
https和http的异同
我们之前讲过,http是明文传输的,这在网络中不安全,尤其是在登录的时候,我们可能会将用户名和密码放在正文/uri中。 导致访问安全问题。
随后为了解决该问题,https被提出,https依旧是应用层协议,他是基于http协议通过应用层的库对
http进行加密。

中间人攻击解析
中间人攻击,及代表http内容被中间人截取,从而造成一系列损失,比如用户信息,密码,用户名等丢失,以及访问服务失效等问题。
其主要原因在于用户无法察觉发送过来的数据是否被修改过。
解决明文传输问题
解决明文传输问题使用加密,有以下两种加密方法。
1.对称加密,2.非对称加密。
1).对称加密:采用单密钥加密解密。
2).非对称加密:采用双密钥加密解密,一个加密,一个解密。
在非对称加密中,存在公钥和私钥。
如果使用公钥加密,私钥解密,则保证了数据传输过程中的正确性。
如果使用私钥加密,公钥解密,则保证了发送的数据不会被冒充。为何私钥加密,公钥解密可以保证数据不会被冒充呢?
私钥加密后,只有拥有公钥的主机可以解密,并且私钥只有生成非对称密钥的主机拥有,如果整个数据被替换,冒充,则接收端接受到数据后,使用公钥无法解开,则代表该数据已经被替换。
在传输的过程中使用加密技术,对传输的报文进行加密,在https的实现中,我们采用的是混合加密模式,下面会详细讲解https的混合加密是如何运作的。
解决数据被修改问题
数字摘要:是通过哈希映射算法形成一个唯一的字符串来标识内容,只能由字符串推导出哈希值,不能反向推到出来,所以如果中间人修改了其中的数据,则可以对通过发送的内容进行哈希映射算法,求出哈希值,与之对比,来判断发送的内容是否被修改。

解决数据被替换问题
所接受到的数据可能被中间人替换过,为了解决这个问题,我们需要引入以下概念。
1).数字签名
所谓的数字签名,就是通过私钥加密,公钥解密的方法,来保证数据没有被冒充,在发送信息时,我们将内容的数字摘要进行加密,得到数字签名加到内容后发送出去。

2).CA机构
服务方要想使用https协议,则需要先到CA机构去申请证书,证书由服务器的公钥和服务器发来的公钥通过CA机构的私钥进行数据签名组成,发送给服务器。
每次在C/S通信时,服务器都需要将证书发送出去,由客户端接受。
https工作流程解析

1).服务器将证书发送出去,由于使用的数字签名+数字摘要,保证了证书不被替换或者修改。
2).客户端得到证书,由CA机构的公钥进行解密,得到服务器的公钥。
3).在由服务器的公钥对客户端生成的对称密钥进行加密 + 摘要算法,发送给服务器,之后服务器得到对称密钥,以后客户端和服务器都通过对称密钥进行通信。
4).以后的信息也需要进行摘要。

909

被折叠的 条评论
为什么被折叠?



