HTTPS中间人(Man-in-the-Middle, MITM)攻击通过在通信双方之间插入攻击者控制的代理节点,截获并可能篡改加密通信内容。与远端攻击不同,MITM通常发生在用户到目标服务器路径的边缘环节:公共Wi-Fi、被入侵的家用路由器、植入恶意软件的终端,或被滥用的企业网络检查设备。
透明TLS代理是最常见的MITM形式:代理设备拦截客户端的TLS连接,使用代理自签发的证书与客户端建立TLS会话,同时与目标服务器建立另一个TLS会话。客户端看到的证书链深度增加(多出代理中间证书),且根证书不在其系统信任库中——除非攻击者已预先在终端注入伪造根证书(常见于企业受管设备与恶意软件两种场景)。
SSL剥离(SSL Stripping)是另一类攻击:将HTTPS连接降级为HTTP,或诱导浏览器建立弱TLS版本/弱密码套件连接。HSTS(RFC 6797,2012)通过强制HTTPS策略缓解该问题,但首次访问前的窗口期与HSTS策略配置不当仍留有攻击面。值得注意的是,HPKP(RFC 7469,公钥固定)因部署风险过高,已被主流浏览器废弃,证书固定的实践重心已转向移动端应用层的pinning实现。
参考来源:RFC 6797 / RFC 7469;Mozilla CA证书列表;Qualys SSL Labs最佳实践