【网络编程·应用层】https协议——加密与窃密的攻防战

2023-11-13


需要云服务器等云产品来学习Linux的同学可以移步/-->腾讯云<--/-->阿里云<--/-->华为云<--/官网,轻量型云服务器低至112元/年,新用户首次下单享超低折扣。


 目录

一、https协议的介绍

二、加密和解密

1、加密和解密的过程

2、为什么需要加密和解密

3、常见的加密方式

3.1对称加密

3.2非对称加密

3.3数据摘要(数据指纹)

3.4数字签名

三、https加密解密的方式选择和中间人攻击的方式

1、只使用对称加密(×)

2、一方使用非对称加密(×)

3、双方都使用非对称加密(×)

4、使用非对称加密+对称加密(×)

5、中间人攻击方式

6、https协议引入数字证书

6.1什么是数字证书

6.2什么是数据签名

7、使用非对称加密+对称加密+数字证书(√)

四、https协议总结


一、https协议的介绍

http协议内容都是按照⽂本的⽅式明⽂进行传输,这就导致在传输过程中信息被轻易窃取、篡改。

https协议属于应用层协议之一,是在http协议的基础上引⼊了⼀个加密层。如果一方是使用https协议进行发送的,那么接收的一方也必定是https协议。https协议保障了数据在网络中的安全。我们可以根据其所绑定的端口号来区分是http协议还是https协议。

二、加密和解密

1、加密和解密的过程

        加密就是把明⽂(要传输的信息)进行⼀系列变换, ⽣成密文;解密就是把密⽂再进⾏⼀系列变换, 还原成明文。

2、为什么需要加密和解密

        因为http的内容是明文传输的,明⽂数据会经过路由器、wifi热点、通信服务运营商、代理服务器等多个物理节点,如果信息在传输过程中被劫持,传输的内容就完全暴露了。劫持者还可以篡改传输的信息且不被对⽅察觉,这就是中间人攻击 ,所以我们才需要对信息进⾏加密。

3、常见的加密方式

3.1对称加密

• 采用单钥密码系统的加密⽅法,同⼀个密钥可以同时⽤作信息的加密和解密,这种加密方法称为对称加密,也称为单密钥加密,特征:加密和解密所⽤的密钥是相同的。

• 常见对称加密算法(了解一下):DES、3DES、AES、TDEA、Blowfish、RC2等

• 特点:算法公开、计算量⼩、加密速度快、加密效率高

        对称加密其实就是通过同⼀个 "密钥" , 把明⽂加密成密文, 并且也能把密⽂解密成明文。

        按位异或就是⼀个简单的对称加密,不过HTTPS 中并不是使用按位异或。

3.2非对称加密

        需要两个密钥来进行加密和解密,这两个密钥是公开密钥(public key,简称公钥)和私有密钥(private key,简称私钥)。

• 常见非对称加密算法(了解):RSA,DSA,ECDSA

• 特点:算法强度复杂、安全性依赖于算法与密钥但是由于其算法复杂,⽽使得加密解密速度没有对称加密解密的速度快。 公钥和私钥是配对的. 最⼤的缺点就是运算速度非常慢,比对称加密要慢很多。公钥可以认为是一把锁,私钥是锁的钥匙,锁给谁都行,但是只有持有私钥的人才能打开。

• 通过公钥对明文加密, 变成密文;通过私钥对密⽂解密, 变成明⽂

当然也可以反着用:

• 通过私钥对明⽂加密, 变成密文;通过公钥对密⽂解密, 变成明⽂

3.3数据摘要(数据指纹)

• 数字指纹(数据摘要),其基本原理是利⽤单向散列函数(Hash函数)对信息进⾏运算,⽣成⼀串固定⻓度的数字摘要。数字指纹并不是⼀种加密机制,但可以⽤来判断数据有没有被窜改,如果对数据某个地方进行小小的改动,重新生成的哈希摘要也和改动前的大不一样。

• 摘要常见算法:有MD5、SHA1、SHA256、SHA512等,算法把⽆限的映射成有限,因此可能会有碰撞(两个不同的信息,算出的摘要相同,但是概率非常低)

• 摘要特征:和加密算法的区别是,摘要严格意义不是加密,因为没有解密,只不过从摘要很难反推原信息,通常用来进行前后数据的对比,观察数据是否被修改过,也可以用于实现网盘的秒传功能、公司数据库密码存储等

