邁向HTTPS(四)HTTPS到底解決了什么問(wèn)題

很多人一提到 HTTPS福铅,第一反應(yīng)就是安全萝毛,對(duì)于普通用戶(hù)來(lái)說(shuō)這就足夠了,對(duì)于程序員來(lái)說(shuō)滑黔,有必要了解下 HTTP 到底有什么問(wèn)題笆包?HTTPS 是如何解決的?其背后的解決思路和方法是什么略荡?下面坐下簡(jiǎn)單的描述庵佣,HTTPS 體系非常復(fù)雜,自己無(wú)法做到很詳細(xì)和精準(zhǔn)的分析汛兜。

性能

HTTP 有典型的幾個(gè)問(wèn)題秧了,第一就是性能,HTTP 是基于 TCP 的序无,所以網(wǎng)絡(luò)層就不說(shuō)了(快慢不是 HTTP 的問(wèn)題)验毡。比較嚴(yán)重的問(wèn)題在于 HTTP 頭是不能壓縮的,每次要傳遞很大的數(shù)據(jù)包帝嗡。另外 HTTP 的請(qǐng)求模型是每個(gè)連接只能支持一個(gè)請(qǐng)求晶通,所以會(huì)顯得很慢。

那么 HTTPS 是解決這些問(wèn)題的嗎哟玷?不是狮辽,實(shí)際上 HTTPS 是在 HTTP 協(xié)議上又加了一層,會(huì)更慢巢寡,相信未來(lái)會(huì)逐步解決的喉脖。同時(shí) HTTPS 用到了很多加密算法,這些算法的執(zhí)行也是會(huì)影響速度的抑月。

為什么說(shuō) HTTPS 提升了性能呢树叽,因?yàn)橹挥兄С至?HTTPS,才能部署 HTTP/2谦絮,而 HTTP/2 協(xié)議會(huì)提升速度题诵,能夠有效減輕客戶(hù)端和服務(wù)器端的壓力,讓響應(yīng)更快速层皱,HTTP/2 未來(lái)會(huì)寫(xiě)一篇文章說(shuō)說(shuō)性锭,這里只要知道一點(diǎn):HTTP/2 能夠加快速度的主要原因在于多路復(fù)用,同一個(gè)連接能夠并行發(fā)送和接收多個(gè)請(qǐng)求叫胖。

安全性

當(dāng)用戶(hù)在瀏覽器輸入一個(gè)網(wǎng)址的時(shí)候草冈,在地址欄上看到小鎖圖標(biāo),就會(huì)安心,潛意識(shí)的認(rèn)為自己的上網(wǎng)行為是安全的怎棱,當(dāng)然對(duì)于小白用戶(hù)來(lái)說(shuō)可能還不明白方淤,但是未來(lái)會(huì)慢慢改善的(萬(wàn)事開(kāi)頭難嗎)。

那么 HTTP 到底有什么安全問(wèn)題呢蹄殃,看幾個(gè)例子:

(1)由于互聯(lián)網(wǎng)傳輸是能夠被攔截的携茂,所以假如你的上網(wǎng)方式被別人控制了(沒(méi)有絕對(duì)的安全),那么你的任何行為和信息攻擊者都會(huì)知道诅岩,比如我們連上一個(gè)匿名的 WIFI讳苦,當(dāng)你上網(wǎng)的時(shí)候,輸入的網(wǎng)站密碼可能就已經(jīng)泄漏了吩谦。

(2)當(dāng)我們?cè)谏弦粋€(gè)網(wǎng)站的時(shí)候鸳谜,莫名其妙跳出一個(gè)廣告(這個(gè)廣告并不是這個(gè)網(wǎng)站的),那是因?yàn)樵L問(wèn)的頁(yè)面可能被運(yùn)營(yíng)商強(qiáng)制修改了(加入了他自己的內(nèi)容式廷,比如廣告)咐扭。

