从http谈到https

一、明文传输的http协议

http协议中数据是通过明文传输的,只要能够抓到一个http的网络请求包,便可以看到里面的所有内容。比如你通过http请求,提交了你的账户和密码,对应的信息是以明文的形式在网络中传输。
后来大家觉得不行,要对数据进行加密,那怎么加密呢?浏览器前端中的js代码对数据进行加密,然后传输给后台,后台再解密?好想法,但是怎么和后台确定密钥呢?密钥存哪里呢?其实这种公共的能力,这意味着可以框架层面来做的,这里的“框架”,实际上就是升级http,让它支持这种能力

二、如何进行加密

加密一般会有两种:对称加密和非对称加密。对称加密即加解密用的是同样的密钥,非对称加密则是加解密用的不一样的密钥

2.1 方案一:对传输的数据对称加密

这个方法好像很简单。客户端和服务器约定一个密钥和加密算法,对传输的数据通过此密钥进行加密。但是问题来了,要加密,客户端和服务器就必须先约定密钥,但是最开始的密钥怎么传输呢?或者不传输,大家约定一个,如当前时间戳?但是时间戳太简单易破解……密钥的问题解决不了,此方案废弃

2.2 方案二:对传输的数据非对称加密

简单而言,非对称加密使用一对密钥:公钥和私钥,用公钥解密,就只能用私钥解开,用私钥加密,就只能用公钥解开。公钥,顾名思义,就是可以公布给别人的密钥,而私钥就要自己保存了

那么,运用非对称加密,我们可以:

  1. 客户端使用服务器的公钥加密数据,传送给服务器,服务器使用私钥解密,得到信息
  2. 服务器使用客户端的公钥加密数据,传送给客户端,客户端使用私钥解密,得到信息

由于公钥不要被别人知道,所以我们一开始可以通过明文交换公钥,后面的传输时,再用各自的公钥进行加密即可

但是问题来了,如果有一开始的明文交换公钥这一步就有问题呢?A本来想传输自己的公钥给B,但是传输时候被C拦截了,C知道了A的公钥(因为此时是明文),然后C将自己的公钥传给了B,B以为此时公钥是A的。同样,C可以拦截B的公钥,将自己的公钥给了A,让A以为这是B的。那在传输信息时候,实际上是A传给C,C再传给B。这样子C可以篡改信息,而A和B还不知道。

这里的根本问题是:我收到一个公钥,这么知道它是谁的公钥?
我向某网站发了一个请求,求它的公钥,然而收到的公钥却可能不是它的公钥!太难了呀

这里采用的方法是:

  1. 浏览器存有一个对应网站的证书,这个证书中有公钥信息
  2. 客户端向网站发起请求,网站返回一段用其私钥加密后的信息和一段摘要
  3. 客户端使用证书中的公钥解密信息,与一同返回的摘要对比,如果一致,就认为公钥信息属于对应的网站

那如果证书中的公钥就有问题了呢?实际上这个证书是权威机构(CA机构)颁发的,如果有问题,找他负责。其实也就是这个权威机构来承担风险,当然需要一个网站要让CA机构颁发证书,是需要付费的,不然他也不愿意承担这样的风险。有的网站还是使用http,其除了信息安全性要求不高,证书的费用也是一个因素

P.S 在Chrome中按F12打开调试模式,选择Security,可以看到当前网站的证书信息

image.png

三、回到https

上面解决了客户端获取服务器公钥的问题,那么服务器如何知道客户端的公钥呢?如果不接这个问题,相当于只有单向的加密:从客户端到服务器的请求加密而已

注意,既然从客户端到服务器的请求加密了,那么我们不就可以利用这来传送客户端的公钥了么!

