12 https

一 HTTPS是什么

1、Https
Https并不是一個單獨的協(xié)議录淡,而是對工作在常規(guī)Http協(xié)議上的連接進行了一層(SSL/TLS)加密。通過在TCP和HTTP之間加入TLS(Transport Layer Security)來加密

2付燥、SSL/TLS協(xié)議
SSL協(xié)議粗井,是一種安全傳輸協(xié)議,TLS是SSL v3.0的升級版

3娱两、Https整體架構圖


image.png

TLS Handshake Protocol TLS握手協(xié)議
TLS Change Spec Protocol TLS規(guī)格改變協(xié)議
TLS Alert Protocol TLS警覺協(xié)議
TLS Record Layer Protocol TLS記錄層協(xié)議

4传轰、Https傳輸速度
1)通信慢
2)SSL必須進行加密處理

二 SSL/TLS協(xié)議握手

1、密碼學原理
1)對稱機密
加密數(shù)據(jù)用的密鑰谷婆,跟解密數(shù)據(jù)用的密鑰是一樣的
2)不對稱加密
私有密鑰:一方保管
公有密鑰:雙方公有
RSA算法

2慨蛙、數(shù)字證書

1)數(shù)字證書就是互聯(lián)網通訊中標志通訊各方身份信息的一串數(shù)字,同時也是一個文件纪挎。
數(shù)字證書就是互聯(lián)網通訊中標志通訊各方身份信息的一串數(shù)字期贫,提供了一種在Internet上驗證通信實體身份的方式,數(shù)字證書不是數(shù)字身份證异袄,而是身份認證機構蓋在數(shù)字身份證上的一個章或油场(或者說加在數(shù)字身份證上的一個簽名)。它是由權威機構——CA機構,又稱為證書授權(Certificate Authority)中心發(fā)行的封孙,人們可以在網上用它來識別對方的身份迹冤。

2)為什么要有數(shù)字證書?

3)數(shù)字證書的頒發(fā)過程虎忌?
數(shù)字證書頒發(fā)過程一般為:用戶首先產生自己的密鑰對泡徙,并將公共密鑰及部分個人身份信息傳送給認證中心。認證中心在核實身份后膜蠢,將執(zhí)行一些必要的步驟堪藐,以確信請求確實由用戶發(fā)送而來,然后挑围,認證中心將發(fā)給用戶一個數(shù)字證書礁竞,該證書內包含用戶的個人信息和他的公鑰信息,同時還附有認證中心的簽名信息杉辙。用戶就可以使用自己的數(shù)字證書進行相關的各種活動模捂。數(shù)字證書由獨立的證書發(fā)行機構發(fā)布。數(shù)字證書各不相同蜘矢,每種證書可提供不同級別的可信度枫绅。可以從證書發(fā)行機構獲得您自己的數(shù)字證書硼端。

3并淋、SSL與TLS握手整個過程===非常重要?珍昨?拄踪?强重?若皱?
1)Client Hello
握手第一步是客戶端向服務端發(fā)送 Client Hello 消息运吓,這個消息里包含了一個客戶端生成的隨機數(shù) Random1、客戶端支持的加密套件(Support Ciphers)和 SSL Version 等信息
2)Server Hello
第二步是服務端向客戶端發(fā)送 Server Hello 消息兄春,這個消息會從 Client Hello 傳過來的 Support Ciphers 里確定一份加密套件澎剥,這個套件決定了后續(xù)加密和生成摘要時具體使用哪些算法,另外還會生成一份隨機數(shù) Random2赶舆。注意哑姚,至此客戶端和服務端都擁有了兩個隨機數(shù)(Random1+ Random2),這兩個隨機數(shù)會在后續(xù)生成對稱秘鑰時用到
3)Certificate證書
這一步是服務端將自己的證書下發(fā)給客戶端芜茵,讓客戶端驗證自己的身份叙量,客戶端驗證通過后取出證書中的公鑰。
4)Server Key Exchange
如果是DH算法九串,這里發(fā)送服務器使用的DH參數(shù)绞佩。RSA算法不需要這一步
5)Certificate Request
Certificate Request 是服務端要求客戶端上報證書寺鸥,這一步是可選的,對于安全性要求高的場景會用到品山。
6)

