3.確保web安全的HTTPS&用戶的身份認(rèn)證

HTTP的缺點(diǎn)

  • 通信使用明文(不加密)掘鄙,內(nèi)容可能會被竊聽 不驗(yàn)證通信方的身份,因此有可能遭遇偽裝 無法證明報(bào)文的完整性郊愧,所以有可能已遭篡改

TCP/IP 是可能被竊聽的網(wǎng)絡(luò)

  • 按 TCP/IP 協(xié)議族的工作機(jī)制,通信內(nèi)容在所有的通信線路上都有 可能遭到窺視。
  • 即使已經(jīng)過加密處理的通信瘦真,也會被窺視到通信內(nèi)容,這點(diǎn)和未 加密的通信是相同的黍瞧。只是說如果通信經(jīng)過加密诸尽,就有可能讓人 無法破解報(bào)文信息的含義

加密處理防止被竊聽

  • 一種方式就是將通信加密。HTTP 協(xié)議中沒有加密機(jī)制印颤,但可以通過和 SSL(Secure Socket Layer您机,安全套接層)或 TLS(Transport Layer Security,安全層傳輸協(xié)議)的組合使用年局。與 SSL組合使用的 HTTP 被稱為 HTTPS(HTTP Secure际看,超文本傳輸安全協(xié)議)或 HTTP over SSL
  • 內(nèi)容的加密,還有一種將參與通信的內(nèi)容本身加密的方式矢否,即把 HTTP 報(bào)文里所含的內(nèi)容進(jìn)行加密處理仲闽。

HTTP 協(xié)議中的請求和響應(yīng)不會對通信方進(jìn)行確認(rèn)

  • 在 HTTP 協(xié)議通信時(shí),由于不存在確認(rèn)通信方的處理步驟僵朗,任何 人都可以發(fā)起請求赖欣。服務(wù)器只要接收到請求,不管對方是 誰都會返回一個(gè)響應(yīng)
  • 有可能是已偽裝的 Web 服務(wù) 器衣迷。
  • 有可能是已偽裝的客戶端畏鼓。
  • 無法確定正在通信的對方是否具備訪問權(quán)限。
  • 即使是無意義的請求也會照單全收壶谒。無法阻止海量請求 下的 DoS 攻擊

DoS攻擊(拒絕服務(wù))是指故意的攻擊網(wǎng)絡(luò)協(xié)議實(shí)現(xiàn)的缺陷或直接通過野蠻手段殘忍地耗盡被攻擊對象的資源云矫,目的是讓目標(biāo)計(jì)算機(jī)或網(wǎng)絡(luò)無法提供正常的服務(wù)或資源訪問,使目標(biāo)系統(tǒng)服務(wù)系統(tǒng)停止響應(yīng)甚至崩潰汗菜,而在此攻擊中并不包括侵入目標(biāo)服務(wù)器或目標(biāo)網(wǎng)絡(luò)設(shè)備让禀。這些服務(wù)資源包括網(wǎng)絡(luò)帶寬挑社,文件系統(tǒng)空間容量,開放的進(jìn)程或者允許的連接巡揍。這種攻擊會導(dǎo)致資源的匱乏痛阻,無論計(jì)算機(jī)的處理速度多快、內(nèi)存容量多大腮敌、網(wǎng)絡(luò)帶寬的速度多快都無法避免這種攻擊帶來的后果阱当。【DDOS是DOS攻擊中的一種方法糜工”滋恚】

  • 查明對手的證書。雖然使用 HTTP 協(xié)議無法確定通信方捌木,但如果使用 SSL則可以油坝。 SSL不僅提供加密處理,而且還使用了一種被稱為證書的手段刨裆, 可用于確定方澈圈。

無法證明報(bào)文完整性,可能已遭篡改

  • 接收到的內(nèi)容可能有誤帆啃。比如瞬女,從某個(gè) Web 網(wǎng)站上下載內(nèi)容,是無法確定客戶端下載的 文件和服務(wù)器上存放的文件是否前后一致的链瓦。文件內(nèi)容在傳輸途 中可能已經(jīng)被篡改為其他的內(nèi)容拆魏。
  • 如何防止篡改盯桦。為了有效防止這些弊端慈俯,有必要使用 HTTPS。SSL提供認(rèn)證和加 密處理及摘要功能拥峦。

HTTPS

HTTP 加上加密處理和認(rèn)證以及完整性保護(hù)后即是 HTTPS

HTTPS 是身披 SSL 外殼的 HTTP

  • SSL是獨(dú)立于 HTTP 的協(xié)議贴膘,所以不光是 HTTP 協(xié)議,其他運(yùn)行在應(yīng) 用層的 SMTP 和 Telnet 等協(xié)議均可配合 SSL協(xié)議使用略号⌒滔浚可以說 SSL是 當(dāng)今世界上應(yīng)用最為廣泛的網(wǎng)絡(luò)安全技術(shù)

相互交換密鑰的公開密鑰加密技術(shù)

