HTTPS 的安全性 簡(jiǎn)單說(shuō)明(轉(zhuǎn))

轉(zhuǎn)自:“HTTPS”安全在哪里炸渡? - 技術(shù)分享 - Bugly - Powered by Bugly!


背景

最近基于興趣學(xué)學(xué)習(xí)了下 HTTPS 相關(guān)的知識(shí)谐丢,在此記錄下學(xué)習(xí)心得严沥。

在上網(wǎng)獲取信息的過(guò)程中焕盟,我們接觸最多的信息加密傳輸方式也莫過(guò)于 HTTPS 了夜畴。每當(dāng)訪問(wèn)一個(gè)站點(diǎn),瀏覽器的地址欄中出現(xiàn)綠色圖標(biāo)時(shí)址貌,意味著該站點(diǎn)支持 HTTPS 信息傳輸方式铐拐。我們知道 HTTPS 是我們常見(jiàn)的 HTTP 協(xié)議與某個(gè)加密協(xié)議的混合體,也就是 HTTP+S练对。這個(gè) S 可以是 TLS(安全傳輸層協(xié)議)遍蟋、也可以是 SSL(安全套接層),不過(guò)我更認(rèn)可另一個(gè)抽象概括的說(shuō)法螟凭,HTTP+Security匿值。不過(guò)要談?wù)?HTTPS 為何安全,還得從 HTTP 為何不安全說(shuō)起赂摆。

假設(shè)你現(xiàn)在正坐在教室里上課,現(xiàn)在你非常想和走道旁的迷人的 TA 說(shuō)一些話钟些,一般這個(gè)時(shí)候你會(huì)用“傳紙條”的方式來(lái)交流烟号。而這個(gè)方式和 TCP/IP 協(xié)議基本的工作模式十分相像:

通過(guò)小動(dòng)作引起對(duì)方注意;

? ? ? ? ? ? ?1.對(duì)方以多種可能的方式(注視政恍、肢體語(yǔ)言等)回應(yīng)于你汪拥;

? ? ? ? ? ? ?2.你確認(rèn)對(duì)方感知到你后,將紙條傳給對(duì)方篙耗;

? ? ? ? ? ? ?3.對(duì)方閱讀紙條迫筑;

? ? ? ? ? ? ?4.對(duì)方給予你閱讀后的反應(yīng);

怎么樣宗弯,這個(gè)流程是不是很熟悉脯燃?

如果你要傳遞紙條的 TA 距離你很遠(yuǎn)怎么辦?HTTP 協(xié)議就是指你在紙條上寫明你要傳給的 TA 是誰(shuí)蒙保,或者 TA 的座位在哪辕棚,接著只需要途徑的同學(xué)拿到紙條后根據(jù)紙條上的指示依次將紙條傳過(guò)去就 OK 了。

這個(gè)時(shí)候問(wèn)題來(lái)了:途徑的同學(xué)完全可以觀看并知道你在紙條上寫了什么。

這就是 HTTP 傳輸所面臨的問(wèn)題之一:中間人攻擊逝嚎,指消息傳遞的過(guò)程中扁瓢,處在傳遞路徑上的攻擊者可以嗅探或者竊聽(tīng)傳輸數(shù)據(jù)的內(nèi)容。

加密

HTTPS 針對(duì)這個(gè)問(wèn)題补君,采用了“加密”的方式來(lái)解決引几。最著名原始的加密方法就是對(duì)稱加密算法了,就是雙方約定一個(gè)暗號(hào)挽铁,用什么字母替換什么字母之類的∥拔Γ現(xiàn)在一般采用一種叫 AES(高級(jí)加密算法)的對(duì)稱算法。

對(duì)稱加密算法既指加密和解密需要使用的密鑰 key 是一樣的屿储。

AES 在數(shù)學(xué)上保證了贿讹,只要你使用的 key 足夠長(zhǎng),破解幾乎是不可能的(除非光子計(jì)算機(jī)造出來(lái)了)

我們先假設(shè)在沒(méi)有密鑰 key 的情況下够掠,密文是無(wú)法被破解的民褂,然后再回到這個(gè)教室。你將用 AES 加密后的內(nèi)容噌噌噌地寫在了紙條上疯潭,正要傳出去的時(shí)候你突然想到赊堪,TA 沒(méi)有 key 怎么解密內(nèi)容呀,或者說(shuō)竖哩,應(yīng)該怎么把 key 給TA哭廉?

