Súčasná technická literatúra používa aj výstižnejší pojem „on-path attacker" (útočník na ceste).
Útočník môže túto pozíciu získať cez kompromitovanú sieťovú infraštruktúru, presmerovanie prevádzky, manipuláciu rezolúcie mien alebo adries, klamlivý prístupový bod, neautorizovaný proxy alebo zásah do nadviazania spojenia. Efektívna ochrana kombinuje autentifikáciu protistrany, integritu správ a dôvernosť so správnou validáciou certifikátov alebo kľúčov a bezpečným správaním pri zlyhaní.
Kľúčové body
Možné efektySprostredkovateľ môže zachytiť tajomstvá, nahradiť obsah, pozmeniť transakcie, degradovať ochranu, presmerovať reláciu alebo sa vydávať za každý koncový bod voči druhému.
DôkazyNečakané zmeny certifikátov alebo kľúčov, pozmenená rezolúcia alebo smerovanie, duplicitné relácie a degradácie protokolu môžu ospravedlňovať vyšetrovanie, no samy nie sú rozhodujúce.
Obranné priorityPoužívať autentifikované šifrovanie, validovať identity protistrán a reťazce dôvery, zabezpečiť pomenovávanie a lokálne siete, odstrániť zastarané náhradné mechanizmy a monitorovať zmeny trás, certifikátov a proxy.
Dôležité obmedzenieŠifrovanie bez spoľahlivej autentifikácie protistrany môže stále nechať spojenie otvorené aktívnemu sprostredkovateľovi. Správne nakonfigurovaná ochrana transportu tiež nemôže zabrániť už kompromitovanému koncovému zariadeniu alebo dôveryhodnému sprostredkovateľovi pristupovať k čistému textu, ktorý je tam dostupný.