简要流程如下:

  1. 客户端通过证书确认了服务器的公钥
  2. 客户端自己生成了公钥和私钥对,用服务器的公钥加密自己的公钥,传送给服务器
  3. 服务器用自己的私钥解开信息,得到客户端的公钥。这样客户端和服务器就完成了公钥的交换,然后开始进行通信

上面的加密流程其实就是TLS做的事情。当然在实际中,由于使用非对称加密耗时较长,所以一般通过上面的交换公钥之后,服务器和客户端会在加密通道中协商出一个对称密钥,然后用对称密钥来加密后续的信息。

总之,通过这套加密流程,https可以进行安全传输信息。HTTPS全称是HTTP over SSL,其实就是通过SSL/TLS加密HTTP数据了。

最后编辑于
©著作权归作者所有,转载或内容合作请联系作者
  • 序言:七十年代末,一起剥皮案震惊了整个滨河市,随后出现的几起案子,更是在滨河造成了极大的恐慌,老刑警刘岩,带你破解...
    沈念sama阅读 217,826评论 6 506
  • 序言:滨河连续发生了三起死亡事件,死亡现场离奇诡异,居然都是意外死亡,警方通过查阅死者的电脑和手机,发现死者居然都...
    沈念sama阅读 92,968评论 3 395
  • 文/潘晓璐 我一进店门,熙熙楼的掌柜王于贵愁眉苦脸地迎上来,“玉大人,你说我怎么就摊上这事。” “怎么了?”我有些...
    开封第一讲书人阅读 164,234评论 0 354
  • 文/不坏的土叔 我叫张陵,是天一观的道长。 经常有香客问我,道长,这世上最难降的妖魔是什么? 我笑而不...
    开封第一讲书人阅读 58,562评论 1 293
  • 正文 为了忘掉前任,我火速办了婚礼,结果婚礼上,老公的妹妹穿的比我还像新娘。我一直安慰自己,他们只是感情好,可当我...
    茶点故事阅读 67,611评论 6 392
  • 文/花漫 我一把揭开白布。 她就那样静静地躺着,像睡着了一般。 火红的嫁衣衬着肌肤如雪。 梳的纹丝不乱的头发上,一...
    开封第一讲书人阅读 51,482评论 1 302
  • 那天,我揣着相机与录音,去河边找鬼。 笑死,一个胖子当着我的面吹牛,可吹牛的内容都是我干的。 我是一名探鬼主播,决...
    沈念sama阅读 40,271评论 3 418
  • 文/苍兰香墨 我猛地睁开眼,长吁一口气:“原来是场噩梦啊……” “哼!你这毒妇竟也来了?” 一声冷哼从身侧响起,我...
    开封第一讲书人阅读 39,166评论 0 276
  • 序言:老挝万荣一对情侣失踪,失踪者是张志新(化名)和其女友刘颖,没想到半个月后,有当地人在树林里发现了一具尸体,经...
    沈念sama阅读 45,608评论 1 314
  • 正文 独居荒郊野岭守林人离奇死亡,尸身上长有42处带血的脓包…… 初始之章·张勋 以下内容为张勋视角 年9月15日...
    茶点故事阅读 37,814评论 3 336
  • 正文 我和宋清朗相恋三年,在试婚纱的时候发现自己被绿了。 大学时的朋友给我发了我未婚夫和他白月光在一起吃饭的照片。...
    茶点故事阅读 39,926评论 1 348
  • 序言:一个原本活蹦乱跳的男人离奇死亡,死状恐怖,灵堂内的尸体忽然破棺而出,到底是诈尸还是另有隐情,我是刑警宁泽,带...
    沈念sama阅读 35,644评论 5 346
  • 正文 年R本政府宣布,位于F岛的核电站,受9级特大地震影响,放射性物质发生泄漏。R本人自食恶果不足惜,却给世界环境...
    茶点故事阅读 41,249评论 3 329
  • 文/蒙蒙 一、第九天 我趴在偏房一处隐蔽的房顶上张望。 院中可真热闹,春花似锦、人声如沸。这庄子的主人今日做“春日...
    开封第一讲书人阅读 31,866评论 0 22
  • 文/苍兰香墨 我抬头看了看天上的太阳。三九已至,却和暖如春,着一层夹袄步出监牢的瞬间,已是汗流浃背。 一阵脚步声响...
    开封第一讲书人阅读 32,991评论 1 269
  • 我被黑心中介骗来泰国打工, 没想到刚下飞机就差点儿被人妖公主榨干…… 1. 我叫王不留,地道东北人。 一个月前我还...
    沈念sama阅读 48,063评论 3 370
  • 正文 我出身青楼,却偏偏与公主长得像,于是被迫代替她去往敌国和亲。 传闻我的和亲对象是个残疾皇子,可洞房花烛夜当晚...
    茶点故事阅读 44,871评论 2 354

推荐阅读更多精彩内容