En primer lugar, lo siento por mi mal inglés. Todavía lo estoy aprendiendo. Aquí va:
Cuando alojo un único sitio web por dirección IP, puedo usar SSL "puro" (sin SNI), y el intercambio de claves se produce antes de que el usuario incluso me diga el nombre de host y la ruta que desea recuperar. Después del intercambio de claves, todos los datos se pueden intercambiar de forma segura. Dicho esto, si alguien está olfateando la red, no se filtra información confidencial * (ver nota al pie).
Por otro lado, si alojo varios sitios web por dirección IP, probablemente usaré SNI y, por lo tanto, mi visitante del sitio web debe decirme el nombre de host de destino antes de poder proporcionarle el certificado correcto. En este caso, alguien que detecte su red puede rastrear todos los dominios del sitio web al que está accediendo.
¿Hay algún error en mis suposiciones? Si no, ¿no representa esto un problema de privacidad, suponiendo que el usuario también esté usando DNS encriptado?
Nota al pie: También me doy cuenta de que un sniffer podría hacer una búsqueda inversa en la dirección IP y averiguar qué sitios web fueron visitados, pero el nombre de host que viaja en texto plano a través de los cables de red parece facilitar el bloqueo de dominios basado en palabras clave para las autoridades de censura.
Respuestas:
Tu análisis es incorrecto. Estás más seguro con SNI que sin él.
Sin SNI, la dirección IP identifica de forma exclusiva al host. Por lo tanto, cualquiera que pueda determinar la dirección IP puede determinar el host.
Con SNI, la dirección IP no identifica de forma exclusiva al host. Alguien tendría que interceptar y ver parte del tráfico para determinar el host exacto. Esto es más difícil que simplemente obtener la dirección IP.
Por lo tanto, está (ligeramente) más seguro con SNI que sin él.
Cualquiera que vaya a bloquear en función de un análisis intrusivo de paquetes de datos también lo hará en función de la dirección IP. Bloquearán los "malos" en función de la dirección IP con o sin SNI.
Sin embargo, la respuesta a su pregunta es "sí". SNI representa una preocupación de privacidad. Con SNI, alguien que puede interceptar el tráfico obtiene el nombre del host además de la dirección IP.
fuente
Tienes razón. SNI es una importante preocupación de privacidad para sus visitantes: expone los sitios web exactos con los que sus visitantes se conectan a su ISP y otras partes de escucha pasiva. Pero entonces, también lo hace DNS ... bueno ... solía: google está arreglando esto: -
https://thehackernews.com/2017/10/android-dns-over-tls.html
Conocer una dirección IP NO le dice al ISP qué sitio web está en esa dirección IP, a menos que salgan activamente y se vean a sí mismos, lo cual es una cosa muy diferente a la detección pasiva de paquetes de clientes.
fuente