Loading article…
HTTPSバイシクル攻撃とは、 TLS /SSLプロトコルで暗号化されたパケットのパスワード長を解読する方法を指します。 [ 1 ]バイシクル攻撃の準備として、攻撃者はターゲットページを読み込み、特定のWebブラウザがサーバー に対して行うリクエストのヘッダーのサイズを計算する必要があります。攻撃者が被害者のリクエストを傍受してブラウザフィンガープリントを取得すると、リクエストの全長から既知のヘッダー長を差し引くことでパスワードの長さを推測できます。[ 2 ]
この用語は、2015年12月30日にグイド・ヴランケンによって初めて造語され、彼は次のように書いている。
「TLS Bicycle Attackという名前は、暗号化によってコンテンツが隠される仕組みと、ギフトラッピングによって物理的な物体が隠される仕組みの概念的な類似性から選ばれました。私の攻撃は、 TLSのストリームベース暗号の特性、つまりTLSアプリケーションデータのペイロードのサイズが攻撃者に直接知られているという特性に大きく依存しており、これにより意図せず平文のサイズに関する情報が明らかになります。これは、ドレープやギフトラッピングで覆われた自転車が、そのように隠されても元の形状が維持されるため、依然として自転車として識別できるのと似ています。この攻撃に名前を付けたのは、誰もが簡単に参照できるようにするためです。」[ 2 ] [強調追加]
自転車攻撃は、既知の長さのパスワードのみをテストすればよいため、パスワードの総当たり攻撃をはるかに容易にします。これは、 TLSで暗号化されたHTTPトラフィックが、そのコンテンツの正確なサイズを完全に隠蔽するわけではないことを示しています。