知行合一
Github
顺翔的技术驿站
顺翔的技术驿站
  • README
  • ABOUTME
  • Computer Science
    • 数据结构与算法
      • 位运算以及位图
      • 随机数
      • 递归
      • 经典排序算法
      • 经典查找算法
      • 数组和动态数组
      • 链表
      • 栈和队列
      • 树
      • 哈希表
    • 计算机网络
      • 物理层
      • 数据链路层
      • 网络层
        • TCP
      • 运输层
      • 应用层
      • HTTP
        • HTTPS的原理
        • DNS详解
        • file协议
        • 邮件协议
    • 设计模式
      • 单例模式
      • 建造者模式
      • 原型模式
      • 工厂模式
      • 享元模式
      • 代理模式
      • 装饰者模式
      • 桥接模式
      • 适配器模式
      • 外观模式
      • 组合模式
      • 事件驱动
      • 有限状态机
      • 备忘录模式
      • 模板方法模式
      • 策略模式
      • 迭代器模式
      • 命令模式
      • 解释器模式
    • 加密与解密
      • 数字证书原理
      • cfssl
  • Programming Language
    • 编程语言学习要素
    • Java
      • 集合
        • List
          • ArrayList
          • Vector
          • Stack
          • LinkedList
        • Iterator
        • Set
          • HashSet
          • TreeSet
        • Map
          • HashMap
          • HashTable
          • TreeMap
          • LinkedHashMap
      • 常用API
        • 日期时间处理
        • System
        • Random
        • Arrays
        • Scanner
        • 格式化输出
      • java特性
        • java5特性
        • java8特性
        • java9特性
        • java10特性
        • java11特性
      • 并发编程
        • 线程基础
        • 线程同步:synchronized及其原理
        • 线程同步: volatile
        • 锁机制
        • 锁的分类与对应的Java实现
        • JUC:同步辅助类
        • JUC: AtomicXXX
        • 线程池
        • ThreadLocal详解
      • 测试
        • 使用JMH进行基准测试
      • JVM
        • 强引用、软引用、弱引用、虚引用
        • jvm内存模型
        • jvm优化
        • GC算法与回收器
        • 静态绑定与动态绑定
      • ORM
        • Mybatis
          • IBatis常用操作
      • Web编程
        • Servlet详解(一)
        • Servlet详解(二):request和response对象
        • Servlet详解(三):会话技术与Cookie
        • JSP详解(一):页面构成、EL表达式
        • JSP详解(二):九大内置对象
        • JavaWeb的编码问题
        • Thymeleaf
      • Velocity
      • Java日志框架总结
      • Spring
        • SpringIOC
        • SpringMVC
        • SpringBoot源码
      • 其他
        • Apache Commons Lang使用总结
        • 使用FtpClient进行ftp操作
        • Java PDF操作总结
        • Java使用zip4j进行文件压缩
        • Java解析Excel总结
    • JVM Language
      • Groovy
      • Scala
    • Kotlin
      • 变量和常量
      • 数据类型
        • 基本数据类型
        • 容器类型
        • 函数类型
        • null和null安全
      • 流程控制
      • 包
      • 面向对象
    • Golang
      • 关键字与标识符
      • 变量和常量
      • 数据类型
      • 函数
      • 常用API
        • 时间日期处理
        • 字符串操作
        • 正则表达式
      • 控制语句
      • 包package
      • 面向对象
      • 错误处理
      • 命令行编程
        • Cobra
      • 文件操作
      • 测试
      • 并发编程
        • sync包详解
      • 数据格式与编码
        • 使用encoding包操作xml
        • 使用encoding包操作json
        • 使用magiconair操作properties
        • 使用go-ini操作ini
      • 反射
      • Build Tools
        • Go Module
        • Go Vendor
      • 日志框架
        • zap日志框架
      • Web编程
        • Gin
    • JavaScript
      • 数据类型
      • ECMAScript
        • ECMAScript6
      • NodeJS
    • TypeScript
      • 变量和常量
      • 数据类型
      • 函数
      • 面向对象
      • 泛型
      • Build Tools
        • tsc编译
        • 与webpack整合
    • Python
      • BuildTools
        • requirements.txt
        • Ananconda
    • Swift
      • 变量和常量
    • Script Language
      • Regex
      • BAT
      • Shell
    • Markup Language
      • Markdown
      • Yaml
  • Build Tools
    • CMake
    • Maven
      • 搭建Nexus私服
      • maven使用场景
    • Gradle
  • Version Control
    • Git
      • Git工作流
      • Git分支管理
      • Git Stash
      • Git Commit Message规范
      • .gitttributes文件
    • SVN
  • Distributed
    • 分布式基础理论
      • 互联网架构演变
      • 架构设计思想AKF拆分原则
      • CAP理论
      • BASE理论
    • 一致性
      • 一致性模型
      • 共识算法
        • Paxos
        • Raft
        • ZAB
      • 复制
        • 主从复制
        • Quorum机制
        • Nacos Distro协议
      • 缓存一致性
        • 双写一致性
        • 多级缓存一致性
    • 事务一致性
      • Seata
      • 本地消息表实现方案
      • 关于dpad的事务问题的分析
    • IO
    • RPC协议
    • 序列化