4胆建、總結
Https實際就是在TCP層與Http層之間加入了SSL/TLS來為上層的安全保駕護航,主要用到【對稱加密肘交、非對稱加密笆载、證書】,等技術進行客戶端與服務端的數(shù)據(jù)加密傳輸酸些,最終達到保證整個通信的安全性宰译。


Https加密算法相關問題

一 密鑰
密鑰是一種參數(shù)檐蚜,它是在使用密碼【cipher】算法過程中輸入的參數(shù)魄懂。同一個明文在相同的密碼算法和不同的密鑰計算下會產生不同的密文。

1 對稱密鑰

又稱為共享密鑰加密闯第,對稱密鑰在加密和解密的過程中使用的密鑰是相同的市栗,常見的對稱加密算法由DES、3DES咳短、AES填帽、RC5、RC6

優(yōu)點是計算速度快咙好,缺點是密鑰需要在通訊的兩段共享

【如果所有客戶端共享同一個密鑰篡腌,那么這個密鑰就可以打開所有人的密文,給客戶端和服務端帶來非常大的安全隱患】

2 不對稱密鑰

又稱公開密鑰加密勾效。服務端會生成一堆密鑰嘹悼,一個私鑰保存在服務端,僅自己知道层宫,另一個是公鑰杨伙,公鑰可以自由發(fā)布供任何人使用

與對稱密鑰加密相比,非對稱加密無需在客戶端和服務端之間共享密鑰萌腿,只要私鑰不發(fā)給任何用戶限匣,即使公鑰在網上被截獲,也無法被解密毁菱,僅由被竊取的公鑰是沒有任何用處的

3 密鑰:RSA加密的簡單過程

1)服務端生成配對的公鑰和私鑰
2)私鑰保存在服務端米死,公鑰發(fā)送給客戶端
3)客戶端使用公鑰加密明文傳輸給服務端
4)服務端使用私鑰解密密文得到明文

二 數(shù)字簽名和CA

思考這樣一個問題:數(shù)據(jù)在瀏覽器和服務器之前傳輸是,有可能在傳輸過程中被冒充的黑客把內容替換了贮庞,那么如何保證數(shù)據(jù)是真是服務器發(fā)送的而不是被掉包呢哲身,同時如何保證傳輸?shù)臄?shù)據(jù)沒有被人篡改呢?

1 定義

數(shù)字簽名就是用于驗證傳輸?shù)膬热菔遣皇钦鎸嵎掌靼l(fā)送的數(shù)據(jù)贸伐,發(fā)送的數(shù)據(jù)有沒有被篡改果勘天,它就是干這兩件事情的,是非對稱加密的一種應用場景。不過他是反過來用私鑰來加密脯丝,通過與之配對的公鑰來解密商膊。

看圖:
第一步:服務器把報文經過Hash處理后生成摘要信息Digest,摘要信息使用私鑰private-key加密之后就生成簽名宠进,服務器把簽名連同報文一起發(fā)送給客戶端晕拆。
第二步:客戶端接收到數(shù)據(jù)后,把簽名提取出來用公鑰public-key解密材蹬,如果能正常的解密出Digest2,那么就能確認是對方發(fā)的实幕。
第三步:客戶端把報文Text提取出來做同樣的Hash處理,得到的摘要信息Digest1堤器,再與之前界面出來的Digist2對比


image.png

image.png

二 CA 數(shù)字證書

那么如何保證你現(xiàn)在使用的公鑰就是真實服務器發(fā)送給你的呢昆庇?
數(shù)字證書簡稱CA,它由權威機構給某些網戰(zhàn)頒發(fā)的一種認可憑證闸溃,這個憑證是被大家(瀏覽器)認可的

