4.HTTPS

1. http的缺点
  1. 通讯使用明文(不加密), 内容可能被窃听。 可以通过加密来防止窃听。

  2. 不验证通讯方的身份,可能遭遇伪装。 通过证书来确认通讯方的身份。

  3. 无法证明报文的完整性,有可能遭到篡改。 使用摘要算法保证完整性。

2.http + 加密 + 认证 + 完整性保护 = HTTPS

我们把添加了加密及认证等机制的 HTTP 称为 HTTPS(HTTP Secure)

HTTPS 并非是应用层的一种新协议。只是 HTTP 通信接口部分用 SSL(Secure Socket Layer)和TLS(Transport Layer Security)协议代替而已。

3.https的加密原理(不被窃听)
  1. 共享密钥加密
    加密和解密同用一个密钥的方式称为共享密钥加密(Common key crypto system),也被叫做对称密钥 加密。

以共享密钥方式加密时必须将密钥也发给对方,发送时可能被监听,失去加密的意义。

2.公开密钥加密
公开密钥加密使用一对非对称的密钥。一把叫做私有密钥(private key),另一把叫做公开密钥(public key)。发送密文的一方使用对方的公开密钥进行加密处理,对方收到被加密的信息 后,再使用自己的私有密钥进行解密。

利用这种方式,不需要发送用来解密的私有密钥,也不必担心密 钥被攻击者窃听而盗走。

3.HTTPS 采用混合加密机制
在交换密钥环节使用公开密钥(非对称)加密方式,之后的建立通信交换报文阶段则使用共享密钥(对称)加密方式。

4.证明公钥正确性的证书(证明身份)

公开密钥加密方式还是存在一些问题的。那就是无法证明公开密钥本身就是货真价实的公开密钥。

为了解决上述问题,可以使用由数字证书认证机构(CA,Certificate Authority)和其相关机关颁发的公开密钥证书。

数字证书很难伪造。证书中包含公钥,如果证明了证书是真实的,那么公钥就是真实可信的。

如何证明证书是真实的: 使用数字签名技术。 证书不仅包含公钥, 还包含各种信息做的数字签名。 证书发送到客户端后,客户端比对数字签名的过程叫验签。 验签通过,则证明证书正确,则证明公钥正确。

5.保证完整性

应用层发送数据时会附加一种叫做 MAC(Message Authentication Code)的报文摘要。MAC 能够查知报文是否遭到篡改,从而保护报文的完整性。(保证完整性)

6. 完整的https通讯过程:
  1. 客户端发送Client hello, 包括: 支持的ssl版本, 支持的对称加密列表。

2.服务器发Server hello, 选择好的某个对称加密方式。

  1. 服务器发Certificate报文,公钥证书。

  2. 服务器发Server Hello Done。 初阶段的ssl协商结束。------------------------

5.客户端发Client key Exchange 。发送一个使用 公钥加密的 随机密码串(Pre-master secret)。

6.客户端发送 Change Cipher Spec 。提示服务器之后的通讯使用 随机密码串Pre-master secret 加密。

7.客户端发送Finish报文,该报文包含连接至今全部报文的整体校验值。

8.服务器同样发送 Change Cipher Spec。

9.服务器同样发送 Finished。-----------------------

10.从此处开始进行应用层协议的通信,即发送 HTTP 请求。

11.应用层协议通信,即发送 HTTP 响应。

12.最后由客户端断开连接。断开连接时,发送 close_notify 报文。上图做了一些省略,这步之后再发送 TCP FIN 报文来关闭与 TCP 的通信

7. https的速度慢

HTTPS 也存在一些问题,那就是当使用 SSL 时,它的处理速度会变慢。

  1. 因为要进行加密处理,所以慢。

2.要进行ssl通信,所以速度慢。

8.客户端证书。

通过https的流程,我们了解到,证书是从服务器 发送到客户端的,以验证的是服务器是正确性。

同样,客户端也可以有证书,来验证客户端的正确性。

9.认证:

某些 Web 页面只想让特定的人浏览,或者干脆仅本人可见。为达到这个目标,必不可少的就是认证功能。

1.basic认证
将用户名和密码使用base64编码后 写入首部authorization字段。

2.digest认证
服务器发送一个临时质询码。 客户端将用户密码 经过md5运算后,和质询码,用户名等,写入首部Authorization字段。

3.SSL客户端认证
SSL 客户端认证是借由 HTTPS 的客户端证书完成认证的方式。凭借客户端证书(在 HTTPS 一章已讲解)认证,服务器可确认访问是否来自已登录的客户端。

