對(duì)HTTPS的一點(diǎn)理解

這篇原理講的蠻好的https原理通俗理解
還有迪哥的這篇 簡(jiǎn)單粗暴系列之HTTPS

https就是http over ssl 涧衙。大致原理如下开睡。(還缺了一個(gè)自己畫的圖,以后補(bǔ)上)

1: 客戶端-》 服務(wù)器 信息傳輸不安全,需要加密

2:使用對(duì)稱加密方式A: 產(chǎn)生如下情況

客戶端A--- 對(duì)稱加密方式A  -----服務(wù)器
客戶端B---- 對(duì)稱加密方式A ----- 服務(wù)器 

所有的客戶端和服務(wù)器的鏈接都用同一種方式加密,無異于沒加密踩寇。

  1. 所以,解決方案是:
客戶端A--- 對(duì)稱加密方式A  -----服務(wù)器
客戶端B---- 對(duì)稱加密方式B----- 服務(wù)器 

客戶端和服務(wù)器之間使用不同的對(duì)稱加密方式六水。如何讓客戶端和服務(wù)器知道使用了什么那種對(duì)稱加密方式呢俺孙。

  1. 解決方案是:
客戶端A  -------我要用加密算法A--->  服務(wù)端
客戶端A  <---------我知道了---------  服務(wù)端


客戶端B-------我要用加密算法B---> 服務(wù)端
客戶端B <-------  我知道了--------- 服務(wù)端

客戶端和服務(wù)器有一個(gè)協(xié)商的過程,協(xié)商使用那種加密方式和什么秘鑰掷贾。 產(chǎn)生的問題是協(xié)商的部分沒有加密睛榄。可以被中間人攔截想帅。

  1. 解決的方案:
    使用非對(duì)稱加密方式场靴,對(duì)協(xié)商的部分加密。
客戶端(公鑰)------協(xié)商內(nèi)容(對(duì)稱加密方式和秘鑰)-----> 服務(wù)端(私鑰)

這樣有有一個(gè)問題 港准,客服端必須有這個(gè)公鑰旨剥,但是客戶端如何保證該公鑰的確是服務(wù)器給的公鑰,如下叉趣,客戶端獲取的公鑰可能被篡改

客戶端<---- 假公鑰<-----中間劫持(假公鑰泞边,假私鑰)<----真公鑰---服務(wù)器

中間劫持獲取服務(wù)端真公鑰,然后下發(fā)假公鑰,服務(wù)端使用假公鑰加密疗杉,中間劫持使用假私鑰解密阵谚,然后將信息篡改蚕礼,使用真公鑰加密后給服務(wù)端。

  1. 解決方案
    如果一直加密下去也不是辦法梢什。 這時(shí)候需要一個(gè)第三方機(jī)構(gòu)來處理奠蹬。
客戶端 (本地存儲(chǔ)有第三方機(jī)構(gòu)的公鑰)<-- 使用第三方機(jī)構(gòu)的私鑰加密后的(我們的公鑰)---服務(wù)端

服務(wù)端發(fā)送給我們的 使用第三方機(jī)構(gòu)的私鑰加密后的 (我們協(xié)商要用的公鑰等信息)的東西稱為 證書。

這樣我們對(duì) 客戶端和服務(wù)器之間協(xié)商要用的自己的公鑰也進(jìn)行了加密嗡午,使用的是第三方機(jī)構(gòu)的私鑰囤躁。 而第三方機(jī)構(gòu)的公鑰存在我們本地不用傳輸,保證了不會(huì)被劫持和替換 荔睹。

如果服務(wù)器給我們的證書狸演,我們用本地的第三方公鑰解密不了,說明證書有問題僻他。

現(xiàn)在遇到一個(gè)問題宵距,如果同一個(gè)第三方機(jī)構(gòu)用同一個(gè)私鑰加密了我們要用的公鑰M,給了證書1吨拗, 也加密了中間劫持人的公約N满哪,給了證書2.
這時(shí),中間劫持人可以解密我們的證書1劝篷, 然后給我們一個(gè)偽造或者
篡改后的證書2哨鸭,此時(shí)是同一個(gè)私鑰加密獲取的證書,客戶端還是可以解密證書2娇妓。

