首页 知识 域名https的缺点与改进目标

域名https的缺点与改进目标

HTTPS是以安全为目标的 HTTP 通道,在HTTP的基础上通过传输加密和身份认证保证了传输过程的安全性 。HTTPS 在HTTP 的基础下加入SSL,HTTPS 的安全基础是 SSL,因此加密的详细内容就需要 SSL。 HTTPS 存在不同于 HTTP 的默认端口及一个加密/身份验证层(在 HT

HTTPS是以安全为目标的 HTTP 通道,在HTTP的基础上通过传输加密和身份认证保证了传输过程的安全性 。HTTPS 在HTTP 的基础下加入SSL,HTTPS 的安全基础是 SSL,因此加密的详细内容就需要 SSL。 HTTPS 存在不同于 HTTP 的默认端口及一个加密/身份验证层(在 HTTP与TCP之间)。这个系统提供了身份验证与加密通讯方法。它被广泛用于万维网上安全敏感的通讯,例如交易支付等方面。下面小编给大家介绍一下域名https的缺点与改进目标。
HTTP的缺点
HTTP虽然使用极为广泛, 但是却存在不小的安全缺陷, 主要是其数据的明文传送和消息完整性检测的缺乏, 而这两点恰好是网络支付,网络交易等新兴应用中安全方面最需要关注的。
关于 HTTP的明文数据传输, 攻击者最常用的攻击手法就是网络嗅探, 试图从传输过程当中分析出敏感的数据, 例如管理员对Web程序后台的登录过程等等, 从而获取网站管理权限, 进而渗透到整个服务器的权限。即使无法获取到后台登录信息, 攻击者也可以从网络中获取普通用户的隐秘信息, 包括手机号码, 身份证号码, 信用卡号等重要资料, 导致严重的安全事故。进行网络嗅探攻击非常简单, 对攻击者的要求很低。使用网络发布的任意一款抓包工具, 一个新手就有可能获取到大型网站的用户信息[3]。
另外,HTTP在传输客户端请求和服务端响应时, 唯一的数据完整性检验就是在报文头部包含了本次传输数据的长度, 而对内容是否被篡改不作确认。 因此攻击者可以轻易的发动中间人攻击, 修改客户端和服务端传输的数据, 甚至在传输数据中插入恶意代码, 导致客户端被引导至恶意网站被植入木马 。
HTTPS 协议是由 HTTP 加上TLS/SSL协议构建的可进行加密传输、身份认证的网络协议,主要通过数字证书、加密算法、非对称密钥等技术完成互联网数据传输加密,实现互联网传输安全保护。设计目标主要有三个。
(1)数据保密性:保证数据内容在传输的过程中不会被第三方查看。就像快递员传递包裹一样,都进行了封装,别人无法获知里面装了什么[4]。
(2)数据完整性:及时发现被第三方篡改的传输内容。就像快递员虽然不知道包裹里装了什么东西,但他有可能中途掉包,数据完整性就是指如果被掉包,我们能轻松发现并拒收[4]。
(3)身份校验安全性:保证数据到达用户期望的目的地。就像我们邮寄包裹时,虽然是一个封装好的未掉包的包裹,但必须确定这个包裹不会送错地方,通过身份校验来确保送对了地方。
HTTPS的 原理
① 客户端将它所支持的算法列表和一个用作产生密钥的随机数发送给服务器 。
② 服务器从算法列表中选择一种加密算法,并将它和一份包含服务器公用密钥的证书发送给客户端;该证书还包含了用于认证目的的服务器标识,服务器同时还提供了一个用作产生密钥的随机数 。
③ 客户端对服务器的证书进行验证(有关验证证书,可以参考数字签名),并抽取服务器的公用密钥;然后,再产生一个称作 pre_master_secret 的随机密码串,并使用服务器的公用密钥对其进行加密(参考非对称加 / 解密),并将加密后的信息发送给服务器。
④ 客户端与服务器端根据 pre_master_secret 以及客户端与服务器的随机数值独立计算出加密和MAC密钥(参考 DH密钥交换算法)。
⑤ 客户端将所有握手消息的 MAC 值发送给服务器。
⑥ 服务器将所有握手消息的 MAC 值发送给客户端。
HTTPS 主要由两部分组成:HTTP SSL / TLS,也就是在 HTTP 上又加了一层处理加密信息的模块。Google、Facebook和国内诸多大型互联网公司应用已经全面支持 HTTPS,并且苹果和谷歌两大公司也在积极推动 HTTPS 扩大应用 范围,对 HTTPS 协议在全球网站的部署进度起到加速作用。想要获得更多关于域名https的内容,请关注。

免责声明:文章内容不代表本站立场,本站不对其内容的真实性、完整性、准确性给予任何担保、暗示和承诺,仅供读者参考,文章版权归原作者所有。如本文内容影响到您的合法权益(内容、图片等),请及时联系本站,我们会及时删除处理。

作者: yuntue

为您推荐

如何网页制作呢?到底什么是网页?

如何网页制作呢?到底什么是网页?

相信许多制作网页的人都想了解制作方法吧,今天小编就以网页制作为例,给大家介绍一下如何网页制作呢?什么是网页?感兴趣的小伙伴可以关注一下本文的内容哦! 一、什么是网页? 网页是构成网站的基本元素,是承载各种网站应用的平台。通俗地说,您的网站就是由网页组成的,如果您只有域名和而没有制作任何网页的话,您的

域名到期多久还能续费?国内域名的删除期限是多久?

域名到期多久还能续费?国内域名的删除期限是多久?

用户在商平台注册好域名后,会同域名注册商签订合同,合同中会涉及到域名的使用时间。那么域名到期多久还能续费?域名到期应该怎么办?在线客服和大家讨论一下!一、国内域名的删除期限是多久?(1) 到期当天暂停解析,如果在72小时未续费,则修改域名DNS指向 广告页面(停放)。30天内,可以自动续费。(2)

西安制作网站的公司哪个好 怎样用虚拟主机制作网站

西安制作网站的公司哪个好 怎样用虚拟主机制作网站

在制作网站这件事情上,很多朋友以为很简单,但其实懂的人都知道,编程上是有一定难度的。为了西安的小伙伴知道西安制作网站的公司哪个好?怎样用制作网站等内容,小编特地整理了以下资料。西安制作网站的公司哪个好通常情况下,进行网站的制作往往需要多方面的考虑,既要考虑到网页设计的合理性,又要考虑到界面功能的实用

如何注册公司邮箱?购买企业邮箱要注意哪些事项?

如何注册公司邮箱?购买企业邮箱要注意哪些事项?

一般公司都会注册,为了方便内部管理和沟通。公司注册公司邮箱有专门的注册渠道,选择一个靠谱的网络代理商网站就行,比如。公司邮箱的功能比个人邮箱要全面,所以一般公司都是推广使用。如何注册公司邮箱?购买公司邮箱要注意哪些事项?下面小编就给大家介绍下。一、如何注册公司邮箱?1、进入网站,注册账号并登录。2、

怎么检查域名是否被注册 域名注册要不要云服务器

怎么检查域名是否被注册 域名注册要不要云服务器

互联网成立之久,很多好的网站域名都优先会被注册掉,如果想要找到心仪的域名还是有一定难度的,接下来小编将给大家说说怎么检查域名是否被注册?要不要? 怎么检查域名是否被注册 检查域名是否被注册可以通过whois功能来查询,whois就是用来查询域名的 IP 以及所有者等信息的传输协议。 在whois服务

发表回复

您的电子邮箱地址不会被公开。 必填项已用*标注

返回顶部