HTTP 最大的問(wèn)題就在于數(shù)據(jù)沒(méi)有加密,以及通信雙方?jīng)]有辦法進(jìn)行身份驗(yàn)證( confidentiality and authentication)滑废,由于數(shù)據(jù)沒(méi)有加密蝗肪,那么只要數(shù)據(jù)包被攻擊者劫持,信息就泄漏了蠕趁。身份驗(yàn)證的意思就是服務(wù)器并不知道連接它的客戶(hù)端到底是誰(shuí)薛闪,而客戶(hù)端也不確定他連接的服務(wù)器就是他想連接的服務(wù)器,雙方之間沒(méi)有辦法進(jìn)行身份確認(rèn)俺陋。

HTTPS 背后的密碼學(xué)

為了解決 HTTP 的兩個(gè)核心問(wèn)題豁延,HTTPS 出現(xiàn)了,HTTPS 包含了核心的幾個(gè)部分腊状,TLS 協(xié)議诱咏、OpenSSL,證書(shū)缴挖。什么是 OpenSSL 呢袋狞,它實(shí)現(xiàn)了世界上非常重要和多的密碼算法,而密碼學(xué)是解決問(wèn)題最重要的一個(gè)環(huán)節(jié)醇疼。TLS 最重要的是握手的處理方式硕并。證書(shū)的體系也很大法焰,但是他們背后都是基于同樣的密碼學(xué)秧荆。

(1)既然 HTTP 沒(méi)有數(shù)據(jù)加密,那么我們就加密下埃仪,對(duì)稱(chēng)加密算法上場(chǎng)了乙濒,這種算法加密和解密要使用同一個(gè)密鑰,通信雙方需要知道這個(gè)密鑰(或者每次協(xié)商一個(gè)),實(shí)際上這種方法不太可能颁股,這涉及到密鑰保密和配送的問(wèn)題么库,一旦被攻擊者知道了密鑰,那么傳輸?shù)臄?shù)據(jù)等同沒(méi)有加密甘有。

(2)這個(gè)時(shí)候非對(duì)稱(chēng)加密算法上場(chǎng)了诉儒,公鑰和私鑰是分開(kāi)的,客戶(hù)端保存公鑰亏掀,服務(wù)器保存私鑰(不會(huì)公開(kāi))忱反,這時(shí)候好像能夠完美解決問(wèn)題了。但實(shí)際上會(huì)存在兩個(gè)問(wèn)題滤愕,第一就是非對(duì)稱(chēng)加密算法運(yùn)算很慢温算,第二就是會(huì)遇到中間人攻擊問(wèn)題。先說(shuō)說(shuō)中間人攻擊的問(wèn)題间影,假如使用非對(duì)稱(chēng)加密算法注竿,對(duì)于客戶(hù)端來(lái)說(shuō)它拿到的公鑰可能并不是真正服務(wù)器的公鑰,因?yàn)榭蛻?hù)端上網(wǎng)的時(shí)候可能不會(huì)仔細(xì)分辨某個(gè)公鑰是和某個(gè)公司綁定的魂贬,假如錯(cuò)誤的拿到攻擊者的公鑰巩割,那么他發(fā)送出去的數(shù)據(jù)包被劫持后,攻擊者用自己的私鑰就能反解了付燥。

(5)接下來(lái)如何解決公鑰認(rèn)證的問(wèn)題呢喂分?證書(shū)出現(xiàn)了,證書(shū)是由 CA 機(jī)構(gòu)認(rèn)證的机蔗,客戶(hù)端都充分信任它蒲祈,它能夠證明你拿到的公鑰是特定機(jī)構(gòu)的,然后就能使用非對(duì)稱(chēng)加密算法加密了萝嘁。證書(shū)是怎么加密的呢梆掸?實(shí)際上也是通過(guò)非對(duì)稱(chēng)加密算法,但是區(qū)別在于證書(shū)是用私鑰加密牙言,公鑰解密酸钦。CA 機(jī)構(gòu)會(huì)用自己的私鑰加密服務(wù)器用戶(hù)的公鑰,而客戶(hù)端則用 CA 機(jī)構(gòu)的公鑰解出服務(wù)器的公鑰咱枉。聽(tīng)上去有點(diǎn)暈卑硫,仔細(xì)體會(huì)下。