        涉及到用户密码的字段,都是要加密的。一般数据库中的密码字段,长度是固定的(便于设计表结构),会将用户密码生成哈希摘要。每次用户登录时都将转换成哈希摘要与数据库的哈希摘要进行对比,所以数据库泄露也不怕。

3.4数字签名

• 对摘要经过加密,得到的就是数字签名。签名的形成是基于非对称加密算法。

三、https加密解密的方式选择和中间人攻击的方式

网络通信中,需要解决1、数据被监听2、数据被篡改

对称加密解密速度快,非对称加密解密速度慢。

1、只使用对称加密(×)

        如果通信双方只使用一个密钥进行加密通信,那么完全可以实现加密通信,除非密钥被破解。但是一台服务器将来可能会面对多个客户端,每个客户端的密钥肯定得不一样,如果只使用对称加密,那么服务器咋知道每一台客户端的密钥是啥?所以在进行正常的加密数据通信之前,需要先解决密钥如何被对方安全收到的问题。所以仅使用对称加密是行不通的。

2、一方使用非对称加密(×)

        非对称加密既可以使用公钥加密,也可以使用私钥加密。但是使用公钥加密必须使用私钥解密,使用私钥加密必须使用公钥解密。

        只使用非对称加密,可以保证客户端->服务器的通信是安全的,但是服务器返回给客户端响应是不安全的,因为服务器发送响应给客户端时,手里有公钥和私钥,使用公钥加密的密文发给客户端,客户端没有私钥,解不了密;那响应的时候把私钥用传过去行不行?不行的,因为私钥一但暴露到公网中,就可能被劫持,黑客拿到私钥原地破解密文。

3、双方都使用非对称加密(×)

        既然单方使用非对称加密只能保障一个方向的通信安全,那么双方都使用非对称加密不就可以实现通信的安全了吗。

        客户端和服务器各自拥有一对公钥和私钥,开始通信时互相给对方推送明文公钥,后续双方信息将由对方提供的公钥加密后推送至对方,双方使用手中的私钥对密文进行解密。

        但是这种加密方式仍存在问题,第一个问题是通信速度慢,第二个问题是这种加密解密方式仍然存在安全问题。

4、使用非对称加密+对称加密(×)

        使用非对称加密使双方知道对称密钥,后续再使用对称加密的方式进行通信。

        只有首次使用了非对称加密,后续所有的通信都将采用对称加密,大大提高了通信速度。但是这种加密解密的方式也存在安全问题,这个安全问题和本章第三节的安全问题一模一样。因为中间人可能一开始就已经介入了。

5、中间人攻击方式

        细节见图,该场景的本质问题是服务器在返回公钥的时候,被中间人截取并替换了公钥,并且客户端没有能力辨别公钥是否合法。

        所以需要客户端具有判别公钥是否合法的能力。

6、https协议引入数字证书

6.1什么是数字证书

        服务端在使⽤HTTPS前,需要向CA机构申领⼀份数字证书,数字证书⾥含有证书申请者信息、公钥信息等。客户端向服务器请求公钥时,服务器把证书传输给浏览器,浏览器从证书里获取公钥就行了,证书就如⾝份证,是服务端公钥的身份证明。

        这个证书可以理解成是⼀个结构化的字符串, ⾥⾯包含了以下信息:证书发布机构、证书有效期、公钥、证书所有者、签名等。

        申请证书的时候,需要在特定平台⽣成CSR,同时⽣成公钥和私钥。这对密钥就是用来在⽹络通信中进行明文加密以及数字签名时使用的。

        其中公钥会随着CSR⽂件,⼀起发给CA进⾏权威认证,私钥服务端自己保留,后续用于通信使用(主要就是⽤来交换对称密钥)

6.2什么是数据签名

        当服务端申请CA证书的时候,CA机构会对该服务端进⾏审核,并专门为该⽹站形成数字签名,过程如下:

1. CA机构拥有非对称加密的私钥A和公钥A'

2. CA机构对服务端申请证书的明⽂数据进⾏hash,形成数据摘要

3. 然后对数据摘要用CA私钥A'加密,得到数字签名S

        服务端申请的证书明文和数字签名S 共同组成了数字证书,这样⼀份数字证书就可以颁发给服务端了

注意:每一个浏览器都内置了受信任的证书发布机构的公钥。

7、使用非对称加密+对称加密+数字证书(√)

        在客户端和服务器刚⼀建⽴连接的时候, 服务器给客⼾端返回数字证书,证书明文包含了服务端的公钥, 也包含了⽹站的⾝份信息等。

        即使证书被中间人窃取,中间人也做不了什么。例如我现在要访问CSDN首页:

