圖解HTTP解析12(HTTPS)

一揩懒、什么是HTTPS

HTTPS是HTTP通過SSL(secure socket layer 安全套接層) 或TLS(Transport Layer Security 安全層傳輸協(xié)議)的組合使用,加密的HTTP的通信內(nèi)容挽封,我們把添加了加密及認(rèn)證機(jī)制的 HTTP 稱為 HTTPS

HTTP = HTTP + TCP+IP
HTTPS = HTTP +SSL+TPC+IP

二已球、傳統(tǒng)HTTP協(xié)議的缺點(diǎn)

1. 明文通信,內(nèi)容可能被竊聽

由于HTTP不存在加密的功能辅愿,所以無法做到對(duì)請(qǐng)求和響應(yīng)的內(nèi)容進(jìn)行加密智亮,即HTTP通過明文傳輸,特別地点待,TCP/IP可能是竊聽地渠道阔蛉,安裝TCP/IP協(xié)議簇的工作機(jī)制,通信內(nèi)容在所有線路都可能遭到窺視癞埠,就算是對(duì)報(bào)文內(nèi)容加密状原,也只是讓對(duì)方不懂它的涵義,但還是能看到該報(bào)文苗踪。

對(duì)應(yīng)竊聽的解決方案颠区,

  • 可以使用https解決
  • 對(duì)報(bào)文內(nèi)容進(jìn)行加密,但必須要求客戶端跟服務(wù)器同時(shí)具備加密與解密的機(jī)制通铲。但還是明文傳輸毕莱,仍有被篡改的風(fēng)險(xiǎn)。

2. 不驗(yàn)證雙方通信身份测暗, 可能遭遇偽裝

HTTP協(xié)議的請(qǐng)求與響應(yīng)不會(huì)對(duì)通信方進(jìn)行確認(rèn)央串,也就是存在你發(fā)送的報(bào)文到達(dá)的服務(wù)器,也許并非是url真正指定的主機(jī)碗啄,返回的響應(yīng)是否真的是返回到實(shí)際提出請(qǐng)求的客戶端的問題。

  • web服務(wù)器可能是偽裝的
  • 客戶端有可能是偽裝的
  • 服務(wù)器端無法確認(rèn)對(duì)方是否具有訪問權(quán)限稳摄,無法阻止海量請(qǐng)求的DoS攻擊(拒絕服務(wù)攻擊)

解決方案:

  • 證書稚字,證書是由第三方機(jī)構(gòu)造的,客戶端在通信前確認(rèn)服務(wù)器的證書厦酬。

3. 內(nèi)容篡改

請(qǐng)求或響應(yīng)中間的鏈路篡改報(bào)文胆描,雙方都蒙蔽(中間人攻擊)

解決方案:

  • HTTP協(xié)議的MD5和SHA-1散列值校驗(yàn)數(shù)字簽名,并不可靠
  • HTTPS

三仗阅、公鑰與私鑰

SSL采用公開密鑰加密的方式昌讲,近代的加密算法是公開的,而密鑰是保密减噪。通過這種方式保持加密的安全性短绸。

加密和解密都需要密鑰车吹,沒有密鑰就不能對(duì)密碼進(jìn)行破解。一旦攻擊者獲得了加密與解密的密鑰醋闭,那么這個(gè)就成了笑話窄驹。

公開密鑰方式很好的解決了這個(gè)困境。

公開密鑰加密使用一對(duì)非對(duì)稱的密鑰证逻。 一把叫做私有密鑰(private key) 乐埠, 另一把叫做公開密鑰(public key) 。 顧名思義囚企, 私有密鑰不能讓其他任何人知道丈咐, 而公開密鑰則可以隨意發(fā)布, 任何人都可以獲得龙宏。使用公開密鑰加密方式棵逊, 發(fā)送密文的一方使用對(duì)方的公開密鑰進(jìn)行加密處理, 對(duì)方收到被加密的信息后烦衣, 再使用自己的私有密鑰進(jìn)行解密歹河。 利用這種方式, 不需要發(fā)送用來解密的私有密鑰花吟, 也不必?fù)?dān)心密鑰被攻擊者竊聽而盜走秸歧。