(6)上面說(shuō)了非對(duì)稱(chēng)加密算法加密解密非常耗時(shí)蚕断,對(duì)于 HTTP 這樣的大數(shù)據(jù)包欢伏,速度就更慢了,這時(shí)候可以使用對(duì)稱(chēng)加密算法亿乳,這個(gè)密鑰是由客戶(hù)端和服務(wù)器端協(xié)商出來(lái)硝拧,并由服務(wù)器的公鑰進(jìn)行加密傳遞径筏,所以不存在安全問(wèn)題。

(7)另外客戶(hù)端拿到證書(shū)后會(huì)驗(yàn)證證書(shū)是否正確障陶,它驗(yàn)證的手段就是通過(guò) Hash 摘要算法滋恬,CA 機(jī)構(gòu)會(huì)將證書(shū)信息通過(guò) Hash 算法運(yùn)算后再用私鑰加密,客戶(hù)端用 CA 的公鑰解出后抱究,再計(jì)算證書(shū)的 Hash 摘要值恢氯,兩者一致就說(shuō)明驗(yàn)證身份通過(guò)。

(8)HTTPS 解決的第三個(gè)問(wèn)題是完整性問(wèn)題鼓寺,就是信息有沒(méi)有被篡改(信息能夠被反解)酿雪,用的是 HMAC 算法,這個(gè)算法和 Hash 方法差不多侄刽,但是需要傳遞一個(gè)密鑰指黎,這個(gè)密鑰就是客戶(hù)端和服務(wù)器端上面協(xié)商出來(lái)的。

