ONX-14 · CHANNEL
Ponte
O tráfego entre o ONYX e os seus conectores vai cifrado de ponta a ponta, por dentro do TLS. O TLS termina no balanceador; daí até ao processo iria em claro.
Abrir a ligaçãoPUE-1308
ARGOS ONYX ── 1 · 53 B ─────────────────────────► ◄── 2 · 160 B ────────────────────── ── 3 · 112 B ─────────────────────────► ════════════════════════════════════════════
O que protegeAMZ-1309
| ataque | o que o impede |
|---|---|
| Ler o tráfego | Cifra ChaCha20-Poly1305 com uma chave que só existe durante a sessão. |
| Guardá-lo para decifrar quando roubarem a chave | As chaves de sessão nascem e morrem com a sessão. A chave de identidade assina, não decifra. |
| Reenviar uma mensagem capturada | Cada mensagem tem número. As repetidas são descartadas. |
| Fazer-se passar pelo ONYX | A chave pública vem dentro do conector. Nunca é descarregada. |
| Saber quem fala | As identidades viajam cifradas dentro da troca. |
| Saturar o servidor a pedir ligações | Antes da cifra pede-se um testemunho ligado ao endereço de origem. |
Ligação de exemploVIV-1310
Esta página abre uma ligação real ao carregar. Os tamanhos são os verdadeiros.
1 · Saudação
53 B
2 · Resposta
160 B
3 · Identificação
112 B
Identificador de sessão
6f233770ea56514534eade4ac3fc7ad5
Uma mensagem cifrada, tal como vai para o cabo:
00000000000000015af9ab2be8a158fd062abd5c96956bfb6e8ac0f4 64dcfd3dabcb9141bd4ff7e89b01b52b6a68edc2
Esse bloco contém a frase «este link está limpo». Sem a chave de sessão não se lê.