ONX-14 · CHANNEL
Puente
El tráfico entre ONYX y sus conectores va cifrado de extremo a extremo, por dentro del TLS. El TLS termina en el balanceador; desde ahí hasta el proceso el tráfico iría en claro.
Establecer la conexiónPUE-1305
ARGOS ONYX ── 1 · 53 B ─────────────────────────► ◄── 2 · 160 B ────────────────────── ── 3 · 112 B ─────────────────────────► ════════════════════════════════════════════
Qué protegeAMZ-1306
| ataque | qué lo impide |
|---|---|
| Leer el tráfico | Cifrado ChaCha20-Poly1305 con una clave que solo existe durante la sesión. |
| Guardarlo para descifrarlo cuando roben la clave | Las claves de sesión se generan y se destruyen con la sesión. La clave de identidad firma, no descifra. |
| Reenviar un mensaje capturado | Cada mensaje lleva número. Los repetidos se descartan. |
| Hacerse pasar por ONYX | Su clave pública viene dentro del conector. No se descarga. |
| Saber quién habla | Las identidades viajan cifradas dentro del intercambio. |
| Saturar el servidor pidiendo conexiones | Antes del cifrado se pide un testigo ligado a la dirección de origen. |
Conexión de ejemploVIV-1307
Esta página abre una conexión real al cargarse. Los tamaños son los de verdad.
1 · Saludo
53 B
2 · Respuesta
160 B
3 · Identificación
112 B
Identificador de sesión
2b116bf3a85707aa31b54a54dcee03f2
Un mensaje cifrado, tal como sale al cable:
0000000000000001dd0023342b8eb2fa80eb169d83ea86d572f853da ccc594745447571ca3eda7733d06bc320eb58513
Ese bloque contiene la frase «este enlace está limpio». Sin la clave de sesión no se puede leer.