白話 HTTPS & SSL/TLS

iOS9蘋果明確強(qiáng)調(diào)了操作系統(tǒng)的安全性吹泡,其中的做法之一則是網(wǎng)絡(luò)請(qǐng)求將從默認(rèn)的HTTP切換為HTTPS洲拇。本文主要描述HTTPS加密的原理和思想棉饶。


HTTPS

HTTPS就是將HTTP協(xié)議數(shù)據(jù)包放到SSL/TLS層加密后拥褂,在TCP/IP層組成IP數(shù)據(jù)報(bào)去傳輸,以此保證傳輸數(shù)據(jù)的安全今野;而對(duì)于接收端葡公,在SSL/TLS將接收的數(shù)據(jù)包解密之后,將數(shù)據(jù)傳給HTTP協(xié)議層条霜,就是普通的HTTP數(shù)據(jù)催什。HTTP和SSL/TLS都處于OSI模型的應(yīng)用層。


HTTPS

SSL/TLS

SSL/TLS協(xié)議宰睡,主要是在對(duì)話建立階段蒲凶,通過四次握手,在客戶端與服務(wù)端生成同樣的秘鑰(對(duì)話秘鑰夹厌,session key)豹爹,而后的通信都用這個(gè)秘鑰進(jìn)行加密通信裆悄。由于這個(gè)秘鑰是對(duì)稱加密的矛纹,所以加密解密的速度非常快光稼。

如何生成對(duì)話秘鑰(session key)

1.客戶端發(fā)送請(qǐng)求或南,其中帶入內(nèi)容:

  • 支持的協(xié)議版本孩等,比如TLS 1.0版。
  • 一個(gè)客戶端生成的隨機(jī)數(shù)n1采够,稍后用于生成"對(duì)話密鑰"肄方。
  • 支持的加密方法,比如RSA公鑰加密蹬癌。
  • 支持的壓縮方法权她。

這里我們關(guān)注隨機(jī)數(shù)n1就好。

2.服務(wù)端返回信息逝薪,其中內(nèi)容:

  • 確認(rèn)使用的加密通信協(xié)議版本隅要,比如TLS 1.0版本。如果瀏覽器與服務(wù)器支持的版本不一致董济,服務(wù)器關(guān)閉加密通信步清。
  • 一個(gè)服務(wù)器生成的隨機(jī)數(shù)n2,稍后用于生成"對(duì)話密鑰"虏肾。
  • 確認(rèn)使用的加密方法廓啊,比如RSA公鑰加密。
  • 包含公鑰的數(shù)字證書

這里我們關(guān)注隨機(jī)數(shù)n2以及數(shù)字證書封豪。

3.驗(yàn)證數(shù)字證書的有效性后谴轮,客戶端回應(yīng),其中內(nèi)容:

  • 一個(gè)隨機(jī)數(shù)n3吹埠。該隨機(jī)數(shù)用數(shù)字證書公鑰加密书聚,防止被竊聽。
  • 編碼改變通知藻雌,表示隨后的信息都將用雙方商定的加密方法和密鑰發(fā)送雌续。
  • 客戶端握手結(jié)束通知,表示客戶端的握手階段已經(jīng)結(jié)束胯杭。這一項(xiàng)同時(shí)也是前面發(fā)送的所有內(nèi)容的hash值驯杜,用來供服務(wù)器校驗(yàn)。

此外做个,如果第二步中鸽心,服務(wù)器要求客戶端證書,客戶端會(huì)在這一步發(fā)送證書及相關(guān)信息居暖。這一步我們關(guān)注隨機(jī)數(shù)n3顽频。

4.服務(wù)器最后回應(yīng),其中內(nèi)容:

  • 編碼改變通知太闺,表示隨后的信息都將用雙方商定的加密方法和密鑰發(fā)送糯景。
  • 服務(wù)器握手結(jié)束通知,表示服務(wù)器的握手階段已經(jīng)結(jié)束。這一項(xiàng)同時(shí)也是前面發(fā)送的所有內(nèi)容的hash值蟀淮,用來供客戶端校驗(yàn)最住。

