Firewally, proxy a bezpečné webové brány terminujú TLS spojenie od klienta, skúmajú plaintext na malware, exfiltráciu údajov alebo porušenia politiky, potom otvoria druhú TLS reláciu k destinácii. Middlebox efektívne pôsobí ako autorizovaný man-in-the-middle, čo vyžaduje, aby jeho certifikačná autorita bola dôveryhodná pre spravované zariadenia.
Kľúčové body
Rozsah inšpekcieDefinovať kategórie a destinácie na skúmanie alebo obídenie — finančná a zdravotná prevádzka, aplikácie s certificate pinning a právne citlivé toky môžu oprávniť vylúčenie.
Správa reťazca dôveryKlienti musia dôverovať inšpekčnej CA; nespravované zariadenia, pinning a certificate transparency všetky odolávajú alebo odhaľujú odpočutie.
Dôležité obmedzenieInšpekcia zámerne láme end-to-end garancie. Centralizuje dešifrovanú prevádzku a kľúč CA na middleboxe, môže oslabiť alebo nesprávne hlásiť validáciu certifikátov, môže skryť niektoré útoky, ktoré aj tak nedokáže dešifrovať, a nesie povinnosti súkromia a práva, ktoré potrebujú explicitnú politiku.