Android HTTPS 导读

Android HTTPS导读

概述:在客户端和服务器之间协商出一套对称秘钥,每次发送信息之前将内容加密,收到之后解密,达到内容的加密传输。

写这篇的目的,本来是想研究 Android 的签名机制,其中涉及到数字签名和数字证书,于是索性把 HTTPS 也研究下。

本文主要是对其他文章的一个理解注释。

  • 对称加密

  • 非对称加密

  • 消息摘要

  • 数字签名

  • 数字证书

以上这几个概念需要提前理解,可参考这几篇文章:Android安全加密专题Android 应用程序签名过程分析

正文

为什么需要 https?客户端与服务器之间通过 http 协议传输数据,这本身没问题,但是网络环境不是安全可靠的,总会有不法分子想要窃取篡改数据。那么如何防止这种情况呢?我们第一想法把数据加密起来,这样别人就看不懂了。那么怎样的加密是安全的呢,我们不管,有高人会。他们的做法就是 https,https 是什么?http 是一个应用层协议,会把要发送的消息交给 TCP 传输层,将消息可靠的交付出去。这个时候我们想把应用层的数据进行加密后再传输,怎么做?简单,再加一层协议好了,于是这一层叫 TLS(Transport Layer Security 传输层安全),这一层是在应用层和传输层之间的。这样子 https 就出来了。

确保可靠通信的原则

  1. 确定消息的来源确实是其申明的那个人。

  2. 保证信息在传递过程中不被篡改,即使被篡改了,也可以发觉出来。

那么 TLS 层是怎么进行加密的?

在客户端和服务器之间协商出一套对称秘钥,每次发送信息之前将内容加密,收到之后解密,达到内容的加密传输。

也就是说是通过对称加密来实现的,那这个对称秘钥怎么保证安全呢?

在客户端与服务器通过非对称加密交换秘钥。

非对称加密中,接收方如何保证公钥的正确性呢?

通过 数字签名 + 数字证书。

Android 安全加密:数字签名和数字证书 在这篇文章中 签名过程 那个图,可以很好的理解数字签名到底是怎么回事的。

“发送报文时,发送方用一个哈希函数从报文文本中生成报文摘要,然后用自己的私钥对这个摘要进行加密,这个加密后的摘要将作为报文的数字签名和报文一起发送给接收方,接收方首先用与发送方一样的哈希函数从接收到的原始报文中计算出报文摘要,接着再用发送方的公钥来对报文附加的数字签名进行解密,如果这两个摘要相同、那么接收方就能确认该数字签名是发送方的。

数字签名有两种功效:一是能确定消息确实是由发送方签名并发出来的,因为别人假冒不了发送方的签名。二是数字签名能确定消息的完整性。因为数字签名的特点是它代表了文件的特征,文件如果发生改变,数字摘要的值也将发生变化。不同的文件将得到不同的数字摘要。一次数字签名涉及到一个哈希函数、发送者的公钥、发送者的私钥。”

问题:在发送过程中,被第三方攻击者拦截了怎么办。攻击者能干嘛?接收方如何通过数字签名校验是否被拦截了。

  1. 攻击者直接修改消息(明文)。由于有数字签名的存在,接收方最后计算出的 Hash 值肯定与发送方的不一致,因此接收方可以判断出消息有问题。

  2. 攻击者直接修改签名。接收方用发送方的公钥肯定解不开,因此也能判断。

  3. 攻击者修改消息(明文),然后利用自己的私钥做签名,同时把自己的公钥给接收方。这时接收方无法判断出消息有问题了。

由此可见,在数字签名这种机制中,最重要的一件事就是接收方必须持有正确的公钥,否则一切白搭。

那么如何保证呢?数字证书

数字证书也用到了数字签名的技术,只不过要签名的内容是发送方的公钥。发送方通过把自己的公钥进行数字签名发送给接收方,这样可以防止第三方修改发送方公钥。那么谁来对这个公钥进行签名呢?CA。CA 用自己的私钥对发送方的公钥进行签名,那么接收方需要 CA 的公钥来对这个数字证书进行验证。 又回到了公钥的问题上,CA 的公钥哪来呢?一般来说,CA 的根证书已经在设备出厂前预先就安装到你的设备上了的。所以这就保证了 CA 的公钥是正确的。

由此我们可以知道数字签名+数字证书可以保证 发送方的身份以及发送方所发数据的完整性。而数字签名中又用到了非对称加密以及消息摘要。

因此我们可以保证公钥能够被正确的发送到客户端手中。

为什么不全程使用非对称加密?

