關於http與https之間的區別

来源:https://www.cnblogs.com/wangyue99599/archive/2018/02/22/8459734.html
-Advertisement-
Play Games

年前的時候進行了一家公司的電話面試兩輪,視頻面試一輪(已拿到offer),過程中遇到了一個關於http與https的問題,當時回答的並不好,今天將其進行了總結和整理,望讀者喜歡; 前言 谷歌在2018年,2月9日宣佈從今年7月起,Chrome瀏覽器將在地址欄把所有HTTP網址標示為不安全網站。 谷歌 ...


年前的時候進行了一家公司的電話面試兩輪,視頻面試一輪(已拿到offer),過程中遇到了一個關於http與https的問題,當時回答的並不好,今天將其進行了總結和整理,望讀者喜歡;

前言

谷歌在2018年,2月9日宣佈從今年7月起,Chrome瀏覽器將在地址欄把所有HTTP網址標示為不安全網站。

谷歌早在2017年1月發佈的Chrome 56,開始把要求用戶輸入密碼或信用卡信息的HTTP網頁標識為“不安全”;2017年10月發佈的Chrome62,開始把需要輸入數據的HTTP網頁和在Incognito模式下瀏覽的HTTP網站標示為“不安全”。

http與https的概念

http:超文本傳輸協議,是一個客戶端和伺服器端請求和應答的標準,用於從WWW伺服器傳輸超文本到本地瀏覽器的傳輸協議,它可以使瀏覽器更加高效,使網路傳輸減少。;

https為:超文本傳輸安全協議,也就是說是http的安全版本,https由http進行通信,但利用SSL/TLS來加密數據包。

HTTPS開發的主要目的,是提供對網站伺服器的身份認證,保護交換數據的隱私與完整性。這個協議由網景公司(Netscape)在1994年首次提出,隨後擴展到互聯網上。

http存在的問題

  • 容易被監聽

http通信都是明文,數據在客戶端與伺服器通信過程中,任何一點都可能被劫持。比如,發送了銀行卡號和密碼,hacker劫取到數據,就能看到卡號和密碼,這是很危險的

  • 被偽裝

http通信時,無法保證通行雙方是合法的,通信方可能是偽裝的。比如你請求++www.taobao.com++,你怎麼知道返回的數據就是來自淘寶,中間人可能返回數據偽裝成淘寶。

  • 被篡改

hacker(黑客)中間篡改數據後,接收方並不知道數據已經被更改

https解決的問題

https恰好解決了上述的三個問題(被監聽、被篡改、被偽裝),https不是一種新協議,它是由http+SSL的結合體,由之前的http—–>tcp,改為http——>SSL—–>tcp;

  • 防監聽

因為數據是加密的,hacker監聽得到的是密文,看不懂的;

  • 防偽裝

https在通信過程中,客戶端和伺服器端都是攜帶證書的,證書相當於身份證,有證書就是合法,沒有就是非法,證書由第三方頒佈,很難偽造;

  • 防篡改

https對數據進行了摘要處理,即使被篡改也是會被感知的,改了數據也沒有用;

http與https的區別

  • https比http更安全

http協議傳輸的數據時未經過加密的,也就是說是明文;
https在使用http進行通信時,利用了SSL進行了加密傳輸、身份認證的網路協議(http+SSL),比http更安全。

  • https使用需要CA證書,大部分都是付費使用的;

CA是Certificate Authority的縮寫,也叫“證書授權中心”,也是需要第三方公司進行授權的。詳情看這裡

  • 埠不一樣

HTTP的URL由“http://”起始且預設使用80埠

HTTPS的URL由“https://”起始且預設使用443埠

https工作原理

如圖所示,https工作原理可以細分為八個步驟:
image

  • 1 客戶端發起HTTPS請求

用戶在瀏覽器里輸入一個https網址,然後連接到server的443埠。

  • 2 服務端的配置

就是指上述提到的數字證書;

