網路安全

竊聽(eavesdropping)

想像兩個人在擁擠的火車上交談。坐在附近的任何人都能直接聽——他們不必打斷,也不必做任何事,就只是無意間聽到了。網路上的竊聽也一樣:攻擊者悄悄讀取流經身旁的封包,不修改它們,也不暴露自己。因為這純粹是被動的,它不留痕跡,受害者通常完全不知道正在發生。

它實際如何運作取決於介質。在 Wi-Fi 上,無線電波向四面八方擴散,所以範圍內任何人只要有對的軟體,就能從空氣中擷取訊框。在有線的共享網段、或攻擊者控制的網路上,像 Wireshark 這樣的工具會把網路卡切到混雜模式(promiscuous mode),記錄它看到的每一個封包,而不只是寄給它的那些。被入侵的路由器、交換器,或一個 ISP,能讀取任何穿過它們的東西。被擷取的資料——登入表單、Cookie、電子郵件、查詢——如果是以明文(沒有加密)送出的,就能被完整讀取。

為什麼重要:竊聽正是機密性要阻止的威脅,而防禦手段就是加密。如果連線使用 TLS(鎖頭圖示、HTTPS),竊聽者仍會擷取到封包,但只看到打亂的密文——沒有金鑰它毫無用處。這就是為什麼用純 HTTP 傳密碼、或在公開開放的 Wi-Fi 上做任何敏感的事,都很危險。一個誠實的限制:即使有加密,竊聽者通常仍能看到中介資料(metadata)——你聯絡了哪些伺服器、在什麼時候、流了多少資料——因為位址與流量模式不會被一般的加密藏起來。

在開放的咖啡店 Wi-Fi 上,攻擊者跑著一個封包嗅探器。如果你用純 HTTP 登入某網站,你的密碼會以可讀的文字滑過他們的擷取畫面。換成 HTTPS,同樣的擷取只顯示加密的位元組——他們得知你造訪了這個網站,卻不知道你打了什麼。

被動聆聽:明文被暴露,密文則不會。

竊聽是被動的——攻擊者只聆聽。一旦他們開始改動或注入流量,就變成主動攻擊(竄改、偽冒,或中間人)。加密能阻止聆聽,卻很少能藏住中介資料。

又称
sniffingpassive wiretappingpacket sniffing竊聽封包嗅探