找回密码
 立即注册
搜索

[隐私安全] HTTPS 的加密机制是如何保护用户敏感数据的?

[复制链接]
智慧谋略 发表于 2023-11-3 12:34:27 | 显示全部楼层 |阅读模式
什么是https安全连接?
https,即http安全连接,可以说是http协议的安全版。众所周知,我们在互联网上浏览网站,一般都是使用的http协议(也就是前面的http),默认情况下数据是明文传送的,这些数据在传输过程中都可能会被捕获和窃听,因此是不安全的。https是互联网服务的标准加密通讯方案,就是为了满足对安全性要求比较高的用户而设计的。
为什么要使用https安全连接?
如果你的消息中有一些小秘密或者不希望别人看到的东西,如果您不希望被钓鱼网站盗用帐号信息;如果您希望您在使用邮箱的过程中更安全;那么我们推荐您使用https安全连接。
HTTP 和 HTTPS 的相同点
大多数情况下,HTTP 和 HTTPS 是相同的,因为都是采用同一个基础的协议,作为 HTTP 或 HTTPS 客户端——浏览器,设立一个连接到 Web 服务器指定的端口。当服务器接收到请求,它会返回一个状态码以及消息,这个回应可能是请求信息、或者指示某个错误发送的错误信息。系统使用统一资源定位器 URI 模式,因此资源可以被唯一指定。而 HTTPS 和 HTTP 唯一不同的只是一个协议头(https)的说明,其他都是一样的。
HTTPS 如何工作?
使用 HTTPS 连接时,服务器要求有公钥和签名的证书。
当使用 https 连接,服务器响应初始连接,并提供它所支持的加密方法。作为回应,客户端选择一个连接方法,并且客户端和服务器端交换证书验证彼此身份。完成之后,在确保使用相同密钥的情况下传输加密信息,然后关闭连接。为了提供 https 连接支持,服务器必须有一个公钥证书,该证书包含经过证书机构认证的密钥信息,大部分证书都是通过第三方机构授权的,以保证证书是安全的。
换句话说,HTTPS 跟 HTTP 一样,只不过增加了 SSL。
HTTP 包含如下动作:
1.浏览器打开一个 TCP 连接
2.浏览器发送 HTTP 请求到服务器端
3.服务器发送 HTTP 回应信息到浏览器
4.TCP 连接关闭
SSL 包含如下动作:
1.验证服务器端
2.允许客户端和服务器端选择加密算法和密码,确保双方都支持
3.验证客户端(可选)
4.使用公钥加密技术来生成共享加密数据
5.创建一个加密的 SSL 连接
6.基于该 SSL 连接传递 HTTP 请求
这下大家应该对SSL数字证书,和https加密有了详细的了解了吧。