  1. 解決方案是:使用數(shù)字簽名來防止證書有問題

證書在發(fā)送到客戶端后像鸡,客戶端解密后, 對(duì)證書的 內(nèi)容進(jìn)行 一個(gè)簽名算法(md5等) 然后與證書自帶的 結(jié)果進(jìn)行比對(duì)峡蟋,可以保證證書沒有內(nèi)容沒有別篡改坟桅。

 證書內(nèi)容 ---簽名算法MD5等--> 證書編號(hào)結(jié)果1  ==干签? 證書自帶編號(hào)結(jié)果2

8.關(guān)于第三方機(jī)構(gòu)

到這里: 證書就是TTTPS中的數(shù)字證書
證書編號(hào)就是數(shù)字簽名
第三方機(jī)構(gòu)就是數(shù)字證書頒發(fā)機(jī)構(gòu)CA

CA的公鑰是如何存在客戶端的呢纵穿?
其實(shí)呢烁巫,現(xiàn)實(shí)中,瀏覽器和操作系統(tǒng)都會(huì)維護(hù)一個(gè)權(quán)威的第三方機(jī)構(gòu)列表(包括它們的公鑰)

CA如何將證書給我們的服務(wù)端的蓬戚?
簽合同-》付款-》 申請(qǐng)-》頒發(fā)。

  1. HTTP的簡(jiǎn)單實(shí)現(xiàn)流程(其實(shí)和上邊的原理一樣)
  • 1宾抓、客戶端首先會(huì)將自己支持的加密算法子漩,打個(gè)包告訴服務(wù)器端。

  • 2石洗、服務(wù)器端從客戶端發(fā)來的加密算法中幢泼,選出一組加密算法和HASH算法(注,HASH也屬于加密)讲衫,并將自己的身份信息以證書的形式發(fā)回給客戶端缕棵。而證書中包含了網(wǎng)站的地址,加密用的公鑰,以及證書的頒發(fā)機(jī)構(gòu)等招驴;

  • 3篙程、客戶端收到了服務(wù)器發(fā)來的數(shù)據(jù)包后,會(huì)做這么幾件事情:
    ?1)驗(yàn)證一下證書是否合法别厘。一般來說虱饿,證書是用來標(biāo)示一個(gè)站點(diǎn)是否合法的標(biāo)志。如果說該證書由權(quán)威的第三方頒發(fā)和簽名的触趴,則說明證書合法氮发。
    ?2)如果證書合法,或者客戶端接受和信任了不合法的證書冗懦,則客戶端就會(huì)隨機(jī)產(chǎn)生一串序列號(hào)折柠,使用服務(wù)器發(fā)來的公鑰進(jìn)行加密。這時(shí)候批狐,一條返回的消息就基本就緒扇售。
    ?3)最后使用服務(wù)器挑選的HASH算法,將剛才的消息使用剛才的隨機(jī)數(shù)進(jìn)行加密嚣艇,生成相應(yīng)的消息校驗(yàn)值承冰,與剛才的消息一同發(fā)還給服務(wù)器。

  • 4食零、服務(wù)器接受到客戶端發(fā)來的消息后困乒,會(huì)做這么幾件事情:
    ?1)使用私鑰解密上面第2)中公鑰加密的消息,得到客戶端產(chǎn)生的隨機(jī)序列號(hào)贰谣。
    ?2)使用該隨機(jī)序列號(hào)娜搂,對(duì)該消息進(jìn)行加密,驗(yàn)證的到的校驗(yàn)值是否與客戶端發(fā)來的一致吱抚。如果一致則說明消息未被篡改百宇,可以信任。
    ?3)最后秘豹,使用該隨機(jī)序列號(hào)携御,加上之前第2步中選擇的加密算法,加密一段握手消息既绕,發(fā)還給客戶端啄刹。同時(shí)HASH值也帶上。

