澳门金沙娱乐网址撘导航-澳门金沙娱乐场登陆
澳门金沙娱乐场sands
主页 > 官方博客 > 刘亚洲 >

浅谈HTTPS的原理及优缺点

  经常接触互联网的童鞋们应该都见过http和https,http作为应用最为广泛的网络传输协议,可以说是每个网站都必须要遵守的标准。那么https与http有什么不同呢?它又具有哪些优点和限制呢?下面就让我们来简单的了解一下吧!

  HTTPS全称为:Hyper Text Transfer Protocol over Secure Socket Layer,是以安全为目标的HTTP通道,简单讲是HTTP的安全版,即HTTP下加入SSL层。HTTPS的安全基础是SSL,因此加密的详细内容就需要SSL。 HTTPS存在不同于HTTP的默认端口及一个加密/身份验证层(在HTTP与TCP之间)。这个系统提供了身份验证与加密通讯方法。HTTPS现在被广泛用于万维网上安全敏感的通讯,例如交易支付等方面。

  HTTPS的工作原理:

  1、客户端将它所支持的算法列表和一个用作产生密钥的随机数发送给服务器;

  2、服务器从算法列表中选择一种加密算法,并将它和一份包含服务器公用密钥的证书发送给客户端;该证书还包含了用于认证目的的服务器标识,服务器同时还提供了一个用作产生密钥的随机数;

  3、客户端对服务器的证书进行验证,并抽取服务器的公用密钥;然后,再产生一个称作pre_master_secret的随机密码串,并使用服务器的公用密钥对其进行加密(参考非对称加/解密),并将加密后的信息发送给服务器;

  4、客户端与服务器端根据pre_master_secret以及客户端与服务器的随机数值独立计算出加密和MAC密钥(参考DH密钥交换算法)。

  5、客户端将所有握手消息的MAC值发送给服务器;

  6、服务器将所有握手消息的MAC值发送给客户端。

  HTTPS的优点:

  在目前的技术背景下,HTTPS是现行架构下最安全的解决方案,主要有以下几个好处:

  1、使用HTTPS协议可认证用户和服务器,确保数据发送到正确的客户机和服务器;

  2、HTTPS协议是由SSL+HTTP协议构建的可进行加密传输、身份认证的网络协议,要比http协议安全,可防止数据在传输过程中不被窃取、改变,确保数据的完整性。

  3、HTTPS是现行架构下最安全的解决方案,虽然不是绝对安全,但它大幅增加了中间人攻击的成本。

  HTTPS的缺点:

  技术方面

  1、相同网络环境下,HTTPS协议会使页面的加载时间延长近50%,增加10%到20%的耗电。此外,HTTPS协议还会影响缓存,增加数据开销和功耗。

  2、HTTPS协议的安全是有范围的,在黑客攻击、拒绝服务攻击、服务器劫持等方面几乎起不到什么作用。

  3、最关键的,SSL 证书的信用链体系并不安全。特别是在某些国家可以控制 CA 根证书的情况下,中间人攻击一样可行。

  成本方面

  1、SSL的专业证书需要购买,功能越强大的证书费用越高。个人网站、小网站可以选择入门级免费证书。

  2、SSL 证书通常需要绑定 固定IP,为服务器增加固定IP会增加一定费用;

  3、HTTPS 连接服务器端资源占用高较高多,相同负载下会增加带宽和服务器投入成本;

  看了上面的介绍,很多小伙伴是不是会觉得:既然HTTPS有那么多缺点,是不是我们的网站就不应该做呢?这个问题显然不是绝对的!随着技术的发展,HTTPS的很多缺点都是可以优化和弥补的。比如打开速度问题,我们完全可以通过CDN加速解决,很多IDC也在着手推出免费证书和一站式HTTPS搭建服务,而HTTPS的成本在未来也将会大大缩小!

澳门金沙娱乐场
澳门金沙娱乐场官方网站
澳门金沙娱乐场

关于我们    帮助中心    解决方案    行业资讯        Copyright © 2011-2015 沪ICP备12003050号-10版权所有

上海总部    徐州分公司    南京分公司    苏州分公司

丨丨丨智火传策丨丨丨丨丨

澳门金沙娱乐网址撘导航
 
 澳门金沙娱乐场登陆