4.表单认证
基于表单的认证方法并不是在 HTTP 协议中定义的。客户端会向服务器上的 Web 应用程序发送登录信息(Credential),按登录信息的验证结果认证。

表单认证

©著作权归作者所有,转载或内容合作请联系作者
  • 序言:七十年代末,一起剥皮案震惊了整个滨河市,随后出现的几起案子,更是在滨河造成了极大的恐慌,老刑警刘岩,带你破解...
    沈念sama阅读 217,542评论 6 504
  • 序言:滨河连续发生了三起死亡事件,死亡现场离奇诡异,居然都是意外死亡,警方通过查阅死者的电脑和手机,发现死者居然都...
    沈念sama阅读 92,822评论 3 394
  • 文/潘晓璐 我一进店门,熙熙楼的掌柜王于贵愁眉苦脸地迎上来,“玉大人,你说我怎么就摊上这事。” “怎么了?”我有些...
    开封第一讲书人阅读 163,912评论 0 354
  • 文/不坏的土叔 我叫张陵,是天一观的道长。 经常有香客问我,道长,这世上最难降的妖魔是什么? 我笑而不...
    开封第一讲书人阅读 58,449评论 1 293
  • 正文 为了忘掉前任,我火速办了婚礼,结果婚礼上,老公的妹妹穿的比我还像新娘。我一直安慰自己,他们只是感情好,可当我...
    茶点故事阅读 67,500评论 6 392
  • 文/花漫 我一把揭开白布。 她就那样静静地躺着,像睡着了一般。 火红的嫁衣衬着肌肤如雪。 梳的纹丝不乱的头发上,一...
    开封第一讲书人阅读 51,370评论 1 302
  • 那天,我揣着相机与录音,去河边找鬼。 笑死,一个胖子当着我的面吹牛,可吹牛的内容都是我干的。 我是一名探鬼主播,决...
    沈念sama阅读 40,193评论 3 418
  • 文/苍兰香墨 我猛地睁开眼,长吁一口气:“原来是场噩梦啊……” “哼!你这毒妇竟也来了?” 一声冷哼从身侧响起,我...
    开封第一讲书人阅读 39,074评论 0 276
  • 序言:老挝万荣一对情侣失踪,失踪者是张志新(化名)和其女友刘颖,没想到半个月后,有当地人在树林里发现了一具尸体,经...
    沈念sama阅读 45,505评论 1 314
  • 正文 独居荒郊野岭守林人离奇死亡,尸身上长有42处带血的脓包…… 初始之章·张勋 以下内容为张勋视角 年9月15日...
    茶点故事阅读 37,722评论 3 335
  • 正文 我和宋清朗相恋三年,在试婚纱的时候发现自己被绿了。 大学时的朋友给我发了我未婚夫和他白月光在一起吃饭的照片。...
    茶点故事阅读 39,841评论 1 348
  • 序言:一个原本活蹦乱跳的男人离奇死亡,死状恐怖,灵堂内的尸体忽然破棺而出,到底是诈尸还是另有隐情,我是刑警宁泽,带...
    沈念sama阅读 35,569评论 5 345
  • 正文 年R本政府宣布,位于F岛的核电站,受9级特大地震影响,放射性物质发生泄漏。R本人自食恶果不足惜,却给世界环境...
    茶点故事阅读 41,168评论 3 328
  • 文/蒙蒙 一、第九天 我趴在偏房一处隐蔽的房顶上张望。 院中可真热闹,春花似锦、人声如沸。这庄子的主人今日做“春日...
    开封第一讲书人阅读 31,783评论 0 22
  • 文/苍兰香墨 我抬头看了看天上的太阳。三九已至,却和暖如春,着一层夹袄步出监牢的瞬间,已是汗流浃背。 一阵脚步声响...
    开封第一讲书人阅读 32,918评论 1 269
  • 我被黑心中介骗来泰国打工, 没想到刚下飞机就差点儿被人妖公主榨干…… 1. 我叫王不留,地道东北人。 一个月前我还...
    沈念sama阅读 47,962评论 2 370
  • 正文 我出身青楼,却偏偏与公主长得像,于是被迫代替她去往敌国和亲。 传闻我的和亲对象是个残疾皇子,可洞房花烛夜当晚...
    茶点故事阅读 44,781评论 2 354

推荐阅读更多精彩内容