  • 3 傳送證書

Web伺服器收到客戶端請求後,會將網站的證書信息(證書中包含公鑰)傳送一份給客戶端。

  • 4 客戶端解析證書

客戶端會對證書進行判斷,驗證公鑰是否有效,存在問題彈出會警告;若沒有問題,生成一個隨機值(私鑰),然後用證書繼續進行加密;

  • 5 傳送加密信息

客戶端將上加密後的隨機值(私鑰)提供給服務端,服務端會對其進行解密;

  • 6 服務端解密信息

服務端解密後得到隨機值(私鑰),然後把內容通過該值進行對稱加密。對稱加密就是指把要返回的信息和隨機值(私鑰)混合加密,這樣除非知道隨機值(私鑰),不然無法獲取數據。

  • 7 傳輸加密後的信息

繼續將加密後的信息傳遞給客戶端;

  • 8 客戶端解密信息

客戶端用之前生成的私鑰(隨機值)解密服務端傳過來的信息,於是獲取瞭解密後的內容。

https缺點

https雖然安全性比http高出很多但是也有一些缺點

  • 握手階段費時

因為SSL的緣故,HTTPS協議握手階段比較費時,會使頁面的載入時間延長近50%;

  • SSL證書需要花錢

便宜沒好貨,好貨不便宜;

  • HTTPS連接緩存不如HTTP高效

HTTPS連接緩存不如HTTP高效,會增加數據開銷和功耗,甚至已有的安全措施也會因此而受到影響;

  • SSL證書通常需要綁定IP

SSL證書通常需要綁定IP,不能在同一IP上綁定多個功能變數名稱,IPv4資源不可能支撐這個消耗。

  • 有局限性

HTTPS協議的加密範圍也比較有限,在黑客攻擊、拒絕服務攻擊、伺服器劫持等方面幾乎起不到什麼作用。最關鍵的,SSL證書的信用鏈體系並不安全,特別是在某些國家可以控制CA根證書的情況下,中間人攻擊一樣可行。

參考文章:

https://en.wikipedia.org/wiki/HTTPS

https://www.cnblogs.com/wqhwe/p/5407468.html

http://blog.csdn.net/wangjun5159/article/details/51510594


您的分享是我們最大的動力!