 楼主| 智慧谋略 发表于 2023-11-3 12:34:41 | 显示全部楼层
超文本传输协议HTTP用于Web浏览器与Web服务器之间的通信。早期的互联网并没有考虑到安全问题,因此HTTP存在着通信内容被窃听、被篡改和被伪装的风险。如今,我们可以通过安全套接层SSL和传输层安全TLS这两种加密协议来解决HTTP存在的安全问题。将HTTP和SSL/TLS组合使用来确保信息传输的安全,这就是超文本传输安全协议HTTPS。
1.1 HTTP
使用HTTP进行Web通信
我们经常使用浏览器访问各式各样的网站来获取我们需要的信息,然而其中的原理很少有人清楚。当我们通过Web浏览器访问网站时,Web浏览器将会向Web服务器发送一条访问网站资源的请求,请求被允许则返回资源,资源的内容将会显示在Web浏览器上。
请求访问资源的Web浏览器等称为客户端,提供资源响应的Web服务器等称为服务器端,HTTP就是用于客户端与服务器端之间进行通信的协议。
HTTP的发展历程
为了实现远距离共享知识而构建的万维网WWW:将多个互相链接的超文本构成可以用Web浏览器访问Web服务器资源的系统;通过统一资源定位符URL来标识资源的位置;利用HTTP传递资源并选择超文本标记语言HTML来编写能被Web浏览器识别和显示的网页文件。
1990年发布的HTTP/0.9并没有被当做标准;1996年HTTP/1.0正式作为标准被发布;1997年发布的HTTP/1.1是目前主流的HTTP版本;2015年IETF发布基于SPDY的HTTP/2;2018年IETF发布基于QUIC的HTTP/3。
1.2 SSL/TLS
使用SSL/TLS进行安全通信
SSL/TLS被广泛应用于Web浏览器与Web服务器之间的数据加密和身份认证:对通信的数据进行加密来防止信息在传输过程中被泄露或篡改;对通信方进行身份认证来确保信息来自于正确的发送者且传送给正确的接收者。
NetScape时代的SSL
SSL是NetScape于1994年开发的加密协议。
SSL1.0从未对外公开发布过;1994年发布的SSL2.0因存在严重的安全漏洞而被遗弃;1995年发布的SSL3.0是完全重新设计的协议,逐渐发展为Web通信的标准。
IETF时代的TLS
1996年IETF接手SSL,并将其更名为TLS。
1999年IETF发布TLS1.0,也称为SSL3.1;2006年IETF发布TLS1.1,新增AES对称密码算法和针对CBC攻击的解决方法;2008年IETF发布的TLS1.2是目前主流的TLS版本,新增GCM、CCM等认证加密,新增消息认证码HMAC-SHA256并删除IDEA、DES等加密算法,将伪随机数函数PRF改为基于SHA-256来实现;2018年IETF发布TLS1.3。
1.3 HTTPS
HTTP的缺点
通信内容不加密导致的窃听风险:在设计HTTP的时候并没有考虑到安全方面的问题,因此HTTP不会对请求和响应的内容进行加密。
无法证明数据完整性导致的篡改风险:HTTP无法判断请求或响应的内容在发送至接收的过程中是否被修改。
不验证通信方身份导致的伪装风险:HTTP的请求和响应不会对通信方的身份进行确认,任何人都可发送请求,而服务器只要接收到请求就会返回响应。
HTTP + SSL/TLS = HTTPS
为了解决HTTP没有加密功能的问题,将HTTP和SSL/TLS相结合,通过对整个通信线路进行加密来防止通信内容被窃听、篡改或伪装,这就是超文本传输安全协议HTTPS。
HTTP通信时,位于应用层的HTTP直接和位于传输层的TCP进行通信。而HTTPS通信时,HTTP先和SSL进行通信,再由SSL和TCP进行通信。

 楼主| 智慧谋略 发表于 2023-11-3 12:35:00 | 显示全部楼层
HTTPS的加密机制主要通过使用SSL/TLS协议来保护用户敏感数据,包括登录信息、银行卡信息、个人隐私等。
HTTPS的加密机制具体如下:
  • SSL/TLS握手阶段:当用户访问一个使用HTTPS的网站时,客户端(例如Web浏览器)会向服务器发送一个HTTPS请求。服务器收到请求后,会向客户端返回一个数字证书,证书包含了服务器的公钥和一些其他信息。客户端使用服务器的公钥来验证证书的真实性,并生成一个随机的对称密钥。
  • 对称密钥加密阶段:客户端和服务器会使用这个随机的对称密钥来加密和解密传输的数据。对称密钥加密比公钥加密更快,因此可以更快地加密和解密数据。
  • 数据传输阶段:一旦握手过程完成,客户端和服务器就开始使用对称密钥来加密和解密数据。所有通过HTTPS传输的数据都会在传输前进行加密,并且在传输结束后进行解密。
由于HTTPS使用了SSL/TLS协议来加密传输数据,因此第三方无法窃听或修改传输的数据。即使数据被拦截,攻击者也无法解密数据,因为他们无法获得用于加密和解密数据的对称密钥。这种机制可以有效地保护用户敏感数据不被窃取或篡改。



HTTPS,即安全超文本传输协议,是HTTP协议的加强安全版,它能够保护用户在浏览器和网站之间传输的敏感数据。
HTTPS 的加密机制保护用户敏感数据的原理如下:
1. 加密传输:HTTPS 使用对称加密技术(如 AES)对传输的数据进行加密。这意味着发送方和接收方使用相同的密钥对数据进行加密和解密。例如,当你通过浏览器访问一个网站时,你的电脑会使用 HTTPS 将你的请求发送到网站服务器,同时也会加密这个请求。
2. 使用 SSL/TLS 密钥:SSL(Secure Sockets Layer)和 TLS(Transport Layer Security)是 HTTPS 的基础,它们提供了一种安全的方法来处理网络连接。SSL/TLS 密钥用于加密通信,只有拥有正确密钥的人才能解密数据。就像一把钥匙开一把锁一样,只有拥有正确的 SSL/TLS 密钥,才能解密通过 HTTPS 加密的数据。
3. 防止窃听:通过加密数据,即使攻击者(被称为中间人)在数据传输过程中截获了数据,他们也无法解密数据。这就防止了数据被窃听。例如,如果你在浏览器中输入密码,这个密码会被 HTTPS 加密后发送到网站服务器,即使中间人拦截了数据,他们也无法获取你的密码。
4. 数据完整性保护:HTTPS 还可以通过使用数字签名等技术来确保数据的完整性。这有助于防止数据在传输过程中被篡改。例如,当你从网站下载一个文件时,文件在下载过程中可能被篡改,但 HTTPS 会确保下载的文件与服务器上的文件一致,从而保护数据的完整性。
总的来说,HTTPS 的加密机制通过加密数据传输、防止窃听和保护数据完整性,来保护用户敏感数据的安全。这就是为什么当我们访问网站时,如果看到以 "https" 开头的网址,那么就可以放心,数据在传输过程中是安全的。