    • Session共享
    • 分布式协调
      • Zookeeper
        • zk集群4节点搭建
    • 服务治理
      • Dubbo分布式治理
    • 分布式ID
      • 分布式ID生成策略总结
    • 分布式锁
    • 应用服务器
      • Tomcat
    • Web服务器
      • Nginx
        • Nginx的基本配置
        • ab接口压力测试工具
        • nginx模块
        • 随机访问页面
        • 替换响应内容
        • 请求限制
        • 访问控制
        • 状态监测
        • nginx应用场景
        • 代理服务
        • 负载均衡
        • 缓存
        • 静态资源服务器和动静分离
        • 附录
      • Kong
    • 缓存中间件
      • Caffeine
      • memcached
      • Redis
        • Centos下安装Redis
        • RatHat下安装Redis
    • 数据库中间件
      • ShardingSphere
      • MyCat2
    • 消息中间件
      • Kafka
      • RocketMQ
  • Microservices
    • 服务发现
      • Nacos注册中心
      • Consul
    • 配置中心
      • Apollo
    • 消息总线
    • 客户端负载均衡
    • 熔断器
    • 服务网关
    • 链路追踪
      • Skywalking
  • Domain-Specific
    • Auth
      • 有关权限设计的思考
      • 认证方式
      • JWT
    • 任务调度
      • QuartzScheduler
      • Elastic-Job
      • XXL-Job
      • PowerJob
    • 工作流
      • BPM
      • Activiti
      • Flowable
    • 规则引擎
      • Drools
  • Architect
    • DDD领域驱动设计
      • 三层架构设计
      • 四层架构设计
    • Cola
    • 代码设计与代码重构
      • 重构改变既有代码设计
      • 枚举规范化
      • 接口幂等
      • 限流
      • 历史与版本
      • 逻辑删除和唯一索引
      • 业务对象设计
    • 单元测试
      • SpringBoot单元测试实践
    • 项目管理
    • APM
      • SkyWalking
      • Arthas
    • 性能优化
      • 接口性能优化
    • 系统设计
      • 流程中台
      • 短信中台
      • 权限中台
        • 智电运维平台组织架构改造二期
  • Database
    • Oracle
      • Docker下安装oracle11g
    • IBM DB2
    • Mysql
      • 安装Mysql
      • 用户与权限管理
      • MySQL的逻辑架构
      • 存储引擎
      • 索引详解
      • MySql的列类型
      • MySql中表和列的设计
      • MySql的SQL详解
      • 锁机制
      • 事务
      • Mysql函数总结
      • MySql存储过程详解
      • MySql触发器详解
      • Mysql视图详解
      • Mysql中Sql语句的执行顺序
      • 配置MySql主从和读写分离
      • MySql的备份策略
      • MySql分库分表解决方案
      • MySql优化总结
      • MySQL实战调优
        • schema与数据类型优化
    • Mongo
  • File System
    • README
    • HDFS
    • FastDFS
    • MinIO
  • Linux
    • 常用的Linux命令
    • vim
    • Linux磁盘管理
    • Linux系统编程
    • RedHat
      • rpm包管理器具体用法
    • Ubuntu
      • Ubuntu下录制屏幕并做成gif图片
      • Ubuntu20.05LiveServe版安装
  • DevOps
    • VM
      • 新建一个新的Linux虚拟机需要配置的东西
      • VMware桥接模式配置centos
      • VMwareFusion配置Nat静态IP
    • Ansible
    • Container
      • Docker
        • Dockerfile详解
        • DockerCompose详解
      • Containerd
    • Kubernetes
      • 安装k8s
        • 使用Minikube安装k8s
        • centos7.x下使用kubeadm安装k8s1.21
        • ubuntu20下使用kubeadm安装k8s1.21
        • centos7.x下使用二进制方式安装k8s1.20
        • 使用DockerDesktop安装K8s(适用M1芯片)
      • 切换容器引擎
      • 使用k8s部署项目的流程
      • 集群维护-备份升级排错
    • Gitlab
      • GitlabCI/CD
    • CI/CD
      • ArgoCD
  • Big-Data
    • Hadoop
    • MapReduce
    • HDFS
  • Front-End
    • Android
      • Log的使用、自定义Log工具类
      • Android倒计时功能实现
      • 解决ViewDrawableLeft左侧图片大小不可控的问题
      • AndroidSQLite基本用法
      • View的生命周期
      • 工具类
      • WebView详解
      • ViewTreeObserver类监听ViewTree
      • 在onCreate中获取控件的宽高等信息的几种方法
      • View的foreground属性
        • MaterialDesign
          • BottomNavigationBar
          • CardView
          • Elevation高度、shadows阴影、clipping裁剪、tint着色
          • TouchFeedbackRipple波纹动画
      • Volley完全解析——使用、源码
      • Android围住神经猫的实现
      • LookLook剖析,架构概述——MVP、Retrofit+RxJava
      • Android性能优化之渲染
    • Browser
      • 浏览器的工作原理
    • HTML
      • DOCTYPE标签、XHTML与HTML的区别
    • CSS
      • CSS的继承性、层叠性、权重
      • CSS浮动float详解(一):标准文档流
      • CSS浮动float详解(二):使用float
      • CSS浮动float详解(三):清除浮动方案
    • Tools Lib
      • JavaScript 文件下载解决方案-download.js
      • js-url 用于url的js开源库
      • jsuri 用于操作url的js开源库
      • window offset
    • React
      • 模块化和组件
      • 组件的三大核心属性
      • 事件处理
      • 表单数据收集
      • 生命周期
      • DOM的diff算法
      • 工程化
        • 脚手架create-react-app
        • 工程结构和模块化
      • 路由
  • Design
    • 产品设计
      • 交互设计
由 GitBook 提供支持
在本页
  • HTTP的安全性
  • 什么是HTTPS
  • SSL是如何加密的?

