从让 HTTPS 更安全出发,聊聊 HTTPS

原创 2018年04月16日 14:21:45

随着公众对网络安全的日益关注,各种网络安全防护手段层出不穷。HTTPS Everywhere作为提升HTTPS安全性的有效手段,日前安全性与实用性再次得到了加强。

HTTPS虽然可以有效提升用户浏览网页的安全性,可是仍有问题存在会成为黑客窃取数据的漏洞。

针对现在HTTPS存在的部分缺陷,我们可以用浏览器插件进行补足,比如Chrome商店的HTTPS Everywhere ,能有效降低用户上网风险,但由于HTTPS Everywhere的扩展和规则是一体的,导致用户必须频繁更新到最新版的插件,影响用户的使用。

为了解决这个问题,EFF(电子前哨基金会)将会将规则集与扩展剥离,从而实现可持续的更新。扩展安装后,它会经常性地检查列表,并在可用时下载最新的列表。

通过这个方法可以将HTTPS的安全性再次提升,看到这里有的读者就要问了,HTTPS是什么,它为什么可以保护我们的数据安全?

HTTPS 是什么

HTTPS(Hypertext Transfer Protocol Secure )是一种以计算机网络安全通信为目的的传输协议。在HTTP下加入了SSL层,从而具有了保护交换数据隐私和完整性和提供对网站服务器身份认证的功能,简单来说它就是安全版的 HTTP 。
△ HTTP、HTTPS 差异

HTTPS 访问过程

HTTPS在进行数据传输之前会与网站服务器和Web浏览器进行一次握手,在握手时确定双方的加密密码信息。

具体过程如下:

1.Web 浏览器将支持的加密信息发送给网站服务器;

2.网站服务器会选择出一套加密算法和哈希算法,将验证身份的信息以证书(证书发布CA机构、证书有效期、公钥、证书所有者、签名等)的形式发送给Web浏览器;

3.当 Web 浏览器收到证书之后首先需要验证证书的合法性,如果证书受到浏览器信任则在浏览器地址栏会有标志显示,否则就会显示不受信的标识。当证书受信之后,Web 浏览器会随机生成一串密码,并使用证书中的公钥加密。之后就是使用约定好的哈希算法握手消息,并生成随机数对消息进行加密,再将之前生成的信息发送给网站;

4.当网站服务器接收到浏览器发送过来的数据后,会使用网站本身的私钥将信息解密确定密码,然后通过密码解密Web浏览器发送过来的握手信息,并验证哈希是否与Web浏览器一致。然后服务器会使用密码加密新的握手信息,发送给浏览器;

5.最后浏览器解密并计算经过哈希算法加密的握手消息,如果与服务发送过来的哈希一致,则此握手过程结束后,服务器与浏览器会使用之前浏览器生成的随机密码和对称加密算法进行加密交换数据。

△ HTTPS 握手过程

HTTPS 加密算法

为了保护数据的安全,HTTPS 运用了诸多加密算法:

1、对称加密:有流式、分组两种,加密和解密都是使用的同一个密钥。

例如:DES、AES-GCM、ChaCha20-Poly1305 等。

2、非对称加密:加密使用的密钥和解密使用的密钥是不相同的,分别称为:公钥、私钥,公钥和算法都是公开的,私钥是保密的。非对称加密算法性能较低,但是安全性超强,由于其加密特性,非对称加密算法能加密的数据长度也是有限的。

例如:RSA、DSA、ECDSA、 DH、ECDHE 等。

3、哈希算法:将任意长度的信息转换为较短的固定长度的值,通常其长度要比信息小得多,且算法不可逆。

例如:MD5、SHA-1、SHA-2、SHA-256 等。

4、数字签名:签名就是在信息的后面再加上一段内容(信息经过 hash 后的值),可以证明信息没有被修改过。hash 值一般都会加密后(也就是签名)再和信息一起发送,以保证这个 hash 值不被修改。

HTTPS 网络访问安全性提升

除了EFF、Google等组织在让HTTPS更安全之外,又拍云也一直致力于提升HTTPS的安全性。

时至今日,又拍云HTTPS已经支持多种功能,感兴趣的朋友可以了解一下哦!

