自媒体
设为首页
收藏本站
论坛
BBS
门户
Portal
互联网+
圈子
Group
导读
Guide
广播
Follow
动态
Space
标签云
更多
登录
立即注册
登录
立即注册
关于我们
购买用户组
得知资讯
SEO/SEM
直播带货
电子商务
Ai资讯
得知互动
»
论坛
›
站长技术交流
›
网络流行/红客技术
›
关于Https 和 http 的区别| →『网络安全区』 ...
返回列表
发新帖
网络安全
关于Https 和 http 的区别| →『网络安全区』
302.8k
14
kjeittccdf
发表于
2015-3-28 01:42:05
|
湖北
|
查看全部
阅读模式
摘自:BillZhang88SSS
) A& V& @$ m& f: y J2 X
, `/ c5 K- o5 `
HTTPS 和 HTTP 协议的区别
; w5 Q5 u1 u+ Z7 w
超文本传输协议HTTP 被用于web 浏览器和网站服务之间传递消息,HTTP 协议以明文方式 发送内容 不提供任何方式的数据加密 如果攻击者截取了web 浏览器和网站服务器之间的传输报文,就可以直接读懂其中的信息
因此HTTP协议不适合传输一些敏感信息,比如信用卡号、密码等。
3 K, d0 L% K: o0 P2 ]3 ?4 A9 u% H
# R0 J0 m0 G4 \ i9 |
& ]3 U w w9 M4 a' H1 M
* P4 l$ S W5 U0 J, w, _
为了解决HTTP协议的这一缺陷,需要使用另一种协议:安全套接字层超文本传输协议HTTPS。为了数据传输的安全,HTTPS在HTTP的基础上加入了SSL协议,SSL依靠证书来验证服务器的身份,并为浏览器和服务器之间的通信加密。
HTTPS和HTTP的区别主要为以下四点:
一、https协议需要到ca申请证书,一般免费证书很少,需要交费。
二、http是超文本传输协议,信息是明文传输,https 则是具有安全性的ssl加密传输协议。
三、http和https使用的是完全不同的连接方式,用的端口也不一样,前者是80,后者是443。
四、http的连接很简单,是无状态的;HTTPS协议是由SSL+HTTP协议构建的可进行加密传输、身份认证的网络协议,比http协议安全。
信任主机的问题
采用https的服务器必须从CA (Certificate Authority)申请一个用于证明服务器用途类型的证书。该证书只有用于对应的服务器的时候,客户端才信任此主机。所以所有的银行系统网站,关键部分应用都是https 的。客户通过信任该证书,从而信任了该主机。其实这样做效率很低,但是银行更侧重安全。这一点对局域网对内提供服务处的服务器没有任何意义。局域网中的服务器,采用的证书不管是自己发布的还是从公众的地方发布的,其客户端都是自己人,所以该局域网中的客户端也就肯定信任该服务器。
通讯过程中的数据的泄密和被篡改
1. 一般意义上的https,就是服务器有一个证书。
a) 主要目的是保证服务器就是他声称的服务器,这个跟第一点一样。
b)服务端和客户端之间的所有通讯,都是加密的。
i. 具体讲,是客户端产生一个对称的密钥,通过服务器的证书来交换密钥,即一般意义上的握手过程。
ii. 接下来所有的信息往来就都是加密的。第三方即使截获,也没有任何意义,因为他没有密钥,当然篡改也就没有什么意义了。
2. 少许对客户端有要求的情况下,会要求客户端也必须有一个证书。
a) 这里客户端证书,其实就类似表示个人信息的时候,除了用户名/密码,还有一个CA 认证过的身份。因为个人证书一般来说是别人无法模拟的,所有这样能够更深的确认自己的身份。
b) 目前大多数个人银行的专业版是这种做法,具体证书可能是拿U盘(即U盾)作为一个备份的载体。
4
限制编辑
% d- H) q u3 k! E/ A X
它的安全保护依赖浏览器的正确实现以及服务器软件、实际加密算法的支持。
一种常见的误解是“银行用户在线使用https:就能充分彻底保障他们的银行卡号不被偷窃。”实际上,与服务器的加密连接中能保护银行卡号的部分,只有用户到服务器之间的连接及服务器自身。并不能绝对确保服务器自己是安全的,这点甚至已被攻击者利用,常见例子是模仿银行域名的钓鱼攻击。少数罕见攻击在网站传输客户数据时发生,攻击者会尝试窃听传输中的数据。
商业网站被人们期望迅速尽早引入新的特殊处理程序到金融网关,仅保留传输码(transaction number)。不过他们常常存储银行卡号在同一个数据库里。那些数据库和服务器少数情况有可能被未授权用户攻击和损害。
[1]