这有帮助吗?

在GitHub上编辑
  1. Computer Science
  2. 计算机网络
  3. HTTP

HTTPS的原理

上一页HTTP下一页DNS详解

最后更新于1年前

这有帮助吗?

三四年前还在上学的时候就看了HTTPS,只知道个大概,脑子里的概念比较模糊。最近在B站上看到一个讲的比较清楚的视频,趁着空闲就又理了一遍,并且重新整理了以下以前的笔记。

HTTP的安全性

HTTP在传输过程中使用明文传输,其安全性是无法保障的。这里的安全性主要指两点:

  • 数据必须是正确的,未被篡改的

  • 数据内容私密,不可被他人截取查看

HTTP的安全性的保证在许多场景下是必要的,比如购物、网上银行等等。http的安全问题,可描述为三种:

  • 窃听风险

  • 篡改风险

  • 冒充风险

所以出现了 HTTPS,他会将报文进行加密,然后传输,从而解决安全问题:

什么是HTTPS

HTTP,Hyper Text Transfer Protocol over Secure Socket Layer,是以安全为目标的HTTP通道,即安全的HTTP。实现原理是在HTTP下加入SSL( Secure Socket Layer)层,SSL层负责将报文进行加密解密。

TLS 是SSL的加强版。

与HTTP的区别

  • HTTPS协议需要申请CA证书,大部分需要收费。

  • HTTP是明文传输,HTTPS则是由HTTP和SSL或者TSL协议构建的可以进行加密传输、身份认证的协议,比HTTP协议安全。

  • HTTPS端口号为443,而HTTP则是80端口,并且他们的连接方式不同(因为TCP上方需要进行加密)。

SSL是如何加密的?

常用的加密方式分为两种:

  • 对称加密

  • 非对称加密

对称加密

  • 对称加密算法是公开的

  • 其安全性是依赖密钥的

  • 对数据进行对称加密,需要使用一个密钥,解密时,需要相同的密钥解密

** 对称加密 **

假设对称加密算法为 f1(), 对称解密算法为 f2(),密钥为key,数据为 data,加密后数据为 datax
那么就有

f1(key, data) = x // 加密
f2(key, x) = data // 解密

对称加密的优点:

  • 计算量小,加密于解密速度较快,适合加解密较大的数据

对称加密的缺点:

  • 密钥传输容易泄漏,一个用户需要对应一个密钥,服务器密钥管理较为复杂

常见的对称加密算法有:

  • DES(强度低,易破解)

  • 3DES(仍易破解,在DES的基础上又进行了三次DES)

  • AES (强度相对较高,破解难度大)

假设使用对称加密,我们来看传输流程:

使用对称加密有如下几个问题:

  1. 服务端为每个客户端提供不同的key,这样做key的存储和管理是很困难的,并且key有被劫持的风险

  2. 如果采用同一个key,那么黑客也会拿到Key,进行非法操作

所以对称加密不安全。

非对称加密

  • 非对称加密算法也是公开的

  • 他的加密算法包含两个密钥,一个为公钥(public key),一个为私钥(private key)

