Ist es möglich, einen Wiederholungsangriff auf eine über https übertragene Anforderung durchzuführen? Bedeutet dies, dass das https-Protokoll einen Mechanismus erzwingt, der der Digest-Zugriffsauthentifizierung ähnelt, bei dem eine Nonce in die Anforderung eingefügt wird, um die Wiedergabe zu verhindern.
11
Dies hängt von der Implementierung von HTTPS ab. Es kann tatsächlich gegen einen Wiederholungsangriff sicher sein. Beispielsweise wird bei einem RSA-Schlüsselaustausch ein temporärer Schlüssel erstellt, der die Ausführung eines Wiederholungsangriffs verhindert. Ein anonymer Schlüsselaustausch bietet jedoch meines Erachtens keinen Wiederholungsschutz.
http://tools.ietf.org/html/draft-ietf-tls-ssl-version3-00 Anhang F.
quelle