非对称加密由于使用了复杂的数学原理,因此计算相当复杂,如果完全使用非对称加密来加密通信内容,会严重影响网络通信的性能。

参考

Android 安全加密:Https 编程

Android 应用程序签名过程分析

HenCoder 课堂

©著作权归作者所有,转载或内容合作请联系作者
  • 序言:七十年代末,一起剥皮案震惊了整个滨河市,随后出现的几起案子,更是在滨河造成了极大的恐慌,老刑警刘岩,带你破解...
    沈念sama阅读 214,377评论 6 496
  • 序言:滨河连续发生了三起死亡事件,死亡现场离奇诡异,居然都是意外死亡,警方通过查阅死者的电脑和手机,发现死者居然都...
    沈念sama阅读 91,390评论 3 389
  • 文/潘晓璐 我一进店门,熙熙楼的掌柜王于贵愁眉苦脸地迎上来,“玉大人,你说我怎么就摊上这事。” “怎么了?”我有些...
    开封第一讲书人阅读 159,967评论 0 349
  • 文/不坏的土叔 我叫张陵,是天一观的道长。 经常有香客问我,道长,这世上最难降的妖魔是什么? 我笑而不...
    开封第一讲书人阅读 57,344评论 1 288
  • 正文 为了忘掉前任,我火速办了婚礼,结果婚礼上,老公的妹妹穿的比我还像新娘。我一直安慰自己,他们只是感情好,可当我...
    茶点故事阅读 66,441评论 6 386
  • 文/花漫 我一把揭开白布。 她就那样静静地躺着,像睡着了一般。 火红的嫁衣衬着肌肤如雪。 梳的纹丝不乱的头发上,一...
    开封第一讲书人阅读 50,492评论 1 292
  • 那天,我揣着相机与录音,去河边找鬼。 笑死,一个胖子当着我的面吹牛,可吹牛的内容都是我干的。 我是一名探鬼主播,决...
    沈念sama阅读 39,497评论 3 412
  • 文/苍兰香墨 我猛地睁开眼,长吁一口气:“原来是场噩梦啊……” “哼!你这毒妇竟也来了?” 一声冷哼从身侧响起,我...
    开封第一讲书人阅读 38,274评论 0 269
  • 序言:老挝万荣一对情侣失踪,失踪者是张志新(化名)和其女友刘颖,没想到半个月后,有当地人在树林里发现了一具尸体,经...
    沈念sama阅读 44,732评论 1 307
  • 正文 独居荒郊野岭守林人离奇死亡,尸身上长有42处带血的脓包…… 初始之章·张勋 以下内容为张勋视角 年9月15日...
    茶点故事阅读 37,008评论 2 328
  • 正文 我和宋清朗相恋三年,在试婚纱的时候发现自己被绿了。 大学时的朋友给我发了我未婚夫和他白月光在一起吃饭的照片。...
    茶点故事阅读 39,184评论 1 342
  • 序言:一个原本活蹦乱跳的男人离奇死亡,死状恐怖,灵堂内的尸体忽然破棺而出,到底是诈尸还是另有隐情,我是刑警宁泽,带...
    沈念sama阅读 34,837评论 4 337
  • 正文 年R本政府宣布,位于F岛的核电站,受9级特大地震影响,放射性物质发生泄漏。R本人自食恶果不足惜,却给世界环境...
    茶点故事阅读 40,520评论 3 322
  • 文/蒙蒙 一、第九天 我趴在偏房一处隐蔽的房顶上张望。 院中可真热闹,春花似锦、人声如沸。这庄子的主人今日做“春日...
    开封第一讲书人阅读 31,156评论 0 21
  • 文/苍兰香墨 我抬头看了看天上的太阳。三九已至,却和暖如春,着一层夹袄步出监牢的瞬间,已是汗流浃背。 一阵脚步声响...
    开封第一讲书人阅读 32,407评论 1 268
  • 我被黑心中介骗来泰国打工, 没想到刚下飞机就差点儿被人妖公主榨干…… 1. 我叫王不留,地道东北人。 一个月前我还...
    沈念sama阅读 47,056评论 2 365
  • 正文 我出身青楼,却偏偏与公主长得像,于是被迫代替她去往敌国和亲。 传闻我的和亲对象是个残疾皇子,可洞房花烛夜当晚...
    茶点故事阅读 44,074评论 2 352

推荐阅读更多精彩内容