HTTPS原理分析

HTTPS介紹

HTTPS煤篙,全稱是Hyper Text Transfer Protocol over Secure Socket Layer,是一種能夠保障安全的HTTP通道徘郭,它是HTTP協(xié)議的安全版。其保障的安全方式就是在HTTP協(xié)議的基礎上增加了SSL(Secure Socket Layer,安全套接層)慨菱。HTTPS解決互聯(lián)網上網絡數據傳輸的3個核心問題:

  • 數據的安全性
  • 數據的完整性
  • 身份認證

HTTPS連接過程

image.png
  1. 客戶端生成一個隨機數,然后發(fā)送隨機數(client_random)戴甩、客戶端所能夠支持的加密算法(比如非對稱加密的RSA符喝,對稱加密的ASE、DES)甜孤、支持的協(xié)議版本(比如TLS1.0或者SSL3.0)协饲。
  2. 服務器接收到請求后,會從客戶端所支持的加密算法中進行選擇某一個加密算法课蔬;隨后服務器端也會生成一個隨機數(server_random)囱稽。然后服務器發(fā)送server_random、所使用的非對稱加密算法(比如RSA)和對稱加密算法二跋、以及數字證書(public key certificate)战惊。
  3. 客戶端接收到服務器發(fā)來的數據后,首先通過CA認證機構扎即,對服務器端的證書進行認證(這個步驟解決的是身份認證的過程)吞获。如果認證成功,則從證書中提取服務器端的公鑰谚鄙,再次生成一個隨機數各拷,然后通過服務器端的公鑰以及服務器返回的非對稱加密算法,對隨機數進行加密闷营。這是整個過程的第三個隨機數烤黍,也被稱為premaster secret。有了它以后傻盟,客戶端和服務器端都將各自擁有了3個隨機數速蕊,雙方就可以根據實現商定的加密方法,各自生成一個密鑰娘赴,即上面的SessionKey(這個密鑰是對稱加密的密鑰)规哲。
  4. 服務器端收到premaster secret之后,服務器端使用私鑰解密诽表,獲取到隨機數唉锌,然后通過3個隨機數以及協(xié)商的算法隅肥,生成SessionKey。
  5. 此后袄简,客戶端和服務器端都將使用這個SessionKey和對稱加密算法腥放,首先對數據加密,然后數據傳送痘番。(這就解決了數據安全性的問題)

CA證書的簽名校驗過程

image.png

在上面我們提到服務器端會發(fā)送數字證書給客戶端捉片。數字證書中包含了服務器的公鑰、權威機構的信息汞舱、服務器的域名伍纫,CA經過私鑰加密后的數字簽名、簽名計算方法(即HASH算法昂芜,比如MD5莹规、SHA1等)以及證書對應的域名。

下面我們來分析一下數字證書的整個流程:

  1. CA先通過Hash函數泌神,計算數字證書良漱,得到數字摘要(Digest)。
image

MD5正確的理解是消息摘要欢际,而不是加密算法母市。在Java中,我們要使用MD5损趋,也是通過消息摘要來獲取患久。

image.png
  1. 然后CA會通過自己的私鑰,對數字證書的摘要做一次加密浑槽,得到數字簽名蒋失。
image
  1. 當客戶端收到數字證書之后,得到服務器端的公鑰和數字簽名等一些列的信息桐玻。
  2. 數字簽名經過CA公鑰解密篙挽,得到數字摘要(摘要1)。然后將數字證書根據證書上描述的Hash算法镊靴,計算一下當前證書铣卡,得到證書的數字摘要(摘要2)。將摘要2與摘要1做一次比對偏竟,如果一樣算行,則表示證書一定是服務器所下發(fā)的。
image

在傳輸的過程中苫耸,即使被中間人所攔截,它可以使用CA的公鑰解密數字簽名(Hash算法的輸出結果)儡陨,同時得到Hash算法褪子。但是由于MD5等算法的不可逆性量淌,它無法根據Hash算法的輸出,構造出Hash算法的輸入嫌褪。

常見問題

  1. 證書中包含了什么信息乘客?

證書的過期時間和序號给梅、所有者的信息、所有者的公鑰。

  1. 服務器為什么要發(fā)送證書給客戶端挺勿?

    需要身份認證,防止中間人攻擊問題颅围。

  2. HTTP建立連接的過程為什么要生成隨機數蘸秘?

客戶端和服務器在握手的過程中交換了client_random和server_random,使用RSA公鑰加密傳輸premaster secret刻坊,最后通過協(xié)商的算法枷恕,共同生成SessionKey(master secret)。保證SessionKey的隨機性不受任意一方影 響谭胚。

參考

SSL/TLS協(xié)議運行機制的概述

HTTPS雙向認證研究

數字簽名是什么徐块?

