SSL stripping
termosegurança
Manter a vítima em HTTP simples reescrevendo os links que a levariam a HTTPS, enquanto o atacante fala HTTPS com o servidor real.
Apresentada por Moxie Marlinspike em 2009, a técnica explorava o fato de que usuários quase nunca digitam o esquema: chegam a um site por HTTP simples e são redirecionados, ou seguem um link. Um atacante no caminho reescreve esses redirecionamentos e links de modo que o lado da vítima na conversa nunca é cifrado, enquanto o lado do atacante com o servidor é - então o servidor vê uma sessão segura normal e a vítima vê uma página que simplesmente não tem um cadeado que ninguém procurava. Não exigia certificado inválido e não produzia aviso, que é o que a tornava eficaz. O HTTP Strict Transport Security é a resposta direta: um site instrui o navegador a usar HTTPS para aquele nome por um período declarado, de modo que não há primeira requisição em texto claro a interceptar, e as listas de pré-carga levam a instrução antes da primeira visita. A técnica é hoje largamente histórica para sites grandes e segue relevante onde um redirecionamento a partir de HTTP simples ainda é a porta de entrada.
Também conhecido como: ssl strip, sslstrip, https downgrade