最后編輯于
?著作權(quán)歸作者所有,轉(zhuǎn)載或內(nèi)容合作請(qǐng)聯(lián)系作者
  • 序言:七十年代末州丹,一起剝皮案震驚了整個(gè)濱河市醋安,隨后出現(xiàn)的幾起案子,更是在濱河造成了極大的恐慌墓毒,老刑警劉巖吓揪,帶你破解...
    沈念sama閱讀 218,858評(píng)論 6 508
  • 序言:濱河連續(xù)發(fā)生了三起死亡事件,死亡現(xiàn)場(chǎng)離奇詭異所计,居然都是意外死亡柠辞,警方通過(guò)查閱死者的電腦和手機(jī),發(fā)現(xiàn)死者居然都...
    沈念sama閱讀 93,372評(píng)論 3 395
  • 文/潘曉璐 我一進(jìn)店門(mén)主胧,熙熙樓的掌柜王于貴愁眉苦臉地迎上來(lái)叭首,“玉大人,你說(shuō)我怎么就攤上這事踪栋”焊瘢” “怎么了?”我有些...
    開(kāi)封第一講書(shū)人閱讀 165,282評(píng)論 0 356
  • 文/不壞的土叔 我叫張陵夷都,是天一觀的道長(zhǎng)眷唉。 經(jīng)常有香客問(wèn)我,道長(zhǎng)囤官,這世上最難降的妖魔是什么冬阳? 我笑而不...
    開(kāi)封第一講書(shū)人閱讀 58,842評(píng)論 1 295
  • 正文 為了忘掉前任,我火速辦了婚禮党饮,結(jié)果婚禮上肝陪,老公的妹妹穿的比我還像新娘。我一直安慰自己劫谅,他們只是感情好见坑,可當(dāng)我...
    茶點(diǎn)故事閱讀 67,857評(píng)論 6 392
  • 文/花漫 我一把揭開(kāi)白布嚷掠。 她就那樣靜靜地躺著捏检,像睡著了一般荞驴。 火紅的嫁衣襯著肌膚如雪。 梳的紋絲不亂的頭發(fā)上贯城,一...
    開(kāi)封第一講書(shū)人閱讀 51,679評(píng)論 1 305
  • 那天熊楼,我揣著相機(jī)與錄音,去河邊找鬼能犯。 笑死鲫骗,一個(gè)胖子當(dāng)著我的面吹牛,可吹牛的內(nèi)容都是我干的踩晶。 我是一名探鬼主播执泰,決...
    沈念sama閱讀 40,406評(píng)論 3 418
  • 文/蒼蘭香墨 我猛地睜開(kāi)眼,長(zhǎng)吁一口氣:“原來(lái)是場(chǎng)噩夢(mèng)啊……” “哼渡蜻!你這毒婦竟也來(lái)了术吝?” 一聲冷哼從身側(cè)響起,我...
    開(kāi)封第一講書(shū)人閱讀 39,311評(píng)論 0 276
  • 序言:老撾萬(wàn)榮一對(duì)情侶失蹤茸苇,失蹤者是張志新(化名)和其女友劉穎排苍,沒(méi)想到半個(gè)月后,有當(dāng)?shù)厝嗽跇?shù)林里發(fā)現(xiàn)了一具尸體学密,經(jīng)...
    沈念sama閱讀 45,767評(píng)論 1 315
  • 正文 獨(dú)居荒郊野嶺守林人離奇死亡淘衙,尸身上長(zhǎng)有42處帶血的膿包…… 初始之章·張勛 以下內(nèi)容為張勛視角 年9月15日...
    茶點(diǎn)故事閱讀 37,945評(píng)論 3 336
  • 正文 我和宋清朗相戀三年,在試婚紗的時(shí)候發(fā)現(xiàn)自己被綠了腻暮。 大學(xué)時(shí)的朋友給我發(fā)了我未婚夫和他白月光在一起吃飯的照片彤守。...
    茶點(diǎn)故事閱讀 40,090評(píng)論 1 350
  • 序言:一個(gè)原本活蹦亂跳的男人離奇死亡,死狀恐怖哭靖,靈堂內(nèi)的尸體忽然破棺而出遗增,到底是詐尸還是另有隱情,我是刑警寧澤款青,帶...
    沈念sama閱讀 35,785評(píng)論 5 346
  • 正文 年R本政府宣布做修,位于F島的核電站,受9級(jí)特大地震影響抡草,放射性物質(zhì)發(fā)生泄漏饰及。R本人自食惡果不足惜,卻給世界環(huán)境...
    茶點(diǎn)故事閱讀 41,420評(píng)論 3 331
  • 文/蒙蒙 一康震、第九天 我趴在偏房一處隱蔽的房頂上張望燎含。 院中可真熱鬧,春花似錦腿短、人聲如沸屏箍。這莊子的主人今日做“春日...
    開(kāi)封第一講書(shū)人閱讀 31,988評(píng)論 0 22
  • 文/蒼蘭香墨 我抬頭看了看天上的太陽(yáng)赴魁。三九已至卸奉,卻和暖如春,著一層夾襖步出監(jiān)牢的瞬間颖御,已是汗流浹背榄棵。 一陣腳步聲響...
    開(kāi)封第一講書(shū)人閱讀 33,101評(píng)論 1 271
  • 我被黑心中介騙來(lái)泰國(guó)打工, 沒(méi)想到剛下飛機(jī)就差點(diǎn)兒被人妖公主榨干…… 1. 我叫王不留潘拱,地道東北人疹鳄。 一個(gè)月前我還...
    沈念sama閱讀 48,298評(píng)論 3 372
  • 正文 我出身青樓,卻偏偏與公主長(zhǎng)得像芦岂,于是被迫代替她去往敵國(guó)和親瘪弓。 傳聞我的和親對(duì)象是個(gè)殘疾皇子,可洞房花燭夜當(dāng)晚...
    茶點(diǎn)故事閱讀 45,033評(píng)論 2 355

推薦閱讀更多精彩內(nèi)容