        1、如果中间人修改证书中的明文信息,由于中间人没有CA机构的私钥,无法生成被修改明文的密文。如果直接转交给客户端,客户端用内置的CA公钥对密文进行解密,同时对明文数据进行哈希,两份哈希值一比对就会发现证书信息被篡改。

        2、同样的,如果中间人直接掉包整个CA证书(必须是真的CA证书,假的CA证书无法被浏览器内置公钥解密),客户端一解密,就会发现证书的域名和请求服务器的域名不一致,客户端就会发现服务端给的证书中的信息内容对不上。

        客户端拿到证书也就拿到了服务端的公钥,再使用该公钥对对称密钥进行加密,将密文发送给服务端,中间人同样无法对此密文进行解密(因为该密文私钥在服务端手上),服务端拿到密文后使用私钥对密文进行解密,就获得了对称密钥,后续客户端、服务器双方使用对称密钥进行通信即可。因为引入了CA证书,保证了信息的安全性,整个通信过程中间人只能干瞪眼。

四、https协议总结

https协议通过引入CA证书保证数据传输的安全性。

https整个工作过程中涉及的密钥有三组:

第⼀组(非对称加密): CA机构给的非对称密钥对,⽤于校验证书是否被篡改。

服务器持有私钥(私钥在形成CSR⽂件与申请证书时获得), 客户端持有公钥(操作系统包含了可信任的 CA 认证机构有哪些, 同时持有对应的公钥)。

第⼆组(非对称加密):服务端生成的非对称密钥对,用于协商⽣成对称加密的密钥。

第三组(对称加密): 客户端生成的对称密钥,客⼾端和服务器后续传输的数据都通过这个对称密钥进行加密解密。

本文内容由网友自发贡献,版权归原作者所有,本站不承担相应法律责任。如您发现有涉嫌抄袭侵权的内容,请联系:hwhale#tublm.com(使用前将#替换为@)

【网络编程·应用层】https协议——加密与窃密的攻防战 的相关文章

随机推荐

  • 小白学习go之基础篇2 -- Slice切片的原理

    文章目录 前言 一 为什么要有切片 二 切片是怎么实现的呢 1 Go的切片结构体 SliceHeader 2 初始化切片的两种方式 3 切片是在栈上分配内存的还是在堆 4 切片的扩容 三 切片的使用有什么坑需要注意呢 总结 前言 本文主要记
  • 【解决】mysql安装时,Unable to connect to any of the specified MySQL hosts

    解决方法 win r打开运行 输入regedit 打开注册表 更改注册表 找到HKEY LOCAL MACHINE SYSTEM CurrentControlSet services mysql 服务名 ImagePath 我原先的地址为
  • 性能调优篇07:Zabbix性能优化的几点原则

    性能调优 概述 使Zabbix系统正确调整以获得最佳性能是非常重要的 Zabbix性能优化的几点原则 确保zabbix内部组件性能处于被监控状态 调优的基础 使用硬件性能足够好的服务器 不同角色分开 使用各自独立的服务器 使用分布式部署 调
  • 统计:Flutter,开发采用量

    本文作者 徐宜生 原文发布于 群英传 Flutter这个东西出来这么久了 到底市场占有率怎么样呢 为了让大家了解这一真实数据 也为了让大家了解当前Flutter在各大App中的使用情况 我今天下载了几百个App 占了手机将近80G空间 就为
  • 队列同步器AQS原理分析及具体实现

    Java中的并发编程很多都是以队列同步器AbstractQueuedSynchronizer为基础的 例如ReentrantLock CountDownLatch等 下面介绍其构成以及相应的实现 构成 private volatile in
  • 【汽车电子】浅谈LIN总线

    目录 1 为何使用LIN总线 2 什么是LIN总线 3 LIN总线的主从关系 4 LIN的特点 5 LIN报文帧结构 6 LIN总线波形 7 帧类型 8 进度表 9 状态机的实现 10 总结 11 声明 1 为何使用LIN总线 在这里你可能
  • Vue常用的修饰符有哪些?分别有什么应用场景?

