ONX-14
Puente
El tráfico entre ONYX y sus conectores va cifrado de extremo a extremo, por dentro del TLS. El TLS termina en el balanceador; desde ahí hasta el proceso el tráfico iría en claro.
Establecer la conexiónPUE-0350
ARGOS ONYX ── 1 · 53 B ─────────────────────────► ◄── 2 · 160 B ────────────────────── ── 3 · 112 B ─────────────────────────► ════════════════════════════════════════════
Qué protegeAMZ-0351
| ataque | qué lo impide |
|---|---|
| Leer el tráfico | Cifrado ChaCha20-Poly1305 con una clave que solo existe durante la sesión. |
| Guardarlo para descifrarlo cuando roben la clave | Las claves de sesión se generan y se destruyen con la sesión. La clave de identidad firma, no descifra. |
| Reenviar un mensaje capturado | Cada mensaje lleva número. Los repetidos se descartan. |
| Hacerse pasar por ONYX | Su clave pública viene dentro del conector. No se descarga. |
| Saber quién habla | Las identidades viajan cifradas dentro del intercambio. |
| Saturar el servidor pidiendo conexiones | Antes del cifrado se pide un testigo ligado a la dirección de origen. |
Conexión de ejemploVIV-0352
Esta página abre una conexión real al cargarse. Los tamaños son los de verdad.
1 · Saludo
53 B
2 · Respuesta
160 B
3 · Identificación
112 B
Identificador de sesión
968347238368a7535ab303b1183535c0
Un mensaje cifrado, tal como sale al cable:
0000000000000001152bcd1964e5d809ff339be5dea93376d0704cae 606f701896b959becc699d2a9025fa6f25c5c16f
Ese bloque contiene la frase «este enlace está limpio». Sin la clave de sesión no se puede leer.