HTTP/2

一文读懂 HTTP/2 特性

TLS 1.3

又拍云 CDN 正式支持 TLS 1.3 加密协议,一键开启极速 HTTPS 体验

HSTS

从 HTTP 到 HTTPS 再到 HSTS

ChaCha20-Poly1305

详解 HTTPS 移动端对称加密套件优化

TLS Record Size

HTTPS 传输优化详解之动态 TLS Record Size

https为什么安全?

(1)、https是以安全为目标的HTTP通道,简单的讲是http的安全版。即在HTTP下加入SSL层,HTTPS的安全基础是SSL,因此加密的详细内容就需要SSL 用的端口是443 https协议需...
  • u010601918
  • u010601918
  • 2017-05-26 09:59:54
  • 653

HTTPS和HTTP有什么区别,到底安全在哪里?

在上网获取信息的过程中,我们接触最多的信息加密传输方式也莫过于HTTPS了。每当访问一个站点,浏览器的地址栏中出现绿色图标时,意味着该站点支持HTTPS信息传输方式。HTTPS是我们常见的HTTP协议...
  • wzgxyy1234
  • wzgxyy1234
  • 2016-06-24 09:39:22
  • 132

详解HTTPS是如何确保安全性的?

来自: Android梦想特工队 作者: Aaron 主页: http://www.wxtlife.com/ 原文连接: http://www.wxtlife.com/2016/03/2...
  • wx_962464
  • wx_962464
  • 2016-04-02 11:03:04
  • 8464

Https为什么是安全的

原文地址:http://blog.sina.com.cn/s/blog_591c7a8f0102vdoa.html 前言        我目前在百度从事HTTPS方面的性能优化工作。百度无线搜...
  • tanga842428
  • tanga842428
  • 2016-11-13 09:54:28
  • 2172

聊聊HTTPS与Android安全

“互联网仍然处于开端的开端阶段(the beginning of its beginning)”《失控》——凯文.凯利 HTTPS是什么? HTTPS并不是一个单独的协议,而是对工作在一加密连接(SS...
  • yzzst
  • yzzst
  • 2015-06-30 11:47:29
  • 3012

HTTPS为什么安全?

1、http为什么不安全? http协议属于明文传输协议,交互过程以及数据传输都没有进行加密,通信双方也没有进行任何认证,通信过程非常容易遭遇劫持、监听、篡改,严重情况下,会造成恶意的流量劫持等问题...
  • xifeijian
  • xifeijian
  • 2017-01-22 14:19:52
  • 4136

https安全协议

我们在电脑上使用支付宝或网银时,或者是使用微信红包接口发红包时,在交易的那一刻,往往须要我们先安装一个数字证书,那数字证书到底是个什么东西? 证书就像一个营业执照一样,能够证明服务器或客户端的身份。 ...
  • dongliang_shali
  • dongliang_shali
  • 2016-02-22 15:20:23
  • 1045

牛客网 第13届景驰-埃森哲杯广东工业大学ACM程序设计大赛-旋转矩阵

链接:https://www.nowcoder.com/acm/contest/90/G来源:牛客网时间限制:C/C++ 1秒,其他语言2秒空间限制:C/C++ 32768K,其他语言65536K 6...
  • lz161530245
  • lz161530245
  • 2018-03-25 11:34:16
  • 45

简单聊聊HTTPS和SSL/TLS协议

要说清楚 HTTPS 协议的实现原理,至少需要如下几个背景知识。 1. 大致了解几个基本术语(HTTPS、SSL、TLS)的含义 2. 大致了解 HTTP 和 TCP 的关系(尤其是“短连接”VS...
  • xiaokui_wingfly
  • xiaokui_wingfly
  • 2015-05-24 15:21:38
  • 676
收藏助手
不良信息举报
您举报文章:从让 HTTPS 更安全出发,聊聊 HTTPS
举报原因:
原因补充:

(最多只允许输入30个字)