网易首页 > 网易号 > 正文 申请入驻

石犀科技DeSSL:TLS1.3旁路镜像解密方案,让加密流量“看得见”

0
分享至

当金融交易、医疗数据、政务信息乃至企业内部通信,都运行在TLS1.3构筑的加密通道中,所有安全管理者面临一个共同的困境:究竟该如何看清流量内容,有效管控数据风险?

加密技术保障了数据传送的安全,却也形成了一个“流量黑盒”,让威胁检测、合规审计与数据风险管控举步维艰。今年4月,石犀科技在“石驭万流·犀智共生”新品发布会上,给出了一个突破性的答案——DeSSL加密流量解析技术。这并非对现有方案的修补,而是直面根本问题:在加密成为默认常态的情况下,实现必要的“看得见”。



石犀科技2025年新品发布会现场

一、TLS1.3:安全升级,却让可见性边界缩减

从SSL2.0到TLS1.3,每一次协议升级的核心目标都是为了封堵安全漏洞,但也悄然收紧了安全团队的“可视范围”。



SSL/TLS的演进

在TLS1.2时代,组织尚能在安全与可见性之间取得一种微妙的平衡。由于协议设计的遗留问题,如支持不提供前向保密(Perfect Forward Secrecy,PFS)的RSA密钥交换、部分握手过程未加密等,IT管理员可通过部署中间人代理或导入服务器证书私钥的方式,对加密流量进行解密审查。

然而,这种可见性是以牺牲部分安全性为代价的。著名的POODLE、BEAST等攻击,正是利用了TLS1.2协议本身的脆弱性。

为解决其安全短板,TLS1.3进行了一次彻底革新。它果断摒弃了不提供前向保密的RSA密钥交换、存在漏洞的RC4流加密和CBC分组加密模式等不安全算法,转而全面拥抱基于椭圆曲线ECC加密算法的密钥交换,并带来了两项根本性改变:

1.握手过程几乎全程加密

在Server Hello之后,包括证书、密钥交换参数等所有握手信息均被加密,像是一个完全封闭的信封,传统旁路解密手段从此失效。

2.强制实现完美前向保密

通过强制使用ECDHE等临时密钥交换算法,确保每次会话密钥都是独立且短暂的。即使未来服务器的长期私钥被盗,攻击者也无法解密过去截获的任何一次会话流量。



SSL/TLS通用模型

但这道为安全砌起的高墙,也瞬间将组织内外的安全方案与运维团队“拒之门外”。

根据SANS互联网风暴中心基于Shodan的扫描数据:2024年支持TLS1.3的Web服务器比例已从约25%增长至超过30%,且在Cloudflare、谷歌等主流服务商迅速采纳并推动后,TLS1.3已成为互联网默认的安全基线。

当加密流量无法被解析,安全监测与分析手段被迫退回到表面,即只能基于访问量、频次、时间、位置等行为层数据进行分析,而完全无法触及流量承载的具体内容。这使得威胁识别与策略控制难以实现,大量误报与漏报涌现。



传统设备无法解密仅能转发加密流量

当几乎所有业务数据都运行于这条高度保密的通道时,一个根本性的问题被推至顶峰:我们该如何为数据流动赋予必要的可见性?又该如何通过安全监测手段重获对流量内容的深度解析能力?

二、现有方案的困局:为何安全团队常陷两难?

面对TLS1.3,业内通常采用代理模式进行SSL卸载。其核心是将SSLO设备以反向代理的形式串接在HTTPS业务系统前方,通过导入服务器证书与密钥(由用户提供),以授权的“中间人”方式实现流量解密。

这种模式通用性强、适应性强,且能为后续安全分析提供明文流量基础,但也不可避免地伴生着诸多固有缺陷:

1.串接部署本身可能引入单点故障风险,对网络架构稳定性构成潜在威胁。

2.当网络中存在多个安全设备(如防火墙、Web应用防火墙WAF、入侵防御系统IPS、上网行为管理系统等)均需要独立完成SSL解密时,将导致复杂的加解密运算被重复执行多次。这不仅严重损耗整体网络性能与处理效率,更因在骨干链路上叠加过多处理节点,而显著增加网络的复杂性与不可靠性。

3.其解密能力深度依赖代理设备对各类TLS算法和版本的支持程度。

4.并非所有业务都支持或允许在SSL卸载后以明文HTTP协议进行访问,在实际部署中可能受限。



代理模式流程图

三、为了更清晰的数据流动安全!DeSSL诞生

那是否有一种方法,无需串联、不依赖密钥、不影响业务,就能透视TLS1.3加密流量?