?著作權歸作者所有,轉載或內容合作請聯(lián)系作者
  • 序言:七十年代末整吆,一起剝皮案震驚了整個濱河市,隨后出現(xiàn)的幾起案子辉川,更是在濱河造成了極大的恐慌表蝙,老刑警劉巖,帶你破解...
    沈念sama閱讀 219,589評論 6 508
  • 序言:濱河連續(xù)發(fā)生了三起死亡事件乓旗,死亡現(xiàn)場離奇詭異府蛇,居然都是意外死亡,警方通過查閱死者的電腦和手機屿愚,發(fā)現(xiàn)死者居然都...
    沈念sama閱讀 93,615評論 3 396
  • 文/潘曉璐 我一進店門汇跨,熙熙樓的掌柜王于貴愁眉苦臉地迎上來,“玉大人渺鹦,你說我怎么就攤上這事扰法。” “怎么了毅厚?”我有些...
    開封第一講書人閱讀 165,933評論 0 356
  • 文/不壞的土叔 我叫張陵塞颁,是天一觀的道長。 經常有香客問我吸耿,道長祠锣,這世上最難降的妖魔是什么? 我笑而不...
    開封第一講書人閱讀 58,976評論 1 295
  • 正文 為了忘掉前任咽安,我火速辦了婚禮伴网,結果婚禮上,老公的妹妹穿的比我還像新娘妆棒。我一直安慰自己澡腾,他們只是感情好沸伏,可當我...
    茶點故事閱讀 67,999評論 6 393
  • 文/花漫 我一把揭開白布。 她就那樣靜靜地躺著动分,像睡著了一般毅糟。 火紅的嫁衣襯著肌膚如雪。 梳的紋絲不亂的頭發(fā)上澜公,一...
    開封第一講書人閱讀 51,775評論 1 307
  • 那天姆另,我揣著相機與錄音,去河邊找鬼坟乾。 笑死迹辐,一個胖子當著我的面吹牛,可吹牛的內容都是我干的甚侣。 我是一名探鬼主播明吩,決...
    沈念sama閱讀 40,474評論 3 420
  • 文/蒼蘭香墨 我猛地睜開眼,長吁一口氣:“原來是場噩夢啊……” “哼渺绒!你這毒婦竟也來了贺喝?” 一聲冷哼從身側響起菱鸥,我...
    開封第一講書人閱讀 39,359評論 0 276
  • 序言:老撾萬榮一對情侶失蹤宗兼,失蹤者是張志新(化名)和其女友劉穎,沒想到半個月后氮采,有當?shù)厝嗽跇淞掷锇l(fā)現(xiàn)了一具尸體殷绍,經...
    沈念sama閱讀 45,854評論 1 317
  • 正文 獨居荒郊野嶺守林人離奇死亡,尸身上長有42處帶血的膿包…… 初始之章·張勛 以下內容為張勛視角 年9月15日...
    茶點故事閱讀 38,007評論 3 338
  • 正文 我和宋清朗相戀三年鹊漠,在試婚紗的時候發(fā)現(xiàn)自己被綠了主到。 大學時的朋友給我發(fā)了我未婚夫和他白月光在一起吃飯的照片。...
    茶點故事閱讀 40,146評論 1 351
  • 序言:一個原本活蹦亂跳的男人離奇死亡躯概,死狀恐怖登钥,靈堂內的尸體忽然破棺而出,到底是詐尸還是另有隱情娶靡,我是刑警寧澤牧牢,帶...
    沈念sama閱讀 35,826評論 5 346
  • 正文 年R本政府宣布,位于F島的核電站姿锭,受9級特大地震影響塔鳍,放射性物質發(fā)生泄漏。R本人自食惡果不足惜呻此,卻給世界環(huán)境...
    茶點故事閱讀 41,484評論 3 331
  • 文/蒙蒙 一轮纫、第九天 我趴在偏房一處隱蔽的房頂上張望。 院中可真熱鬧焚鲜,春花似錦掌唾、人聲如沸放前。這莊子的主人今日做“春日...
    開封第一講書人閱讀 32,029評論 0 22
  • 文/蒼蘭香墨 我抬頭看了看天上的太陽犀斋。三九已至,卻和暖如春情连,著一層夾襖步出監(jiān)牢的瞬間叽粹,已是汗流浹背。 一陣腳步聲響...
    開封第一講書人閱讀 33,153評論 1 272
  • 我被黑心中介騙來泰國打工却舀, 沒想到剛下飛機就差點兒被人妖公主榨干…… 1. 我叫王不留虫几,地道東北人。 一個月前我還...
    沈念sama閱讀 48,420評論 3 373
  • 正文 我出身青樓挽拔,卻偏偏與公主長得像辆脸,于是被迫代替她去往敵國和親。 傳聞我的和親對象是個殘疾皇子螃诅,可洞房花燭夜當晚...
    茶點故事閱讀 45,107評論 2 356

推薦閱讀更多精彩內容