此時(shí)客戶端和服務(wù)端都有隨機(jī)數(shù)n1,n2怠惶,n3三個(gè)隨機(jī)數(shù)涨缚,客戶端和服務(wù)端用商定的算法利用3個(gè)隨機(jī)數(shù)生成一個(gè)對(duì)話秘鑰(session key),隨后的通信就用這個(gè)秘鑰進(jìn)行加密解密策治,保證通信過程不被別人監(jiān)聽或者竄改脓魏。所以唯一的風(fēng)險(xiǎn)點(diǎn)在于這個(gè)對(duì)話秘鑰是否會(huì)被竊取,竊取的唯一方式也就是身份冒充通惫,在上述四次握手階段中竊取到對(duì)話秘鑰轧拄。

如何防止身份冒充

1.冒充服務(wù)端

服務(wù)端有權(quán)威機(jī)構(gòu)簽名的數(shù)字證書,證書中帶有公鑰讽膏。所以:1.竄改公鑰會(huì)破壞數(shù)字證書檩电,客戶端驗(yàn)證證書有效性便可確認(rèn);2.就算竊取到證書后偽裝成服務(wù)端與用戶通信府树,沒有私鑰就無法解密出隨機(jī)數(shù)n3俐末,也就無法利用n1,n2奄侠,n3生成對(duì)話秘鑰卓箫,沒有對(duì)話秘鑰也就無法解密用戶發(fā)送的數(shù)據(jù)包。

2.冒充客戶端

對(duì)于有權(quán)限限制的服務(wù)垄潮,往往會(huì)要求驗(yàn)證客戶端身份烹卒,這時(shí)一般使用客戶端證書。由于客戶端證書要發(fā)送到服務(wù)器進(jìn)行驗(yàn)證弯洗,所以要么通信過程是加密的旅急,要么客戶端證書是動(dòng)態(tài)的(即限制冒充者使用竊聽得到的證書的使用時(shí)間,例如30秒牡整,這樣在冒充者真正竊取到證書的時(shí)候藐吮,多半證書已經(jīng)過期了。服務(wù)器會(huì)知道這個(gè)動(dòng)態(tài)的算法逃贝,所以能實(shí)時(shí)驗(yàn)證證書谣辞。例如U盾。)沐扳,否則證書是可以偽造出來或者復(fù)制下來的泥从。