HTTPS(Hyper Text Transfer Protocol Secure)是一种在HTTP基础上加入了安全加密机制的协议,主要用于保护网络传输过程中的敏感信息。 HTTPS协议的加密机制包括了对称密钥加密和非对称密钥加密两种方式,下面将详细介绍HTTPS如何保护用户敏感数据。
1.对称密钥加密
对称密钥加密是HTTPS协议的一种加密方式,它使用相同的密钥对数据进行加密和解密。HTTPS通过在浏览器和服务器之间建立安全通道,使得客户端和服务器能够共享对称密钥,从而保证敏感数据的安全性。
具体来说,当用户访问一个使用HTTPS协议的网站时,浏览器会向服务器发送一个连接请求。服务器会生成一个对称密钥,并将其发送给客户端。客户端收到对称密钥后,使用该密钥对需要传输的数据进行加密,然后将加密后的数据发送给服务器。服务器使用相同的对称密钥对数据进行解密,从而得到原始数据。由于对称密钥只有服务器和客户端共享,因此任何未经授权的第三方都无法读取或篡改数据,从而保证了数据的机密性和完整性。
2.非对称密钥加密
非对称密钥加密是HTTPS协议的另一种加密方式,它使用一对公私钥对数据进行加密和解密。公钥是公开的,可以被任何人使用来加密数据,而私钥则是保密的,只有拥有者可以使用它来解密数据。
在HTTPS协议中,服务器会生成一对公私钥,并将公钥发送给客户端。客户端收到公钥后,使用公钥对需要传输的数据进行加密,并将加密后的数据发送给服务器。服务器收到加密后的数据后,使用私钥对数据进行解密,从而得到原始数据。
由于只有服务器拥有私钥,因此任何未经授权的第三方都无法解密数据,从而保证了数据的机密性。此外,由于公钥是公开的,因此任何人都可以使用公钥对数据进行加密,从而保证了数据的完整性。
3.数字证书
数字证书是HTTPS协议中用于验证服务器身份的一种机制。数字证书包含了服务器的公钥、服务器的身份信息以及数字签名等信息,客户端可以通过数字证书验证服务器的身份,从而避免中间人攻击等安全问题。
在HTTPS协议中,服务器会向数字证书颁发机构(CA)申请数字证书。数字证书颁发机构会对服务器进行身份验证,并向服务器颁发数字证书。客户端在访问服务器时,会收到服务器发送的数字证书,并使用数字证书中包含的公钥来加密一个随机数,并将加密后的随机数发送给服务器。服务器使用私钥对随机数进行解密,并使用解密后的随机数生成会话密钥。客户端和服务器都使用会话密钥对数据进行加密和解密。
由于数字证书中包含了服务器的身份信息,客户端可以通过数字证书验证服务器的身份。如果数字证书无效或被篡改,客户端会发出警告,提示存在安全风险,从而保证了通信的安全性。
总的来说,HTTPS协议通过对称密钥加密和非对称密钥加密两种方式以及数字证书验证机制,保证了通信过程中敏感数据的机密性、完整性和身份认证等安全要求。在今天互联网信息交互愈发频繁的环境下,HTTPS的安全性越来越重要,越来越受到广泛应用。


高级模式
B Color Image Link Quote Code Smilies

本版积分规则

Archiver|手机版|小黑屋|探索掌握未知、共创美好未来

GMT+8, 2026-9-17 02:30 , Processed in 0.063415 second(s), 35 queries .

Powered by Discuz! X5.0

© 2001-2026 Discuz! Team.

快速回复 返回顶部 返回列表