永久信任Fiddler根证书是否"安全"?

Dan*_*ens 7 security ssl fiddler

我正在寻找使用Fiddler检查WFC客户端发送和接收的HTTP流量.为此,我已经通过Windows证书存储添加了Fiddler根证书.我的问题是,当我可能需要再次测试时,是否存在将此证书留在Windows存储中的风险?攻击可以利用它存在的事实吗?我完成测试后应该将其删除吗?

Dan*_*ens 10

由于Fiddler为我的系统唯一生成证书,即使对手知道我安装了这样的证书,也没有办法让他们利用这个.如果他们知道证书的唯一私钥,他们可能会对我使用这个,例如,通过中间人攻击,但他们需要渗透我的系统才能获得证书,这一点不需要中间人攻击.

话虽如此,为了更安全,我已经将证书安装在一个专门用于Fiddler的单独的Firefox配置文件中,这样我在进行一般的网上冲浪时我的系统中没有证书.


The*_*ger 8

来自 Fiddler常见问题解答

有什么风险?

许多安全人员担心,如果用户将 Windows 配置为信任 Fiddler 的根证书,则该用户的流量可能会被任何其他 Fiddler 用户拦截和解密。他们假设 Fiddler 在所有安装中共享相同的根证书。

不要害怕!每个 Fiddler 根证书都是按用户、每台机器唯一生成的。没有两个 Fiddler 安装具有相同的根证书。Fiddler 用户被坏人“欺骗”的唯一方法是,坏人是否已经在用户帐户中运行代码(这意味着无论如何你都已经被骗了)。