TLS 1.1之前,这段仅针对TLS 1.1之前的状况。因为SSL位于http的下一层,并不能理解更高层协议,通常SSL服务器仅能颁证给特定的IP/端口组合。这使指它经常不能在虚拟主机(基于域名)上与HTTP正常组合成HTTPS。
这一点已被即将来临的TLS 1.1更新为—种完全支持基于域名的虚拟主机。
5
ssl编辑
3 \( a+ |% |( r5 p) L
SSL(Secure Sockets Layer 安全套接层),及其继任者传输层安全(Transport Layer Security,TLS)是为网络通信提供安全及数据完整性的一种安全协议。TLS与SSL在传输层对网络连接进行加密。
SSL (Secure Socket Layer)为Netscape所研发,用以保障在Internet上数据传输之安全,利用数据加密(Encryption)技术,可确保数据在网络上之传输过程中不会被截取及窃听。目前一般通用之规格为40 bit之安全标准,美国则已推出128 bit之更高安全标准,但限制出境。只要3.0版本以上之I.E.或Netscape浏览器即可支持SSL。
当前版本为3.0。它已被广泛地用于Web浏览器与服务器之间的身份认证和加密数据传输。
SSL协议位于TCP/IP协议与各种应用层协议之间,为数据通讯提供安全支持。SSL协议可分为两层:SSL记录协议(SSL Record Protocol):它建立在可靠的传输协议(如TCP)之上,为高层协议提供数据封装、压缩、加密等基本功能的支持。SSL握手协议(SSL Handshake Protocol):它建立在SSL记录协议之上,用于在实际的数据传输开始前,通讯双方进行身份认证、协商加密算法、交换加密密钥等。
SSL协议提供的服务主要有哪些
1)认证用户和服务器,确保数据发送到正确的客户机和服务器
2)加密数据以防止数据中途被窃取
3)维护数据的完整性,确保数据在传输过程中不被改变。
SSL协议的工作流程
服务器认证阶段:
1)客户端向服务器发送一个开始信息“Hello”以便开始一个新的会话连接;
2)服务器根据客户的信息确定是否需要生成新的主密钥,如需要则服务器在响应客户的“Hello”信息时将包含生成主密钥所需的信息;
3)客户根据收到的服务器响应信息,产生一个主密钥,并用服务器的公开密钥加密后传给服务器;
4)服务器恢复该主密钥,并返回给客户一个用主密钥认证的信息,以此让客户认证服务器。
用户认证阶段
在此之前,服务器已经通过了客户认证,这一阶段主要完成对客户的认证。经认证的服务器发送一个提问给客户,客户则返回(数字)签名后的提问和其公开密钥,从而向服务器提供认证。
从SSL 协议所提供的服务及其工作流程可以看出,SSL协议运行的基础是商家对消费者信息保密的承诺,这就有利于商家而不利于消费者。在电子商务初级阶段,由于运作电子商务的企业大多是信誉较高的大公司,因此这问题还没有充分暴露出来。但随着电子商务的发展,各中小型公司也参与进来,这样在电子支付过程中的单一认证问题就越来越突出。虽然在SSL3.0中通过数字签名和数字证书可实现浏览器和Web服务器双方的身份验证,但是SSL协议仍存在一些问题,比如,只能提供交易中客户与服务器间的双方认证,在涉及多方的电子交易中,SSL协议并不能协调各方间的安全传输和信任关系。在这种情况下,Visa和MasterCard两大信用卡公组织制定了SET协议,为网上信用卡支付提供了全球性的标准。
[3]
网站服务器
,
浏览器
,
数据加密
,
安全区
,
安全性
回复
转播
使用道具
举报
提升卡
置顶卡
沉默卡
喧嚣卡
变色卡
千斤顶
显身卡
猜你喜欢
你不得不知的进步用户黏度“七年夜窍门”
百度快照回档是什么原因引起的
若何选择网站法式,你不得不知的细节技能
网站扶植:更好地解决网站兼容性优化
调换办事器影响网站排名吗
什么样的网站可以或许给企业带来利润
调换办事器影响网站排名吗
流量统计的基础数据祭?w用概述
搜索引擎优化若何发明网站被劫持并处置被劫持
搜刮引擎缓存机制对SEO的影响
回复
|
共 14 个
tohme
发表于
2015-11-26 16:21:02
|
亚太地区
|
查看全部
来电来函..欢迎洽购...
回复
支持
反对
使用道具
举报
显身卡
GoodyFouppy
发表于
2015-11-26 16:21:39
|
Reserved
|
查看全部
手机版的得知互动论坛好强大
回复
支持
反对
使用道具
举报
显身卡
wwzcdenleclv
发表于
2015-11-26 16:22:08
|
广东
|
查看全部
怎么就没人拜我为偶像那??
