Beachten Sie die folgenden Aussagen:
Alle Zertifizierungsstellen, die von Ihrem Webbrowser als vertrauenswürdig eingestuft werden, lehnen die Bereitstellung eines Zertifikats für
examplebank.com
den Angreifer ab, ohne dass der Besitz der Domäne nachgewiesen wird.Die Signaturschlüssel aller Behörden werden sicher aufbewahrt, und ein Unbefugter kann sich selbst kein Zertifikat ausstellen. (Siehe den letzten Comodo-Einbruch .)
Ihr Webbrowser überprüft ordnungsgemäß, ob das SSL-Zertifikat des Servers von einer gültigen Zertifizierungsstelle ausgestellt, nicht widerrufen wurde, für die Verwendung durch Server gültig ist und für die
examplebank.com
Domäne ausgestellt wurde.Es gibt keine aktive Malware oder einen Browser-Fehler, durch den solche Prüfungen umgangen werden.
Sie öffnen immer
https://examplebank.com
und fordern SSL explizit an, anstatt sich darauf zu verlassen, dass die Website Sie weiterleitet.Sie lesen tatsächlich die SSL-Fehlermeldungen, anstatt Ignorebeim Öffnen der Website blind zu klicken .
Wenn alle oben genannten Punkte zutreffen, werden Sie von HTTPS gewarnt, dass Sie versucht haben, eine Verbindung zu einer gefälschten Website herzustellen. HTTPS kann jedoch nicht umgeleitete Umleitungen (z. B. Spoofing examplebank.com
durch DNS oder /etc/hosts
) umgehen. Wenn Sie die Warnungen ignorieren, werden Ihre Daten an den Angreifer weitergeleitet, nicht an die reale Bank.
Zum Schluss, ja, es ist gefährlich.
Als Antwort auf die bearbeitete Frage:
Wenn Sie einfaches HTTP verwenden, sind Sie vermasselt.
Wenn Sie HTTPS verwenden, erhalten Sie eine große rote Warnung (siehe erster Teil der Antwort).
Jedes "Zertifikat" hat ein RSA-Schlüsselpaar (manchmal DSA, ECDSA). Der öffentliche Schlüssel des Paares ist Teil des Zertifikats, während der private Schlüssel im Webserver gesperrt ist und niemals über das Netzwerk gesendet wird. Beide Schlüssel werden benötigt, um den TLS / SSL-Handshake erfolgreich abzuschließen.
Wenn der Angreifer ein Zertifikat vorlegt, aber nicht über den zugehörigen privaten Schlüssel verfügt, kann er keinen Datenverkehr entschlüsseln, der über TLS geht. Wikipedia hat eine Beschreibung des TLS-Handshakes .