  • 5凄贩、客戶端收到服務(wù)器端的消息后誓军,接著做這么幾件事情:
    ?1)計(jì)算HASH值是否與發(fā)回的消息一致
    ?2)檢查消息是否為握手消息

握手結(jié)束后,客戶端和服務(wù)器端使用握手階段產(chǎn)生的隨機(jī)數(shù)以及挑選出來的算法進(jìn)行對(duì)稱加解密的傳輸疲扎。
??為什么不直接全程使用非對(duì)稱加密算法進(jìn)行數(shù)據(jù)傳輸昵时?這個(gè)問題的答案是因?yàn)榉菍?duì)稱算法的效率對(duì)比起對(duì)稱算法來說廓译,要低得多得多;因此往往只用在HTTPS的握手階段债查。

以下是我們一些經(jīng)常使用的加密算法
???非對(duì)稱加密算法:RSA, DSA/DSS
???對(duì)稱加密算法: AES, 3DES
???HASH算法:MD5, SHA1, SHA256

這就是HTTPS的基本原理非区。

?著作權(quán)歸作者所有,轉(zhuǎn)載或內(nèi)容合作請(qǐng)聯(lián)系作者
  • 序言:七十年代末,一起剝皮案震驚了整個(gè)濱河市盹廷,隨后出現(xiàn)的幾起案子征绸,更是在濱河造成了極大的恐慌,老刑警劉巖俄占,帶你破解...
    沈念sama閱讀 218,755評(píng)論 6 507
  • 序言:濱河連續(xù)發(fā)生了三起死亡事件管怠,死亡現(xiàn)場(chǎng)離奇詭異,居然都是意外死亡缸榄,警方通過查閱死者的電腦和手機(jī)渤弛,發(fā)現(xiàn)死者居然都...
    沈念sama閱讀 93,305評(píng)論 3 395
  • 文/潘曉璐 我一進(jìn)店門,熙熙樓的掌柜王于貴愁眉苦臉地迎上來甚带,“玉大人她肯,你說我怎么就攤上這事∮ス螅” “怎么了晴氨?”我有些...
    開封第一講書人閱讀 165,138評(píng)論 0 355
  • 文/不壞的土叔 我叫張陵,是天一觀的道長(zhǎng)碉输。 經(jīng)常有香客問我籽前,道長(zhǎng),這世上最難降的妖魔是什么敷钾? 我笑而不...
    開封第一講書人閱讀 58,791評(píng)論 1 295
  • 正文 為了忘掉前任枝哄,我火速辦了婚禮,結(jié)果婚禮上阻荒,老公的妹妹穿的比我還像新娘挠锥。我一直安慰自己,他們只是感情好财松,可當(dāng)我...
    茶點(diǎn)故事閱讀 67,794評(píng)論 6 392
  • 文/花漫 我一把揭開白布瘪贱。 她就那樣靜靜地躺著,像睡著了一般辆毡。 火紅的嫁衣襯著肌膚如雪。 梳的紋絲不亂的頭發(fā)上甜害,一...
    開封第一講書人閱讀 51,631評(píng)論 1 305
  • 那天舶掖,我揣著相機(jī)與錄音,去河邊找鬼尔店。 笑死眨攘,一個(gè)胖子當(dāng)著我的面吹牛主慰,可吹牛的內(nèi)容都是我干的。 我是一名探鬼主播鲫售,決...
    沈念sama閱讀 40,362評(píng)論 3 418
  • 文/蒼蘭香墨 我猛地睜開眼共螺,長(zhǎng)吁一口氣:“原來是場(chǎng)噩夢(mèng)啊……” “哼!你這毒婦竟也來了情竹?” 一聲冷哼從身側(cè)響起藐不,我...
    開封第一講書人閱讀 39,264評(píng)論 0 276
  • 序言:老撾萬榮一對(duì)情侶失蹤,失蹤者是張志新(化名)和其女友劉穎秦效,沒想到半個(gè)月后雏蛮,有當(dāng)?shù)厝嗽跇淞掷锇l(fā)現(xiàn)了一具尸體,經(jīng)...
    沈念sama閱讀 45,724評(píng)論 1 315
  • 正文 獨(dú)居荒郊野嶺守林人離奇死亡阱州,尸身上長(zhǎng)有42處帶血的膿包…… 初始之章·張勛 以下內(nèi)容為張勛視角 年9月15日...
    茶點(diǎn)故事閱讀 37,900評(píng)論 3 336
  • 正文 我和宋清朗相戀三年挑秉,在試婚紗的時(shí)候發(fā)現(xiàn)自己被綠了。 大學(xué)時(shí)的朋友給我發(fā)了我未婚夫和他白月光在一起吃飯的照片苔货。...
    茶點(diǎn)故事閱讀 40,040評(píng)論 1 350
  • 序言:一個(gè)原本活蹦亂跳的男人離奇死亡犀概,死狀恐怖,靈堂內(nèi)的尸體忽然破棺而出夜惭,到底是詐尸還是另有隱情阱冶,我是刑警寧澤,帶...
    沈念sama閱讀 35,742評(píng)論 5 346
  • 正文 年R本政府宣布滥嘴,位于F島的核電站木蹬,受9級(jí)特大地震影響,放射性物質(zhì)發(fā)生泄漏若皱。R本人自食惡果不足惜镊叁,卻給世界環(huán)境...
    茶點(diǎn)故事閱讀 41,364評(píng)論 3 330
  • 文/蒙蒙 一、第九天 我趴在偏房一處隱蔽的房頂上張望走触。 院中可真熱鬧晦譬,春花似錦、人聲如沸互广。這莊子的主人今日做“春日...
    開封第一講書人閱讀 31,944評(píng)論 0 22
  • 文/蒼蘭香墨 我抬頭看了看天上的太陽惫皱。三九已至像樊,卻和暖如春,著一層夾襖步出監(jiān)牢的瞬間旅敷,已是汗流浹背生棍。 一陣腳步聲響...
    開封第一講書人閱讀 33,060評(píng)論 1 270
  • 我被黑心中介騙來泰國(guó)打工, 沒想到剛下飛機(jī)就差點(diǎn)兒被人妖公主榨干…… 1. 我叫王不留媳谁,地道東北人涂滴。 一個(gè)月前我還...
    沈念sama閱讀 48,247評(píng)論 3 371
  • 正文 我出身青樓友酱,卻偏偏與公主長(zhǎng)得像,于是被迫代替她去往敵國(guó)和親柔纵。 傳聞我的和親對(duì)象是個(gè)殘疾皇子缔杉,可洞房花燭夜當(dāng)晚...
    茶點(diǎn)故事閱讀 44,979評(píng)論 2 355

