ONX-14
Канал
Трафик между ONYX и коннекторами шифруется от конца до конца, внутри TLS. TLS завершается на балансировщике; дальше до процесса он шёл бы открытым.
Установка соединенияPUE-0356
ARGOS ONYX ── 1 · 53 B ─────────────────────────► ◄── 2 · 160 B ────────────────────── ── 3 · 112 B ─────────────────────────► ════════════════════════════════════════════
От чего защищаетAMZ-0357
| атака | что мешает |
|---|---|
| Прочитать трафик | ChaCha20-Poly1305 с ключом, который существует только на время сессии. |
| Сохранить его и расшифровать, украв ключ | Сеансовые ключи рождаются и умирают вместе с сессией. Ключ личности подписывает, но не расшифровывает. |
| Переслать перехваченное сообщение | У каждого сообщения есть номер. Повторы отбрасываются. |
| Выдать себя за ONYX | Его открытый ключ поставляется внутри коннектора и не скачивается. |
| Узнать, кто говорит | Личности передаются зашифрованными внутри обмена. |
| Завалить сервер запросами соединения | До криптографии требуется маркер, привязанный к адресу источника. |
Пример соединенияVIV-0358
Эта страница открывает настоящее соединение при загрузке. Размеры настоящие.
1 · Приветствие
53 B
2 · Ответ
160 B
3 · Идентификация
112 B
Идентификатор сессии
84e555d02a00dafe639907f1acc5ee1a
Одно зашифрованное сообщение, как оно уходит в сеть:
0000000000000001baeda8669506bb3ae0de7c1ed93e4eeab6215a30 3d0fdb2bf0f1591aab032eece27de1db3cd4e5a0
В этом блоке фраза «эта ссылка чистая». Без сеансового ключа её не прочитать.