?著作權歸作者所有,轉載或內容合作請聯(lián)系作者
  • 序言:七十年代末,一起剝皮案震驚了整個濱河市灾而,隨后出現的幾起案子胡控,更是在濱河造成了極大的恐慌,老刑警劉巖旁趟,帶你破解...
    沈念sama閱讀 218,755評論 6 507
  • 序言:濱河連續(xù)發(fā)生了三起死亡事件昼激,死亡現場離奇詭異,居然都是意外死亡轻庆,警方通過查閱死者的電腦和手機癣猾,發(fā)現死者居然都...
    沈念sama閱讀 93,305評論 3 395
  • 文/潘曉璐 我一進店門,熙熙樓的掌柜王于貴愁眉苦臉地迎上來余爆,“玉大人纷宇,你說我怎么就攤上這事《攴剑” “怎么了像捶?”我有些...
    開封第一講書人閱讀 165,138評論 0 355
  • 文/不壞的土叔 我叫張陵,是天一觀的道長桩砰。 經常有香客問我拓春,道長,這世上最難降的妖魔是什么亚隅? 我笑而不...
    開封第一講書人閱讀 58,791評論 1 295
  • 正文 為了忘掉前任硼莽,我火速辦了婚禮,結果婚禮上煮纵,老公的妹妹穿的比我還像新娘懂鸵。我一直安慰自己偏螺,他們只是感情好,可當我...
    茶點故事閱讀 67,794評論 6 392
  • 文/花漫 我一把揭開白布匆光。 她就那樣靜靜地躺著套像,像睡著了一般。 火紅的嫁衣襯著肌膚如雪终息。 梳的紋絲不亂的頭發(fā)上夺巩,一...
    開封第一講書人閱讀 51,631評論 1 305
  • 那天,我揣著相機與錄音周崭,去河邊找鬼柳譬。 笑死,一個胖子當著我的面吹牛休傍,可吹牛的內容都是我干的征绎。 我是一名探鬼主播,決...
    沈念sama閱讀 40,362評論 3 418
  • 文/蒼蘭香墨 我猛地睜開眼磨取,長吁一口氣:“原來是場噩夢啊……” “哼人柿!你這毒婦竟也來了?” 一聲冷哼從身側響起忙厌,我...
    開封第一講書人閱讀 39,264評論 0 276
  • 序言:老撾萬榮一對情侶失蹤凫岖,失蹤者是張志新(化名)和其女友劉穎,沒想到半個月后逢净,有當地人在樹林里發(fā)現了一具尸體哥放,經...
    沈念sama閱讀 45,724評論 1 315
  • 正文 獨居荒郊野嶺守林人離奇死亡,尸身上長有42處帶血的膿包…… 初始之章·張勛 以下內容為張勛視角 年9月15日...
    茶點故事閱讀 37,900評論 3 336
  • 正文 我和宋清朗相戀三年爹土,在試婚紗的時候發(fā)現自己被綠了甥雕。 大學時的朋友給我發(fā)了我未婚夫和他白月光在一起吃飯的照片。...
    茶點故事閱讀 40,040評論 1 350
  • 序言:一個原本活蹦亂跳的男人離奇死亡胀茵,死狀恐怖社露,靈堂內的尸體忽然破棺而出,到底是詐尸還是另有隱情琼娘,我是刑警寧澤峭弟,帶...
    沈念sama閱讀 35,742評論 5 346
  • 正文 年R本政府宣布,位于F島的核電站脱拼,受9級特大地震影響瞒瘸,放射性物質發(fā)生泄漏。R本人自食惡果不足惜熄浓,卻給世界環(huán)境...
    茶點故事閱讀 41,364評論 3 330
  • 文/蒙蒙 一情臭、第九天 我趴在偏房一處隱蔽的房頂上張望。 院中可真熱鬧,春花似錦俯在、人聲如沸丁侄。這莊子的主人今日做“春日...
    開封第一講書人閱讀 31,944評論 0 22
  • 文/蒼蘭香墨 我抬頭看了看天上的太陽。三九已至石景,卻和暖如春劈猿,著一層夾襖步出監(jiān)牢的瞬間,已是汗流浹背潮孽。 一陣腳步聲響...
    開封第一講書人閱讀 33,060評論 1 270
  • 我被黑心中介騙來泰國打工揪荣, 沒想到剛下飛機就差點兒被人妖公主榨干…… 1. 我叫王不留,地道東北人往史。 一個月前我還...
    沈念sama閱讀 48,247評論 3 371
  • 正文 我出身青樓仗颈,卻偏偏與公主長得像,于是被迫代替她去往敵國和親椎例。 傳聞我的和親對象是個殘疾皇子挨决,可洞房花燭夜當晚...
    茶點故事閱讀 44,979評論 2 355

推薦閱讀更多精彩內容