    一 修饰符是什么 在程序世界里 修饰符是用于限定类型以及类型成员的声明的一种符号 在Vue中 修饰符处理了许多DOM事件的细节 让我们不再需要花大量的时间去处理这些烦恼的事情 而能有更多的精力专注于程序的逻辑处理 vue中修饰符分为以下五种
  • 一步一步详解LSTM网络【从RNN到LSTM到GRU等,直至attention】

    一步一步详解LSTM网络 从RNN到LSTM到GRU等 直至attention 0 前言 1 Recurrent Neural Networks循环神经网络 2 The Problem of Long Term Dependencies长期
  • import sys

    import sys 的作用是什么 参考来源 1 首先 先看一段代码 1 from sys import argv 2 script first second third argv 3 print The script is called
  • 3A之自动白平衡(AWB)篇

    在手机相机的专业模式中 可以看到有一个白平衡 WB 调节的选项 什么是AWB 人眼视觉系统具有颜色恒常性的特点 对物体的观察不受光源的影响 本质上是白色的物体 在不同色温 反射光线颜色不同的场景下 经过人眼的视觉系统矫正后还是白色 而对于C
  • 信息安全渗透测试都需要学习哪些内容?

    这个问题 说实话 在2019年之前 其实关注信息安全相关的人并不多 对于市场来讲 信息安全的需求量也不是很大 但大家都知道 在中国 随着时代和技术的发展 信息安全越来越受到重视 一步一步上升到国家战略层面 随着等保2 0出台 相应的信息行业
  • 阿里开源FASTJSON2,为FASTJSON重构升级,目标是为下一个十年提供一个高性能的JSON库

    大厂杂谈关注到阿里最近开源了fastjson2 推出几天已经获得500多的star FASTJSON2是FASTJSON项目的重要升级 目标是为下一个十年提供一个高性能的JSON库 持JSON JSONB两种协议 JSONPath是一等公民
  • 代码质量保障第2讲:单元测试 - 浅谈单元测试

    代码质量保障第2讲 单元测试 浅谈单元测试 本文是代码质量保障第2讲 浅谈单元测试 单元测试 unit testing 是指对软件中的最小可测试单元进行检查和验证 这是基础 所以围绕着单元测试 我从网上搜集和总结了相关的概念 以助你完善体系
  • 「OKR 理论篇」5 分钟快速掌握 OKR 管理法

    近几年在企业管理领域有一个很火的词 OKR 它发源于英特尔 兴盛于Google 随着字节跳动等互联网新贵的迅速崛起 引起了越来越多创新企业的关注 然而 对大部分公司而言 他们并没有完全理解 OKR 理念 往往将 OKR 与绩效考核等同起来
  • 用朴素贝叶斯做垃圾邮件分类&demo

    贝叶斯公式 全概公式 思路和实现 最终的目标 对于一封邮件 分词得到 我们需要求出给定的条件下 这封邮件是垃圾邮件的概率 即求出 这里s表示是垃圾邮件 spam 根据贝叶斯公式 根据全概公式 上式 这里n表示是正常邮件 noraml 令先验
  • 分布式应用:Zabbix代理服务器与SNMP监控

    目录 一 理论 1 分布式监控 2 Zabbix代理服务器部署 3 配置 agent 使用 proxy 4 设置 Zabbix SNMP 监控 二 实验 1 Zabbix代理服务器部署 2 配置 agent 使用 proxy 3 设置 Za
  • 多线程与高并发--------线程

    一 线程的基础概念 一 基础概念 1 1 进程与线程 什么是进程 进程是指运行中的程序 比如我们使用钉钉 浏览器 需要启动这个程序 操作系统会给这个程序分配一定的资源 占用内存资源 什么线程 线程是CPU调度的基本单位 每个线程执行的都是某
  • Linux下七种文件类型、文件属性及其查看方法

    1 七种文件类型 普通文件类型 Linux中最多的一种文件类型 包括 纯文本文件 ASCII 二进制文件 binary 数据格式的文件 data 各种压缩文件 第一个属性为 目录文件 就是目录 能用 cd 命令进入的 第一个属性为 d 例如
  • C++ 函数模板(template)详解

    目录 1 前言 2 为什么要使用函数模板 3 函数模板语法 3 1函数模板定义形式 4 函数模板和函数重载 4 1函数模板无法隐式数据类型转换 4 2当函数模板和普通函数都符合调用时 优先选择普通函数 4 3如果函数模板会产生更好的匹配 使
  • 【网络编程·应用层】https协议——加密与窃密的攻防战

    需要云服务器等云产品来学习Linux的同学可以移步 gt 腾讯云 lt gt 阿里云 lt gt 华为云 lt 官网 轻量型云服务器低至112元 年 新用户首次下单享超低折扣 目录 一 https协议的介绍 二 加密和解密 1 加密和解密的