如果把 key 也寫在紙條上,那么中間人照樣可以破解竊聽(tīng)紙條內(nèi)容相叁。也許在現(xiàn)實(shí)環(huán)境中你有其他辦法可以把 key 通過(guò)某種安全的渠道送到 TA 的手里遵绰,但是互聯(lián)網(wǎng)上的實(shí)現(xiàn)難度就比較大了,畢竟不管怎樣增淹,數(shù)據(jù)都要經(jīng)過(guò)那些路由椿访。

于是聰明的人類發(fā)明了另一種加密算法——非對(duì)稱加密算法。這種加密算法會(huì)生成兩個(gè)密鑰(key1 和 key2)虑润。凡是 key1 加密的數(shù)據(jù)成玫,key1 自身不能解密,需要 key2 才能解密拳喻;凡事 key2 加密的數(shù)據(jù)哭当,key2 自身不能解密,只有 key1 才能解密冗澈。

目前這種算法有很多中钦勘,最常用的是 RSA。其基于的數(shù)學(xué)原理是:

兩個(gè)大素?cái)?shù)的乘積很容易算亚亲,但是用這個(gè)乘積去算出是哪兩個(gè)素?cái)?shù)相乘就很復(fù)雜了个盆。好在以目前的技術(shù)脖岛,分解大數(shù)的素因確實(shí)比較困難,尤其是當(dāng)這個(gè)大數(shù)足夠大的時(shí)候(通常使用2的10次方個(gè)二進(jìn)制位那么大)颊亮,就算是超級(jí)計(jì)算機(jī)柴梆,解密也需要非常長(zhǎng)的時(shí)間。

現(xiàn)在就把這種非對(duì)稱加密的方法應(yīng)用在我們教室傳紙條的場(chǎng)景里终惑。

你在寫紙條內(nèi)容之前先用 RSA 技術(shù)生成了一對(duì)密鑰 k1 和 k2绍在。

你把 k1 用明文傳了出去,路經(jīng)也許有人會(huì)截取雹有,但是沒(méi)有用偿渡,k1 加密的數(shù)據(jù)需要 k2 才可以破解,而 k2 在你自己手中霸奕。

k1 傳到了目的人溜宽,目的人會(huì)去準(zhǔn)備一個(gè)接下來(lái)準(zhǔn)備用于對(duì)稱加密(AES)的傳輸密鑰 key,然后用收到的 k1 把 key 加密质帅,傳給你适揉。

你用手上的 k2 解出 key 后,全教室只有你和你的目的人擁有這個(gè)對(duì)稱加密的 key煤惩,你們倆就可以盡情聊天不怕竊聽(tīng)啦~

這里也許你會(huì)有問(wèn)題嫉嘀,為什么不直接用非對(duì)稱加密來(lái)加密信息,而是加密 AES 的 key 呢魄揉?

因?yàn)榉菍?duì)稱加密和解密的平均消耗時(shí)間比較長(zhǎng)剪侮,為了節(jié)省時(shí)間提高效率,我們通常只是用它來(lái)交換密鑰洛退,而非直接傳輸數(shù)據(jù)瓣俯。

然而使用非對(duì)稱加密真的可以防范中間人攻擊嗎?

雖然看上去很安全兵怯,但是實(shí)際上卻擋不住可惡的中間人攻擊降铸。

假設(shè)你是 A,你的目的地是 B摇零,現(xiàn)在要途徑一個(gè)惡意同學(xué)M。

中間人的惡意之處在于它會(huì)偽裝成你的目標(biāo)桶蝎。

當(dāng)你要和 B 完成第一次密鑰交換的時(shí)候驻仅,M 把紙條扣了下來(lái),假裝自己是B并偽造了一個(gè) key登渣,然后用你發(fā)來(lái)的 k1 加密了 key 發(fā)還給你噪服。

你以為你和 B 完成了密鑰交換,實(shí)際上你是和 M 完成了密鑰交換胜茧。

同事 M 和 B 完成一次密鑰交換粘优,讓 B 以為和 A 你完成了密鑰交換仇味。

現(xiàn)在整體的加密流程變成了A(加密鏈接1)->M(明文)->B(加密鏈接2)的情況了,這時(shí)候 M 依然可以知道A和B傳輸?shù)娜肯ⅰ?/p>

這個(gè)時(shí)候就是體現(xiàn) HTTPS 和傳紙條的區(qū)別了雹顺。在教室里丹墨,你是和一位與你身份幾乎對(duì)等的的對(duì)象來(lái)通信;而在訪問(wèn)網(wǎng)站時(shí)嬉愧,對(duì)方往往是一個(gè)比較大(或者知名)的服務(wù)者贩挣,他們有充沛的資源,或許他們可以向你證明他們的合法性没酣。

此時(shí)我們需要引入一個(gè)非常權(quán)威的第三方王财,一個(gè)專門用來(lái)認(rèn)證網(wǎng)站合法性的組織,可以叫做 CA(Certificate Authority)裕便。各個(gè)網(wǎng)站服務(wù)商可以向 CA 申請(qǐng)證書绒净,使得他們?cè)诮踩B接時(shí)可以帶上 CA 的簽名。而 CA 得安全性是由操作系統(tǒng)或者瀏覽器來(lái)認(rèn)證的偿衰。

