Httptap: HTTP(S)-Zugriffe lokaler Programme beobachten
Zusammenfassung
Httptap zeigt HTTP- und HTTPS-Anfragen beliebiger Linux-Programme über einen isolierten transparenten Netzwerkpfad.
Ideen
- Ein Network Namespace trennt den untersuchten Prozess vom Hostnetz.
- Ein TUN-Gerät führt sämtlichen Verkehr in httptaps Userspace-Stack.
- Ein transparenter Proxy rekonstruiert Verbindungen zum eigentlichen Ziel.
- Eine temporäre Zertifizierungsstelle ermöglicht die HTTPS-Inspektion kooperierender Anwendungen.
- Daemonisierte Kinder benötigen fortgesetztes Proxying nach dem Elternprozess.
Einsichten
- Vollständige Beobachtung verlangt Kontrolle über Routing und Vertrauen zugleich.
- Namespaces verändern die Bedeutung von localhost für untersuchte Prozesse.
- TLS-Inspektion ist ein Vertrauenseingriff, nicht nur eine Netzwerkmessung.
Fakten
- Jeder Linux-Network-Namespace besitzt ein eigenes Loopback-Interface.
- Httptap implementiert Teile von IP, TCP und UDP im Userspace.
- Die Option
--no-exithält Verkehr daemonisierter Prozesse erreichbar.
Empfehlungen
- Nutze httptap nur in kontrollierten Testumgebungen mit entbehrlichen Zugangsdaten.
- Berücksichtige getrenntes localhost und entferne temporäre Zertifikate nach der Analyse.
Referenzen
Der Link zur Originalquelle öffnet einen neuen Tab.