当前,所有主流SSLO设备在旁路镜像部署下,均无法对采用TLS1.3协议加密的HTTPS流量进行解密,即便获得了业务应用的SSL证书,也只能处理使用率较低的由TLS1.0~TLS1.2协议承载的HTTPS流量。



旁路部署时SSLO设备无法解密椭圆曲线加密算法

“密钥是持续变化的,能不能在不要密钥的前提下进行解密?”石犀科技DeSSL技术的核心思路很简单:既然拿不到钥匙,那就在数据被锁进保险箱之前,精准捕捉它的内容。

就像快递安检,传统方式需要拆开包裹检查再重新封装,而DeSSL的旁路部署模式,是在包裹打包时,通过特殊装置直接获取内容镜像,原包裹继续正常寄送。这是直接在数据必然以明文形态存在的时刻将其捕获、复制并提取出来,再将其分发给各安全设备处理,实现“一次解密,多次使用”。

具体而言,就是通过在HTTPS加密业务系统内部署一个轻量级的Agent,拦截OpenSSL库的关键调用操作,在SSL加密之前获取明文流量并拷贝发往石犀镜像引擎,实现对TLS1.3流量的有效旁路解析,为客户带来以下六重核心价值:



旁路模式流程图

1.破解TLS1.3旁路解密

无需串联进入业务链路,是业内少数可实现在旁路环境下对TLS1.3加密流量进行深度解析的方案,以“无感”方式增强安全能力,从根本上消除单点故障风险,并且不影响网络原始稳定性与可靠性。

2.实现免密钥解析

彻底摆脱对复杂密钥交换过程的依赖,无需用户上传或管理任何证书私钥。这不仅从根源上提升了操作安全性,更大幅简化了系统部署与日常维护流程。

3.对业务与用户完全透明

流量捕获过程发生在操作系统内核深处,对服务器上运行的业务应用及终端访问的用户完全无感知,不产生任何使用负担或兼容性风险。

4.部署极为简便

其解密能力与客户端浏览器版本完全无关,环境适应性极强,能快速融入现有各类IT架构,极大降低集成与适配的复杂度。

5.释放全面流量可见性

一旦加密流量被还原为明文,「石犀数据流动治理平台」便能清晰洞察其中潜藏的数据风险、安全漏洞与攻击行为,从而将误报与漏报率降至极低水平。结合平台丰富的插件能力(如认证、脱敏、频次管控等),可对流量进行灵活、精准的管控与处置。

6.实现数据链路100%可视

通过对加密流量的解析,即能完整呈现数据在业务系统内外的流转链路,为数据资产梳理、合规审计以及异常追踪提供前所未有的全局视野。

石犀科技DeSSL加密流量解析技术,是对“加密通信”与“必要可见”这一安全管理矛盾的深刻回应。它提供了一种内核级的洞察力,让数据在被加密传输的同时,无损透视其中内容,使精准的风险识别、合规的审计追溯与灵活的数据流动治理成为可能。

这不仅是单一技术的突破,更是构建主动化数据流动治理体系的核心引擎。若您正面临加密流量带来的可见性挑战,石犀科技DeSSL加密流量解析这一经过实践检验的方案,值得进一步关注。

当加密成为默认,安全不应再依靠盲猜。

特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。

Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.

相关推荐
热点推荐
灵魂拷问:徐院长与“徐小姐”,究竟是何关系?

灵魂拷问:徐院长与“徐小姐”,究竟是何关系?

西门老爹
2025-12-24 11:50:15
美国10年来至少15人因特斯拉车门无法打开而丧生 特斯拉设计师:将重新设计门把手

美国10年来至少15人因特斯拉车门无法打开而丧生 特斯拉设计师:将重新设计门把手

红星新闻
2025-12-23 18:29:56
《阿凡达》北美内地双遇冷,全球观众给卡梅隆上了沉重的一课

《阿凡达》北美内地双遇冷,全球观众给卡梅隆上了沉重的一课

得得电影
2025-12-24 14:31:14
难以置信的三起事件,真就发生了!

难以置信的三起事件,真就发生了!