推薦閱讀更多精彩內(nèi)容

  • 中午一位家長(zhǎng)打來電話,十分委婉又極為真誠(chéng)的竭力邀請(qǐng)我晚上去吃頓便飯搁料,順便談?wù)剬W(xué)生的事或详,了解一下學(xué)生的在校情況。我聽...
    輝之不盡滿園桃李閱讀 410評(píng)論 0 9
  • 我得控制我自己不看手機(jī)沈贝,因?yàn)榭炱谀┛荚嚵恕=裢頉]控制住勋乾。 翻qq留言板宋下,邊看邊哽咽,太感動(dòng)了辑莫,想哭学歧。 那時(shí)我們比現(xiàn)...
    橙柿閱讀 290評(píng)論 0 0
  • 你真的懂個(gè)人微信公眾號(hào)的營(yíng)銷策略嗎枝笨? 現(xiàn)今,微信公眾號(hào)已成為連接用戶與內(nèi)容運(yùn)營(yíng)商揭蜒、商戶及廣告主的領(lǐng)先平臺(tái)横浑。截至去年...
    人生多煩閱讀 416評(píng)論 0 0
  • 殘紅泥上,嘆韶華日短屉更,耳鬢隔將徙融。風(fēng)輕耽紅妝,步語思心戕瑰谜。轉(zhuǎn)身去欺冀,即寄望,欠幾任思量萨脑,涼夜落隐轩,影照天橋,不著英娘砚哗。...
    amethystyl閱讀 295評(píng)論 0 0