  • 使用公钥加密、私钥解密; 如果使用私钥加密、只有公钥解密

  • 因为加解密使用不同的密钥,所以称为非对称加密

** 非对称加密 **

假设非对称加解密算法为T, 公钥为SK,私钥为PK,数据为 data,加密后数据为 datax
那么就有

T1(PK, data) = datax  // 私钥加密
T2(SK, datax) = data // 公钥解密
---
T1(PK, data) = datax  // 私钥加密
T2(SK, datax) = data // 公钥解密

即:私钥加密,公钥解密。

非对称加密的优点:

  • 加密和解密采用不同的钥匙,可以传输公钥,数据传输相对安全

非对称加密的缺点:

  • 计算量大,加密解密的速度较慢

常见的非对称加密算法如下:

  • RSA

RSA加密算法过程:

假设采用非对称加密,我们来看请求流程:

上述流程在客户端向服务端发送时,是没有明显问题的,因为黑客拿不到私钥,所以,黑客就不能对数据解密,而在服务端向客户端发送数据时,则有明显的问题:

  • 步骤6,由于客户端使用公钥解密数据,而公钥的信息是公开的

  • 所以黑客也拥有公钥,所以黑客可以截获数据,然后加密伪造信息发给服务器

  • 非对称加密的加密效率远低于对称加密,对于稍大的数据进行非对称加密,会非常耗时

所以非对称加密也不安全。

对称和非对称结合

从上面的分析来看,单独使用对称加密或者非对称加密很难满足需求。对称加密在加密效率上有着较高的优势,但其缺点主要在于不能给每个用户设立一个唯一的key,如果可以则对称加密就安全了。假设不考虑key的存储问题,为每个客户端提供一个不同的key,如下:

如果密钥传输是绝对安全的,这种传输方式就是绝对安全的。但是步骤1和2的密钥获取的步骤,同样会有可能被黑客篡改。这样问题就从数据安全性的问题,转移到了 对称加密的密钥安全传输的问题。

为了保证对称加密的密钥传输的安全性,如果我们继续使用对称加密,则陷入了死循环 ,永远解决不了安全问题。如果使用非对称加密对密钥进行加密:

  • 假设非对称加密是安全的,那么对称密钥的发送就是安全的

  • 但是,非对称加密的传输同样也不是安全的

  • 在步骤1中,如果客户端请求公钥时,被黑客截获

  • 黑客存储服务端的公钥,并返回自己的公钥钥给客户端

  • 客户端使用错误的公钥发送隐私数据给服务端,黑客再次接获数据

  • 黑客将内容解密(因为使用的是黑客的公钥),然后修改数据,再使用正确的公钥加密,发送给服务端

  • 这样就完成了伪装篡改的目的

上述问题是典型的中间人问题。

CA和证书

为了解决中间人问题,引入了CA证书。中间人问题出现的原因主要因为是网站公钥的获取,client端获取的公钥有可能是中间人伪造的假的公钥。为了保证公钥的准确性,出现了一个CA机构。CA机构负责存储各个网站的公钥,只有CA机构认证过的公钥,才是合法公钥。

CA机构会使用非对称加密通过CA的私钥对网沾的公钥进行加密,加密后的内容就是证书。所以证书内容主要是公钥。客户端在请求公钥时,不再请求公钥,而是去请求证书。客户端得到证书后,需要得到CA的公钥才能解密证书,得到想要的网站公钥。

如果客户端通过网络从CA机构获取CA机构的私钥,这样仍然不安全,仍然会有中间人问题。所以CA机构的公钥,是存储在各大浏览器本地中,而不是通过网络获取。

具体流程

  1. C访问S,告知S,C所支持的SSL版本、使用的非对称加密算法、以及随机数 1 (标记此次请求)

  2. S响应C,告知即将通讯的SSL版本、非对称加密算法、随机数2(标记此次响应)、以及证书(内容是网站公钥)

  3. C端接受到证书,对证书进行认证

  4. C访问S,生成随机数3,并将使用hash算法对随机数1, 随机数2进行签名,将签名值xx传给S

  5. S收到请求,比对签名,确认是刚刚那个C端。通过特殊算法对随机数1、2、3进行处理,生成数字 k

  6. S响应C,将随机数 1、2、3 进行签名,返回给C端

  7. C接受响应后,同样对1、2、3进行签名,比对服务端的签名值。如果签名比较成功,那么C端也生成了数字k。这个k就是C端所需要的对称加密密钥。

1571122922962
1571139545132
img
file
file
file
img
img
img