现我们官网总是被劫持,地点也是深圳。

如图:

图 1 : 被劫持后

这个症状和这篇帖子里面 @chinaglwo 描述的一样。

然后我观察了一下我们的证书对比

图 2 : 我的大约没被劫持的情况下的

图 3 : 可♀爱的男同事的浏览器被劫持的情况下的(快看可♀爱的收藏夹)

此网站的身份已通过了 RapidSSL SHA256 CA - G3 的验证。服务器未提供任何 Certificate Transparency 信息。

然而说好的担保金是真的吗

图 4 : 10,000 刀担保金的广告

忽然想到购买 SSL 证书的时候,有担保金这件事,所以也想来 V2EX 算一卦, HTTPS 了还是被劫持,拿不拿得到保险金呢?

附:忽然发现 @朱一君的微博图床(最新版)不能上传了,图床用的 imgur ,所以如果看不到图,方便的话,希望可以随手翻一下墙才可以看到。

9879 次点击
所在节点    问与答
65 条回复
lshero
2015-11-11 18:22:47 +08:00
浏览器隐私模式下打开看看
再打开看看插件列表有啥东西
gamexg
2015-11-11 18:44:03 +08:00
https 出问题的可能性太小了,中间人攻击 tls 只为了插个广告,成本太不合适了。

chrome https 插 http 的 js 默认不执行吧?
lhbc
2015-11-11 18:44:07 +08:00
估计网站用的是青云 BGP ,然后静态资源用七牛的 https
不知道是不是全站 https ,包括 CDN 回源之类的
应该从非安全连接部分入手检查
Andy1999
2015-11-11 18:50:23 +08:00
引入了 http 资源应该 Chrome 边上有个拦截的小盾牌
wy315700
2015-11-11 18:54:11 +08:00
目测是浏览器插件
processzzp
2015-11-11 18:54:41 +08:00
感觉不像 ISP 的问题,毕竟对 TLS 进行攻击只是为了插个广告,太不划算了

检查一下 CDN 回源的问题看看
oldcai
2015-11-11 18:55:36 +08:00
@lshero /t/227555 这篇帖子的作者是重装 chrome 后也无解
@gamexg
@Andy1999 是 https 的,结果被替换成 http ,这个也是个疑点。
@lhbc cdn 上是七牛自己的证书,也是用的 https 的,正常情况下不会出现这种现象才对。
Andy1999
2015-11-11 18:57:44 +08:00
@oldcai 那就说得过去了 部分地区为了劫持百度把百度从 https 降级到 http 然后再插广告
lianz
2015-11-11 18:58:45 +08:00
1. chrome 下默认屏蔽所有非 https 链接的 js
2. 看起来是插件插入的
oldcai
2015-11-11 19:03:40 +08:00
@Andy1999
@lianz
是说网页内的链接,本来是 https 的,而劫持后变成了 http 的。
我也问了同事,他说最近没有装新插件,反而删了好多。
也让他一会再隐私模式下试试看。

谢谢大家。
aivier
2015-11-11 19:04:05 +08:00
我就是那个访问百度被强降 HTTP 的...
其他 HTTPS 没看到有插广告
Andy1999
2015-11-11 19:05:07 +08:00
@lianz 电信现在很恶心 都上升到 TCP 流量劫持了
以前换个 DNS 解决问题 现在换 DNS 照样被劫持
Daddy
2015-11-11 19:11:17 +08:00
不会是个广告吧, 2333

PS :打开测试没问题
Slienc7
2015-11-11 19:13:14 +08:00
@oldcai
更有可能的是你们的网站内部问题或者浏览器插件或者电脑中毒了。
HTTPS 劫持插广告的几率比彩票中奖的几率低很多倍。

建议换一个设备在同一网络下重试。
nbndco
2015-11-11 19:43:59 +08:00
HTTPS 被劫持插广告的可能性是零,你知道 HTTPS 被劫持是多大的新闻么?
miyuki
2015-11-11 19:54:28 +08:00
qbox.me 是七牛的域名

之前看到有人说 https 也被劫持到这个来着
miyuki
2015-11-11 19:56:01 +08:00
@miyuki 抱歉没看清楚

也许是 ISP 强制降到 HTTP 干坏事
lhbc
2015-11-11 19:58:25 +08:00
被劫持的是哪个页面或者哪个资源文件?
对应域名的解析 IP 是什么?
tony1016
2015-11-11 19:58:42 +08:00
也许是你们的网站在 http 跳转到 https 之时被劫持的
oldcai
2015-11-11 20:00:14 +08:00
@Andy1999
@miyuki
没有特别留意过被降级的过程,我不在深圳『事发地点』,所以也没法在我机器上复现。
但是直觉是降级 http 后,地址栏的 https 应该不是绿色的了才对吧?

这是一个专为移动设备优化的页面(即为了让你能够在 Google 搜索结果里秒开这个页面),如果你希望参与 V2EX 社区的讨论,你可以继续到 V2EX 上打开本讨论主题的完整版本。

https://www.v2ex.com/t/235422

V2EX 是创意工作者们的社区,是一个分享自己正在做的有趣事物、交流想法,可以遇见新朋友甚至新机会的地方。

V2EX is a community of developers, designers and creative people.

© 2021 V2EX