?著作權(quán)歸作者所有,轉(zhuǎn)載或內(nèi)容合作請(qǐng)聯(lián)系作者
  • 序言:七十年代末,一起剝皮案震驚了整個(gè)濱河市衅澈,隨后出現(xiàn)的幾起案子键菱,更是在濱河造成了極大的恐慌,老刑警劉巖今布,帶你破解...
    沈念sama閱讀 219,110評(píng)論 6 508
  • 序言:濱河連續(xù)發(fā)生了三起死亡事件经备,死亡現(xiàn)場(chǎng)離奇詭異,居然都是意外死亡部默,警方通過查閱死者的電腦和手機(jī)侵蒙,發(fā)現(xiàn)死者居然都...
    沈念sama閱讀 93,443評(píng)論 3 395
  • 文/潘曉璐 我一進(jìn)店門,熙熙樓的掌柜王于貴愁眉苦臉地迎上來傅蹂,“玉大人纷闺,你說我怎么就攤上這事》莺” “怎么了犁功?”我有些...
    開封第一講書人閱讀 165,474評(píng)論 0 356
  • 文/不壞的土叔 我叫張陵,是天一觀的道長(zhǎng)婚夫。 經(jīng)常有香客問我浸卦,道長(zhǎng),這世上最難降的妖魔是什么案糙? 我笑而不...
    開封第一講書人閱讀 58,881評(píng)論 1 295
  • 正文 為了忘掉前任限嫌,我火速辦了婚禮靴庆,結(jié)果婚禮上,老公的妹妹穿的比我還像新娘萤皂。我一直安慰自己撒穷,他們只是感情好,可當(dāng)我...
    茶點(diǎn)故事閱讀 67,902評(píng)論 6 392
  • 文/花漫 我一把揭開白布裆熙。 她就那樣靜靜地躺著端礼,像睡著了一般。 火紅的嫁衣襯著肌膚如雪入录。 梳的紋絲不亂的頭發(fā)上蛤奥,一...
    開封第一講書人閱讀 51,698評(píng)論 1 305
  • 那天,我揣著相機(jī)與錄音僚稿,去河邊找鬼凡桥。 笑死,一個(gè)胖子當(dāng)著我的面吹牛蚀同,可吹牛的內(nèi)容都是我干的缅刽。 我是一名探鬼主播,決...
    沈念sama閱讀 40,418評(píng)論 3 419
  • 文/蒼蘭香墨 我猛地睜開眼蠢络,長(zhǎng)吁一口氣:“原來是場(chǎng)噩夢(mèng)啊……” “哼衰猛!你這毒婦竟也來了?” 一聲冷哼從身側(cè)響起刹孔,我...
    開封第一講書人閱讀 39,332評(píng)論 0 276
  • 序言:老撾萬榮一對(duì)情侶失蹤啡省,失蹤者是張志新(化名)和其女友劉穎,沒想到半個(gè)月后髓霞,有當(dāng)?shù)厝嗽跇淞掷锇l(fā)現(xiàn)了一具尸體卦睹,經(jīng)...
    沈念sama閱讀 45,796評(píng)論 1 316
  • 正文 獨(dú)居荒郊野嶺守林人離奇死亡,尸身上長(zhǎng)有42處帶血的膿包…… 初始之章·張勛 以下內(nèi)容為張勛視角 年9月15日...
    茶點(diǎn)故事閱讀 37,968評(píng)論 3 337
  • 正文 我和宋清朗相戀三年方库,在試婚紗的時(shí)候發(fā)現(xiàn)自己被綠了结序。 大學(xué)時(shí)的朋友給我發(fā)了我未婚夫和他白月光在一起吃飯的照片。...
    茶點(diǎn)故事閱讀 40,110評(píng)論 1 351
  • 序言:一個(gè)原本活蹦亂跳的男人離奇死亡纵潦,死狀恐怖笼痹,靈堂內(nèi)的尸體忽然破棺而出,到底是詐尸還是另有隱情酪穿,我是刑警寧澤,帶...
    沈念sama閱讀 35,792評(píng)論 5 346
  • 正文 年R本政府宣布晴裹,位于F島的核電站被济,受9級(jí)特大地震影響,放射性物質(zhì)發(fā)生泄漏涧团。R本人自食惡果不足惜只磷,卻給世界環(huán)境...
    茶點(diǎn)故事閱讀 41,455評(píng)論 3 331
  • 文/蒙蒙 一经磅、第九天 我趴在偏房一處隱蔽的房頂上張望。 院中可真熱鬧钮追,春花似錦预厌、人聲如沸。這莊子的主人今日做“春日...
    開封第一講書人閱讀 32,003評(píng)論 0 22
  • 文/蒼蘭香墨 我抬頭看了看天上的太陽(yáng)。三九已至刊棕,卻和暖如春炭晒,著一層夾襖步出監(jiān)牢的瞬間,已是汗流浹背甥角。 一陣腳步聲響...
    開封第一講書人閱讀 33,130評(píng)論 1 272
  • 我被黑心中介騙來泰國(guó)打工网严, 沒想到剛下飛機(jī)就差點(diǎn)兒被人妖公主榨干…… 1. 我叫王不留,地道東北人嗤无。 一個(gè)月前我還...
    沈念sama閱讀 48,348評(píng)論 3 373
  • 正文 我出身青樓震束,卻偏偏與公主長(zhǎng)得像,于是被迫代替她去往敵國(guó)和親当犯。 傳聞我的和親對(duì)象是個(gè)殘疾皇子垢村,可洞房花燭夜當(dāng)晚...
    茶點(diǎn)故事閱讀 45,047評(píng)論 2 355

推薦閱讀更多精彩內(nèi)容

  • 讀《圖解HTTP》記錄 上一篇 讀書筆記_圖解HTTP(三) Web服務(wù)器以及http首部 HTTPS 在Http...
    我是李小米閱讀 920評(píng)論 0 3
  • 前面兩篇文章中關(guān)于 HTTP 相關(guān)知識(shí)基本上介紹的差不多了,這篇文章是對(duì) HTTP 協(xié)議的補(bǔ)充灶壶,主要介紹以下三點(diǎn)內(nèi)...
    lijiankun24閱讀 1,311評(píng)論 2 3
  • HTTP到HTTPS HTTP的缺點(diǎn) 在進(jìn)行 HTTP 通信時(shí)肝断,信息可能會(huì)監(jiān)聽、服務(wù)器或客戶端身份偽裝等安全問題驰凛。...
    Haozhong閱讀 432評(píng)論 0 2
  • HTTP 圖解筆記 一 .簡(jiǎn)單了解 1.1HTTP背景 1.1.1 HTTP的誕生 1989 年 3 月胸懈,互聯(lián)網(wǎng)還...
    Aaron96閱讀 1,044評(píng)論 0 4
  • 1.1 http的概念及歷史版本 http的概念: 超文本傳輸協(xié)議,當(dāng)年http的出現(xiàn)主要是為了解決文本傳輸?shù)碾y題...
    細(xì)雨菲菲v閱讀 335評(píng)論 0 1