新海言
2025-12-24 19:26:10
方永飞公开批评雷军:“还要不要一点脸啊,样样世界第一”

方永飞公开批评雷军:“还要不要一点脸啊,样样世界第一”

大白聊IT
2025-12-22 10:03:54
苹果首款折叠iPhone全角度渲染视频曝光

苹果首款折叠iPhone全角度渲染视频曝光

IT之家
2025-12-25 09:03:19
贵州省总工会原党组成员、副主席梁伟等3人被提起公诉

贵州省总工会原党组成员、副主席梁伟等3人被提起公诉

界面新闻
2025-12-24 16:07:17
南博事件升级!高层震怒,南博曾多次向庞家讨要藏品,被逐一披露

南博事件升级!高层震怒,南博曾多次向庞家讨要藏品,被逐一披露

乡野小珥
2025-12-25 09:23:48
狂轰42分,爆砍33分!NBA历史首人!这就是他成最强状元的原因

狂轰42分,爆砍33分!NBA历史首人!这就是他成最强状元的原因

篮球看比赛
2025-12-25 11:29:57
12月31日,新能源充电服务补贴停止,网约车司机:天塌了

12月31日,新能源充电服务补贴停止,网约车司机:天塌了

用车指南
2025-12-25 10:00:59
一图流|笑死!龙哥主动和詹姆斯击掌被无情推开!

一图流|笑死!龙哥主动和詹姆斯击掌被无情推开!

贵圈真乱
2025-12-25 12:27:16
山姆爆火的400克女款羽绒服,打了多少商家的脸?

山姆爆火的400克女款羽绒服,打了多少商家的脸?

娱乐资本论
2025-12-22 11:53:59
中国军队回撤时越军为何不追击?越南少将阮德辉回忆:并非不敢打

中国军队回撤时越军为何不追击?越南少将阮德辉回忆:并非不敢打

古书记史
2025-12-22 19:50:50
CBA最新消息!曝新疆男篮换帅,胡明轩伤病严重,西伯恩确定离队

CBA最新消息!曝新疆男篮换帅,胡明轩伤病严重,西伯恩确定离队

体坛瞎白话
2025-12-25 09:47:37
遗憾有多刀人?网友们的遗憾要把我看抑郁了

遗憾有多刀人?网友们的遗憾要把我看抑郁了

另子维爱读史
2025-12-24 22:52:49
36岁好莱坞童星落魄街头!拒绝食物索要违禁品,自知“我完了”

36岁好莱坞童星落魄街头!拒绝食物索要违禁品,自知“我完了”

译言
2025-12-24 08:58:48
阿斯:阿波罗集团已确认将收购马竞55%的股份,保留原管理层

阿斯:阿波罗集团已确认将收购马竞55%的股份,保留原管理层

懂球帝
2025-12-25 09:36:11
日本人妻,全员不伦?

日本人妻,全员不伦?

记录生活日常阿蜴
2025-12-25 00:51:21
停播7年,那个挽救无数司机的“网红交警”谭乔,却挽救不了自己

停播7年,那个挽救无数司机的“网红交警”谭乔,却挽救不了自己

以茶带书
2025-12-18 17:14:01
胖东来新店售卖签名球衣,包括梅西、姆巴佩等球星,最贵乔丹球衣138000元,客服:已有人购买

胖东来新店售卖签名球衣,包括梅西、姆巴佩等球星,最贵乔丹球衣138000元,客服:已有人购买

极目新闻
2025-12-24 19:01:24
2025-12-25 12:40:49
濮阳市广播电视台 incentive-icons
濮阳市广播电视台
濮阳广电资讯发布
12592文章数 2930关注度
往期回顾 全部

科技要闻

屠龙少年被"招安"!英伟达平安夜豪掷200亿

头条要闻

女子入室杀害好友三名未成年子女 随后在楼内上吊自杀

头条要闻

女子入室杀害好友三名未成年子女 随后在楼内上吊自杀

体育要闻

单赛季11冠,羽坛“安洗莹时代”真的来了

娱乐要闻

金莎小19岁男友求婚成功!两人雪地拥吻

财经要闻

美国未来18个月不对中国芯片加额外关税

汽车要闻

预售31.3万元起 全新奥迪Q5L将于1月内上市

态度原创

教育
家居
时尚
数码
公开课

教育要闻

某新能源汽车挑战南极极寒的新闻,让我想起了北京市的一道语文中考题

家居要闻

经典弥新 品味浪漫居所

对不起周柯宇,是陈靖可先来的

数码要闻

英特尔推出2025Q4版Arc Pro显卡驱动:核显可分得更多内存

公开课

李玫瑾:为什么性格比能力更重要?

无障碍浏览 进入关怀版