回复
支持
反对
使用道具
举报
显身卡
GoodyFouppy
发表于
2015-11-26 16:22:23
|
北美地区
|
查看全部
假如我们把自己力所能及的事都完成了,我们会真的令自己大吃一惊。
回复
支持
反对
使用道具
举报
显身卡
gevaemaidovef
发表于
2015-11-26 16:22:35
|
美国
|
查看全部
也有啊,前天不是你也到一个很狂的贴里去了吗?
回复
支持
反对
使用道具
举报
显身卡
wwdu926a
发表于
2015-12-1 09:58:40
|
Reserved
|
查看全部
你你你你 呵呵~~~~别这样哦.....
回复
支持
反对
使用道具
举报
显身卡
gevaemaidovef
发表于
2015-12-1 09:59:06
|
美国
|
查看全部
本人在此留言均为网络上复制,用于检验本人电脑键盘录入、屏幕显示的机械、光电性能。并不代表本人局部或全部同意、支持或者反对楼主观点。
回复
支持
反对
使用道具
举报
显身卡
seazvyt
发表于
2015-12-1 09:59:35
|
美国
|
查看全部
不早了 明天见 各位晚安~~~~
回复
支持
反对
使用道具
举报
显身卡
buingeEvineus
发表于
2015-12-1 09:59:43
|
美国
|
查看全部
嘿嘿...没事我才不骂人呢...
回复
支持
反对
使用道具
举报
显身卡
GoodyFouppy
发表于
2015-12-1 09:59:46
|
加拿大
|
查看全部
貌似我真的很笨????哎
回复
支持
反对
使用道具
举报
显身卡
mwxny
发表于
2017-4-11 12:51:59
|
美国
|
查看全部
什么啊
回复
支持
反对
使用道具
举报
显身卡
wwdu926a
发表于
2017-4-11 12:52:42
|
日本
|
查看全部
下流~~~~加~~~~~至极~~~~~~
回复
支持
反对
使用道具
举报
显身卡
buingeEvineus
发表于
2017-4-11 12:55:21
|
意大利
|
查看全部
杂觉滴~` 你~~` 嘿嘿 这个想法不该从你的脑瓜儿出来拉~`
回复
支持
反对
使用道具
举报
显身卡
seazvyt
发表于
2017-4-11 12:56:13
|
比利时
|
查看全部
呵呵 放心 如我算错 你以后来砸我的帖子 呵呵
回复
支持
反对
使用道具
举报
显身卡
返回列表
发新帖
回复
高级模式
B
Color
Image
Link
Quote
Code
Smilies
您需要登录后才可以回帖
登录
|
立即注册
本版积分规则
发表回复
回帖并转播
回帖后跳转到最后一页
kjeittccdf
楼主
等待验证会员
主题
回帖
0
积分
5242
+ 关注
发消息
大都人关怀若何增加,很少人真正存眷体验
2019-09-24
淘抢购活动骗术,报名就被骗子盯上了,骗子好阴险
2018-10-25
迈宝龙智能折叠电动车开课堂机智套路面对骗子骗局
2018-10-25
卖家被骗,因为想刷单被YY骗
2018-10-25
从上当受骗中吸取经验教训,逐渐成长
2018-10-25
更多作者好帖
Fashion 热点
Ai优选商家寻找本地地推合作伙伴
0
求项目与合作
拥抱AI搜索新时代!GEO优化成为企业流量增
505
网络资讯
GEO优化如何让企业流量翻倍?
404
网络资讯
Vogue 新鲜事
GEO 优化:解决商家 “获客难” 的新解法,2025 年流量争夺的关键
香港站群服务器做业务的五大核心优势,ES机房助力出海稳赢
揭秘!这3家外卖代运营公司,为何能让店铺月销暴涨10倍
震惊!这 5 个戒网瘾机构凭啥能上排行榜,你知道吗?
ES机房:美国服务器建站的核心优势
美港双核,远控免杀的黄金搭档
外卖代运营公司鱼龙混杂,这5家靠谱公司你不能错过!
十大戒网瘾基地真实口碑排行,哪家最靠谱?
上一主题
下一主题
得知互动是一个融创意、设计、开发、营销、生活、互联网于一体的专业交流分享平台。
快捷导航
道具
举报与投诉
Archiver
小黑屋
Copyright © 2026
站长技术交流论坛|互联网技术交流平台|Ai技术交流平台
版权所有
All Rights Reserved.
Powered by
Discuz!
X5.0
鄂ICP备15006301号-5
|
鄂公网安备 42018502006730号
首页
论坛
发布
消息
我的
关灯
在本版发帖
扫一扫添加QQ客服
返回顶部
快速回复
返回顶部
返回列表