-Advertisement-
Play Games
更多相關文章
  • 在Android Studio項目裡面有個local.properties文件,這個文件可以放一些系統配置。比如:sdk路徑、ndk路徑。 當然我們也可以在local.properties放一些自定義的配置,比如簽名文件: build.gradle 如何讀取local.properties欄位信息 ...
  • Objective-C allows you to define protocols, which declare the methods expected to be used for a particular situation. Protocols are implemented in the ...
  • NSLog method In order to print logs, we use the NSLog method in Objective-C programming language which we have used right from the Hello World example ...
  • AFNetworking是一個用於iOS、macOS、watchOS和tvOS的功能強大的網路庫。它構建在基礎URL載入系統之上,擴展了強大的高級網路抽象,並將其構建為Cocoa。它有一個模塊化的架構,設計良好,具有強大功能的api 使用 CocoaPods 引入 創建一個下載任務 創建一個上傳任務 ...
  • 鎖的用法在iOS中有幾種方法來解決多線程訪問同一個記憶體地址的互斥同步問題: 方法一,@synchronized(id anObject),(最簡單的方法)會自動對參數對象加鎖,保證臨界區內的代碼線程安全 方法二,NSLockNSLock對象實現了NSLocking protocol,包含幾個方法:l ...
  • 方法一 Persons.json文件 Model.h類 Model.m類 調用 列印結果: 方法二 數據模型的父類是:JSONModel JSONModel的子類是:JSONPerson, JSONStudent, JSONTeacther等; JSONStudent.h中 註意:這是用OC來寫的! ...
  • 一個可復用的解決方案,用於處理特定場景下的常見問題。一種設計模式並不是一個可以直接轉化為代碼的已完工設計。它是對於如何解決問題的一種描述或者模板,可以用在許多不同的場合。 參考資料:《iOS Web應用開發》 ...
  • 本書的第4章使用第3章學到的操作DOM的方法和屬性寫了一個展示圖片的網頁,併在第5,6章對代碼進行了優化。 第一版,搭建網頁的靜態結構,包括一級標題<h1>,無序列表清單<ul>,每個列表<li>中又包括了鏈接<a>,當點擊列表文字時會顯示鏈接所指向的圖片,這屬於瀏覽器的預設行為。代碼如下: 問題: ...
一周排行
    -Advertisement-
    Play Games
  • 移動開發(一):使用.NET MAUI開發第一個安卓APP 對於工作多年的C#程式員來說,近來想嘗試開發一款安卓APP,考慮了很久最終選擇使用.NET MAUI這個微軟官方的框架來嘗試體驗開發安卓APP,畢竟是使用Visual Studio開發工具,使用起來也比較的順手,結合微軟官方的教程進行了安卓 ...
  • 前言 QuestPDF 是一個開源 .NET 庫,用於生成 PDF 文檔。使用了C# Fluent API方式可簡化開發、減少錯誤並提高工作效率。利用它可以輕鬆生成 PDF 報告、發票、導出文件等。 項目介紹 QuestPDF 是一個革命性的開源 .NET 庫,它徹底改變了我們生成 PDF 文檔的方 ...
  • 項目地址 項目後端地址: https://github.com/ZyPLJ/ZYTteeHole 項目前端頁面地址: ZyPLJ/TreeHoleVue (github.com) https://github.com/ZyPLJ/TreeHoleVue 目前項目測試訪問地址: http://tree ...
  • 話不多說,直接開乾 一.下載 1.官方鏈接下載: https://www.microsoft.com/zh-cn/sql-server/sql-server-downloads 2.在下載目錄中找到下麵這個小的安裝包 SQL2022-SSEI-Dev.exe,運行開始下載SQL server; 二. ...
  • 前言 隨著物聯網(IoT)技術的迅猛發展,MQTT(消息隊列遙測傳輸)協議憑藉其輕量級和高效性,已成為眾多物聯網應用的首選通信標準。 MQTTnet 作為一個高性能的 .NET 開源庫,為 .NET 平臺上的 MQTT 客戶端與伺服器開發提供了強大的支持。 本文將全面介紹 MQTTnet 的核心功能 ...
  • Serilog支持多種接收器用於日誌存儲,增強器用於添加屬性,LogContext管理動態屬性,支持多種輸出格式包括純文本、JSON及ExpressionTemplate。還提供了自定義格式化選項,適用於不同需求。 ...
  • 目錄簡介獲取 HTML 文檔解析 HTML 文檔測試參考文章 簡介 動態內容網站使用 JavaScript 腳本動態檢索和渲染數據,爬取信息時需要模擬瀏覽器行為,否則獲取到的源碼基本是空的。 本文使用的爬取步驟如下: 使用 Selenium 獲取渲染後的 HTML 文檔 使用 HtmlAgility ...
  • 1.前言 什麼是熱更新 游戲或者軟體更新時,無需重新下載客戶端進行安裝,而是在應用程式啟動的情況下,在內部進行資源或者代碼更新 Unity目前常用熱更新解決方案 HybridCLR,Xlua,ILRuntime等 Unity目前常用資源管理解決方案 AssetBundles,Addressable, ...
  • 本文章主要是在C# ASP.NET Core Web API框架實現向手機發送驗證碼簡訊功能。這裡我選擇是一個互億無線簡訊驗證碼平臺,其實像阿裡雲,騰訊雲上面也可以。 首先我們先去 互億無線 https://www.ihuyi.com/api/sms.html 去註冊一個賬號 註冊完成賬號後,它會送 ...
  • 通過以下方式可以高效,並保證數據同步的可靠性 1.API設計 使用RESTful設計,確保API端點明確,並使用適當的HTTP方法(如POST用於創建,PUT用於更新)。 設計清晰的請求和響應模型,以確保客戶端能夠理解預期格式。 2.數據驗證 在伺服器端進行嚴格的數據驗證,確保接收到的數據符合預期格 ...