  • 共享密鑰加密
  • 使用兩把密鑰的公開密鑰加密 共有/私有

HTTPS 采用混合加密機(jī)制

?著作權(quán)歸作者所有,轉(zhuǎn)載或內(nèi)容合作請聯(lián)系作者
  • 序言:七十年代末,一起剝皮案震驚了整個(gè)濱河市玄柠,隨后出現(xiàn)的幾起案子突梦,更是在濱河造成了極大的恐慌,老刑警劉巖羽利,帶你破解...
    沈念sama閱讀 216,744評論 6 502
  • 序言:濱河連續(xù)發(fā)生了三起死亡事件宫患,死亡現(xiàn)場離奇詭異,居然都是意外死亡这弧,警方通過查閱死者的電腦和手機(jī)娃闲,發(fā)現(xiàn)死者居然都...
    沈念sama閱讀 92,505評論 3 392
  • 文/潘曉璐 我一進(jìn)店門虚汛,熙熙樓的掌柜王于貴愁眉苦臉地迎上來,“玉大人皇帮,你說我怎么就攤上這事卷哩。” “怎么了属拾?”我有些...
    開封第一講書人閱讀 163,105評論 0 353
  • 文/不壞的土叔 我叫張陵将谊,是天一觀的道長。 經(jīng)常有香客問我渐白,道長瓢娜,這世上最難降的妖魔是什么? 我笑而不...
    開封第一講書人閱讀 58,242評論 1 292
  • 正文 為了忘掉前任礼预,我火速辦了婚禮眠砾,結(jié)果婚禮上,老公的妹妹穿的比我還像新娘托酸。我一直安慰自己褒颈,他們只是感情好,可當(dāng)我...
    茶點(diǎn)故事閱讀 67,269評論 6 389
  • 文/花漫 我一把揭開白布励堡。 她就那樣靜靜地躺著谷丸,像睡著了一般。 火紅的嫁衣襯著肌膚如雪应结。 梳的紋絲不亂的頭發(fā)上刨疼,一...
    開封第一講書人閱讀 51,215評論 1 299
  • 那天,我揣著相機(jī)與錄音鹅龄,去河邊找鬼揩慕。 笑死,一個(gè)胖子當(dāng)著我的面吹牛扮休,可吹牛的內(nèi)容都是我干的迎卤。 我是一名探鬼主播,決...
    沈念sama閱讀 40,096評論 3 418
  • 文/蒼蘭香墨 我猛地睜開眼玷坠,長吁一口氣:“原來是場噩夢啊……” “哼蜗搔!你這毒婦竟也來了?” 一聲冷哼從身側(cè)響起八堡,我...
    開封第一講書人閱讀 38,939評論 0 274
  • 序言:老撾萬榮一對情侶失蹤樟凄,失蹤者是張志新(化名)和其女友劉穎,沒想到半個(gè)月后兄渺,有當(dāng)?shù)厝嗽跇淞掷锇l(fā)現(xiàn)了一具尸體缝龄,經(jīng)...
    沈念sama閱讀 45,354評論 1 311
  • 正文 獨(dú)居荒郊野嶺守林人離奇死亡,尸身上長有42處帶血的膿包…… 初始之章·張勛 以下內(nèi)容為張勛視角 年9月15日...
    茶點(diǎn)故事閱讀 37,573評論 2 333
  • 正文 我和宋清朗相戀三年,在試婚紗的時(shí)候發(fā)現(xiàn)自己被綠了二拐。 大學(xué)時(shí)的朋友給我發(fā)了我未婚夫和他白月光在一起吃飯的照片服鹅。...
    茶點(diǎn)故事閱讀 39,745評論 1 348
  • 序言:一個(gè)原本活蹦亂跳的男人離奇死亡,死狀恐怖百新,靈堂內(nèi)的尸體忽然破棺而出企软,到底是詐尸還是另有隱情,我是刑警寧澤饭望,帶...
    沈念sama閱讀 35,448評論 5 344
  • 正文 年R本政府宣布仗哨,位于F島的核電站,受9級特大地震影響铅辞,放射性物質(zhì)發(fā)生泄漏厌漂。R本人自食惡果不足惜,卻給世界環(huán)境...
    茶點(diǎn)故事閱讀 41,048評論 3 327
  • 文/蒙蒙 一斟珊、第九天 我趴在偏房一處隱蔽的房頂上張望苇倡。 院中可真熱鬧,春花似錦囤踩、人聲如沸旨椒。這莊子的主人今日做“春日...
    開封第一講書人閱讀 31,683評論 0 22
  • 文/蒼蘭香墨 我抬頭看了看天上的太陽综慎。三九已至,卻和暖如春勤庐,著一層夾襖步出監(jiān)牢的瞬間示惊,已是汗流浹背。 一陣腳步聲響...
    開封第一講書人閱讀 32,838評論 1 269
  • 我被黑心中介騙來泰國打工愉镰, 沒想到剛下飛機(jī)就差點(diǎn)兒被人妖公主榨干…… 1. 我叫王不留米罚,地道東北人。 一個(gè)月前我還...
    沈念sama閱讀 47,776評論 2 369
  • 正文 我出身青樓岛杀,卻偏偏與公主長得像阔拳,于是被迫代替她去往敵國和親。 傳聞我的和親對象是個(gè)殘疾皇子类嗤,可洞房花燭夜當(dāng)晚...
    茶點(diǎn)故事閱讀 44,652評論 2 354

推薦閱讀更多精彩內(nèi)容