你的 Windows挂疆、Mac、Linux哎垦、Chrome囱嫩、Safari 等會(huì)在安裝的時(shí)候帶上一個(gè)他們認(rèn)為安全的 CA 證書列表,只有和你建立安全連接的網(wǎng)站帶有這些CA的簽名漏设,操作系統(tǒng)和瀏覽器才會(huì)認(rèn)為這個(gè)鏈接是安全的墨闲,否則就有可能遭到中間人攻擊。

一旦某個(gè) CA 頒發(fā)的證書被用于的非法途徑郑口,那么這個(gè) CA 之前頒發(fā)過(guò)的所有證書都將被視為不安全的鸳碧,這讓所有 CA 在頒發(fā)證書時(shí)都十分小心,所以 CA 證書在通常情況下是值得信任的犬性。

總結(jié)

使 HTTP 后面增加一個(gè)S(Security)的技術(shù)瞻离,正是 對(duì)稱加密 + 非對(duì)稱加密 + CA 認(rèn)證 這三種技術(shù)的混合體。當(dāng)然這個(gè)主要是 HTTPS 的基本原理乒裆,真正實(shí)際中的 HTTPS 的協(xié)議是比以上的描述更為復(fù)雜一些的套利,并且其中任何一步稍有閃失,整個(gè)流程都將不再安全鹤耍。

這也是為什么 HTTPS 協(xié)議從 SSL 1.0升級(jí)到 SSL 3.0肉迫,再被 TLS 1.0 現(xiàn)在被 TLS 1.3取代,其背后都是一個(gè)個(gè)細(xì)節(jié)上的優(yōu)化稿黄,以防有任何閃失喊衫。

