ONX-14 · CHANNEL
Канал
Трафик между ONYX и коннекторами шифруется от конца до конца, внутри TLS. TLS завершается на балансировщике; дальше до процесса он шёл бы открытым.
Установка соединенияPUE-1311
ARGOS ONYX ── 1 · 53 B ─────────────────────────► ◄── 2 · 160 B ────────────────────── ── 3 · 112 B ─────────────────────────► ════════════════════════════════════════════
От чего защищаетAMZ-1312
| атака | что мешает |
|---|---|
| Прочитать трафик | ChaCha20-Poly1305 с ключом, который существует только на время сессии. |
| Сохранить его и расшифровать, украв ключ | Сеансовые ключи рождаются и умирают вместе с сессией. Ключ личности подписывает, но не расшифровывает. |
| Переслать перехваченное сообщение | У каждого сообщения есть номер. Повторы отбрасываются. |
| Выдать себя за ONYX | Его открытый ключ поставляется внутри коннектора и не скачивается. |
| Узнать, кто говорит | Личности передаются зашифрованными внутри обмена. |
| Завалить сервер запросами соединения | До криптографии требуется маркер, привязанный к адресу источника. |
Пример соединенияVIV-1313
Эта страница открывает настоящее соединение при загрузке. Размеры настоящие.
1 · Приветствие
53 B
2 · Ответ
160 B
3 · Идентификация
112 B
Идентификатор сессии
ad9eea26a1a0f744ee21837695186e65
Одно зашифрованное сообщение, как оно уходит в сеть:
00000000000000013c164e2d33c2aa916fbaa0bed445264822186b2f f0c0ecde3873019e90eb9f51fb4ed8ecbe518465
В этом блоке фраза «эта ссылка чистая». Без сеансового ключа её не прочитать.