本文部分內(nèi)容摘抄于阮一峰的技術(shù)博客:SSL/TLS協(xié)議運(yùn)行機(jī)制的概述

最后編輯于
?著作權(quán)歸作者所有,轉(zhuǎn)載或內(nèi)容合作請(qǐng)聯(lián)系作者
  • 序言:七十年代末,一起剝皮案震驚了整個(gè)濱河市沪摄,隨后出現(xiàn)的幾起案子躯嫉,更是在濱河造成了極大的恐慌纱烘,老刑警劉巖,帶你破解...
    沈念sama閱讀 206,723評(píng)論 6 481
  • 序言:濱河連續(xù)發(fā)生了三起死亡事件和敬,死亡現(xiàn)場離奇詭異凹炸,居然都是意外死亡戏阅,警方通過查閱死者的電腦和手機(jī)昼弟,發(fā)現(xiàn)死者居然都...
    沈念sama閱讀 88,485評(píng)論 2 382
  • 文/潘曉璐 我一進(jìn)店門,熙熙樓的掌柜王于貴愁眉苦臉地迎上來奕筐,“玉大人舱痘,你說我怎么就攤上這事±牒眨” “怎么了芭逝?”我有些...
    開封第一講書人閱讀 152,998評(píng)論 0 344
  • 文/不壞的土叔 我叫張陵,是天一觀的道長渊胸。 經(jīng)常有香客問我旬盯,道長,這世上最難降的妖魔是什么翎猛? 我笑而不...
    開封第一講書人閱讀 55,323評(píng)論 1 279
  • 正文 為了忘掉前任胖翰,我火速辦了婚禮,結(jié)果婚禮上切厘,老公的妹妹穿的比我還像新娘萨咳。我一直安慰自己,他們只是感情好疫稿,可當(dāng)我...
    茶點(diǎn)故事閱讀 64,355評(píng)論 5 374
  • 文/花漫 我一把揭開白布培他。 她就那樣靜靜地躺著,像睡著了一般遗座。 火紅的嫁衣襯著肌膚如雪舀凛。 梳的紋絲不亂的頭發(fā)上,一...
    開封第一講書人閱讀 49,079評(píng)論 1 285
  • 那天途蒋,我揣著相機(jī)與錄音腾降,去河邊找鬼。 笑死碎绎,一個(gè)胖子當(dāng)著我的面吹牛螃壤,可吹牛的內(nèi)容都是我干的。 我是一名探鬼主播筋帖,決...
    沈念sama閱讀 38,389評(píng)論 3 400
  • 文/蒼蘭香墨 我猛地睜開眼奸晴,長吁一口氣:“原來是場噩夢(mèng)啊……” “哼!你這毒婦竟也來了日麸?” 一聲冷哼從身側(cè)響起寄啼,我...
    開封第一講書人閱讀 37,019評(píng)論 0 259
  • 序言:老撾萬榮一對(duì)情侶失蹤逮光,失蹤者是張志新(化名)和其女友劉穎,沒想到半個(gè)月后墩划,有當(dāng)?shù)厝嗽跇淞掷锇l(fā)現(xiàn)了一具尸體涕刚,經(jīng)...
    沈念sama閱讀 43,519評(píng)論 1 300
  • 正文 獨(dú)居荒郊野嶺守林人離奇死亡,尸身上長有42處帶血的膿包…… 初始之章·張勛 以下內(nèi)容為張勛視角 年9月15日...
    茶點(diǎn)故事閱讀 35,971評(píng)論 2 325
  • 正文 我和宋清朗相戀三年乙帮,在試婚紗的時(shí)候發(fā)現(xiàn)自己被綠了杜漠。 大學(xué)時(shí)的朋友給我發(fā)了我未婚夫和他白月光在一起吃飯的照片。...
    茶點(diǎn)故事閱讀 38,100評(píng)論 1 333
  • 序言:一個(gè)原本活蹦亂跳的男人離奇死亡察净,死狀恐怖驾茴,靈堂內(nèi)的尸體忽然破棺而出,到底是詐尸還是另有隱情氢卡,我是刑警寧澤锈至,帶...
    沈念sama閱讀 33,738評(píng)論 4 324
  • 正文 年R本政府宣布,位于F島的核電站译秦,受9級(jí)特大地震影響峡捡,放射性物質(zhì)發(fā)生泄漏。R本人自食惡果不足惜筑悴,卻給世界環(huán)境...
    茶點(diǎn)故事閱讀 39,293評(píng)論 3 307
  • 文/蒙蒙 一们拙、第九天 我趴在偏房一處隱蔽的房頂上張望。 院中可真熱鬧雷猪,春花似錦睛竣、人聲如沸。這莊子的主人今日做“春日...
    開封第一講書人閱讀 30,289評(píng)論 0 19
  • 文/蒼蘭香墨 我抬頭看了看天上的太陽。三九已至与境,卻和暖如春验夯,著一層夾襖步出監(jiān)牢的瞬間,已是汗流浹背摔刁。 一陣腳步聲響...
    開封第一講書人閱讀 31,517評(píng)論 1 262
  • 我被黑心中介騙來泰國打工挥转, 沒想到剛下飛機(jī)就差點(diǎn)兒被人妖公主榨干…… 1. 我叫王不留,地道東北人共屈。 一個(gè)月前我還...
    沈念sama閱讀 45,547評(píng)論 2 354
  • 正文 我出身青樓绑谣,卻偏偏與公主長得像,于是被迫代替她去往敵國和親拗引。 傳聞我的和親對(duì)象是個(gè)殘疾皇子借宵,可洞房花燭夜當(dāng)晚...
    茶點(diǎn)故事閱讀 42,834評(píng)論 2 345

推薦閱讀更多精彩內(nèi)容