bk99.de entertain the web since 1997

Httptap: HTTP(S)-Zugriffe lokaler Programme beobachten

Zusammenfassung

Httptap zeigt HTTP- und HTTPS-Anfragen beliebiger Linux-Programme über einen isolierten transparenten Netzwerkpfad.

Ideen

  • Ein Network Namespace trennt den untersuchten Prozess vom Hostnetz.
  • Ein TUN-Gerät führt sämtlichen Verkehr in httptaps Userspace-Stack.
  • Ein transparenter Proxy rekonstruiert Verbindungen zum eigentlichen Ziel.
  • Eine temporäre Zertifizierungsstelle ermöglicht die HTTPS-Inspektion kooperierender Anwendungen.
  • Daemonisierte Kinder benötigen fortgesetztes Proxying nach dem Elternprozess.

Einsichten

  • Vollständige Beobachtung verlangt Kontrolle über Routing und Vertrauen zugleich.
  • Namespaces verändern die Bedeutung von localhost für untersuchte Prozesse.
  • TLS-Inspektion ist ein Vertrauenseingriff, nicht nur eine Netzwerkmessung.

Fakten

  • Jeder Linux-Network-Namespace besitzt ein eigenes Loopback-Interface.
  • Httptap implementiert Teile von IP, TCP und UDP im Userspace.
  • Die Option --no-exit hält Verkehr daemonisierter Prozesse erreichbar.

Empfehlungen

  • Nutze httptap nur in kontrollierten Testumgebungen mit entbehrlichen Zugangsdaten.
  • Berücksichtige getrenntes localhost und entferne temporäre Zertifikate nach der Analyse.

Referenzen

Originalartikel lesen