TLS 協(xié)議相比 SSL 協(xié)議增加了傳輸層的安全保證。

最后編輯于
?著作權(quán)歸作者所有,轉(zhuǎn)載或內(nèi)容合作請(qǐng)聯(lián)系作者
  • 序言:七十年代末杆怕,一起剝皮案震驚了整個(gè)濱河市族购,隨后出現(xiàn)的幾起案子壳贪,更是在濱河造成了極大的恐慌,老刑警劉巖寝杖,帶你破解...
    沈念sama閱讀 218,036評(píng)論 6 506
  • 序言:濱河連續(xù)發(fā)生了三起死亡事件违施,死亡現(xiàn)場(chǎng)離奇詭異,居然都是意外死亡朝墩,警方通過(guò)查閱死者的電腦和手機(jī)醉拓,發(fā)現(xiàn)死者居然都...
    沈念sama閱讀 93,046評(píng)論 3 395
  • 文/潘曉璐 我一進(jìn)店門,熙熙樓的掌柜王于貴愁眉苦臉地迎上來(lái)收苏,“玉大人亿卤,你說(shuō)我怎么就攤上這事÷拱裕” “怎么了排吴?”我有些...
    開(kāi)封第一講書人閱讀 164,411評(píng)論 0 354
  • 文/不壞的土叔 我叫張陵,是天一觀的道長(zhǎng)懦鼠。 經(jīng)常有香客問(wèn)我钻哩,道長(zhǎng),這世上最難降的妖魔是什么肛冶? 我笑而不...
    開(kāi)封第一講書人閱讀 58,622評(píng)論 1 293
  • 正文 為了忘掉前任街氢,我火速辦了婚禮,結(jié)果婚禮上睦袖,老公的妹妹穿的比我還像新娘珊肃。我一直安慰自己,他們只是感情好馅笙,可當(dāng)我...
    茶點(diǎn)故事閱讀 67,661評(píng)論 6 392
  • 文/花漫 我一把揭開(kāi)白布伦乔。 她就那樣靜靜地躺著,像睡著了一般董习。 火紅的嫁衣襯著肌膚如雪烈和。 梳的紋絲不亂的頭發(fā)上,一...
    開(kāi)封第一講書人閱讀 51,521評(píng)論 1 304
  • 那天皿淋,我揣著相機(jī)與錄音招刹,去河邊找鬼。 笑死窝趣,一個(gè)胖子當(dāng)著我的面吹牛疯暑,可吹牛的內(nèi)容都是我干的。 我是一名探鬼主播高帖,決...
    沈念sama閱讀 40,288評(píng)論 3 418
  • 文/蒼蘭香墨 我猛地睜開(kāi)眼,長(zhǎng)吁一口氣:“原來(lái)是場(chǎng)噩夢(mèng)啊……” “哼畦粮!你這毒婦竟也來(lái)了散址?” 一聲冷哼從身側(cè)響起乖阵,我...
    開(kāi)封第一講書人閱讀 39,200評(píng)論 0 276
  • 序言:老撾萬(wàn)榮一對(duì)情侶失蹤,失蹤者是張志新(化名)和其女友劉穎预麸,沒(méi)想到半個(gè)月后瞪浸,有當(dāng)?shù)厝嗽跇?shù)林里發(fā)現(xiàn)了一具尸體,經(jīng)...
    沈念sama閱讀 45,644評(píng)論 1 314
  • 正文 獨(dú)居荒郊野嶺守林人離奇死亡吏祸,尸身上長(zhǎng)有42處帶血的膿包…… 初始之章·張勛 以下內(nèi)容為張勛視角 年9月15日...
    茶點(diǎn)故事閱讀 37,837評(píng)論 3 336
  • 正文 我和宋清朗相戀三年对蒲,在試婚紗的時(shí)候發(fā)現(xiàn)自己被綠了。 大學(xué)時(shí)的朋友給我發(fā)了我未婚夫和他白月光在一起吃飯的照片贡翘。...
    茶點(diǎn)故事閱讀 39,953評(píng)論 1 348
  • 序言:一個(gè)原本活蹦亂跳的男人離奇死亡蹈矮,死狀恐怖,靈堂內(nèi)的尸體忽然破棺而出鸣驱,到底是詐尸還是另有隱情泛鸟,我是刑警寧澤,帶...
    沈念sama閱讀 35,673評(píng)論 5 346
  • 正文 年R本政府宣布踊东,位于F島的核電站北滥,受9級(jí)特大地震影響,放射性物質(zhì)發(fā)生泄漏闸翅。R本人自食惡果不足惜再芋,卻給世界環(huán)境...
    茶點(diǎn)故事閱讀 41,281評(píng)論 3 329
  • 文/蒙蒙 一、第九天 我趴在偏房一處隱蔽的房頂上張望坚冀。 院中可真熱鬧济赎,春花似錦、人聲如沸遗菠。這莊子的主人今日做“春日...
    開(kāi)封第一講書人閱讀 31,889評(píng)論 0 22
  • 文/蒼蘭香墨 我抬頭看了看天上的太陽(yáng)辙纬。三九已至豁遭,卻和暖如春,著一層夾襖步出監(jiān)牢的瞬間贺拣,已是汗流浹背蓖谢。 一陣腳步聲響...
    開(kāi)封第一講書人閱讀 33,011評(píng)論 1 269
  • 我被黑心中介騙來(lái)泰國(guó)打工, 沒(méi)想到剛下飛機(jī)就差點(diǎn)兒被人妖公主榨干…… 1. 我叫王不留譬涡,地道東北人闪幽。 一個(gè)月前我還...
    沈念sama閱讀 48,119評(píng)論 3 370
  • 正文 我出身青樓,卻偏偏與公主長(zhǎng)得像涡匀,于是被迫代替她去往敵國(guó)和親盯腌。 傳聞我的和親對(duì)象是個(gè)殘疾皇子,可洞房花燭夜當(dāng)晚...
    茶點(diǎn)故事閱讀 44,901評(píng)論 2 355

推薦閱讀更多精彩內(nèi)容

  • 每當(dāng)我們討論到信息安全的時(shí)候级乍,我們最長(zhǎng)接觸到的信息加密傳輸?shù)姆绞侥^(guò)于 HTTPS 了,當(dāng)我們?yōu)g覽器地址欄閃現(xiàn)出綠...
    程序員Delton閱讀 25,919評(píng)論 34 222
  • 轉(zhuǎn)自微信公眾號(hào)——前端早讀課http://mp.weixin.qq.com/s/JMfKS_c20BuFTsQPv...
    可樂(lè)愛(ài)上咖啡閱讀 669評(píng)論 0 45
  • 每當(dāng)我們討論到信息安全的時(shí)候捅厂,我們最長(zhǎng)接觸到的信息加密傳輸?shù)姆绞侥^(guò)于 HTTPS 了,當(dāng)我們?yōu)g覽器地址欄閃現(xiàn)出綠...
    Fendouzhe閱讀 69評(píng)論 0 3
  • 01资柔、 姚慕翻開(kāi)日歷焙贷,看到那個(gè)日期后,眼神一亮建邓,隨即又黯淡下去盈厘。三天后是易承的生日,她可以借口祝他生日快樂(lè)官边,問(wèn)他最...
    _紅豆閱讀 1,919評(píng)論 41 49
  • 一沸手、開(kāi)導(dǎo)的誤區(qū) 輕易給對(duì)方提建議。 (其實(shí)對(duì)方需要你幫她理清思路而已) 二注簿、開(kāi)導(dǎo)的意義 幫助對(duì)方開(kāi)發(fā)潛能契吉,將責(zé)任回...
    青云Nicole閱讀 525評(píng)論 0 0