標籤:
HTTPS(全稱Hyper Text Transfer Protocol over Secure Socket Layer),是以安全為目標的HTTP通道,簡單講是HTTP的安全版本。即HTTP下加入SSL層,HTTPS的安全基礎是SSL,因此加密的詳細內容就需要SSL。他是一個URL scheme(抽象標示符體系),句法類同http:體系。用於安全的HTTP資料轉送。https:URL表明它使用了HTTP,但HTTPS存在不同於HTTP的預設連接埠及一個加密/身分識別驗證層(在HTTP與TCP之間)。這個系統的最初研發由網景公司(Netscape)進行,並內建於其瀏覽器Netscape Navigator中,提供了身分識別驗證與加密通訊方法。現在它被廣泛用於全球資訊網上安全敏感的通訊,如交易支付方面。
它是由Netscape開發並內建於其瀏覽器中,用於對資料進行壓縮和解壓操作,並返回網路上傳送回的結果。HTTPS實際上應用了Netscape的安全通訊端層(SSL)作為HTTP應用程式層的子層。(HTTPS使用連接埠443,HTTP使用80來和TCP/IP進行通訊。)SSL使用40位關鍵字作為RC4流密碼編譯演算法,這對於商業資訊的加密是合適的。HTTPS和SSL支援使用X.509數字認證,如果需要的話使用者可以確認寄件者是誰。
它的主要作用可以分為兩種:一種是建立一個資訊安全通道,來保證資料轉送的安全;另一種就是確認網站的真實性。
限制:
它的安全保護依賴瀏覽器的正確實現以及伺服器軟體、實際密碼編譯演算法的支援。
一種常見的誤解是“銀行使用者線上使用https:就能充分徹底保障他們的銀行卡號不被偷竊。”實際上,與伺服器的加密串連中能保護銀行卡號的部分,只有使用者到伺服器之間的串連及伺服器自身並不能絕對確保伺服器自己是安全的,這點甚至已被攻擊者利用,常見的例子是模仿銀行網域名稱的釣魚攻擊。少數罕見攻擊在網站傳輸客戶資料時發生,攻擊者嘗試竊聽資料於傳輸中。
商業網站被人們期望迅速儘早引入新的特殊處理常式到金融網關,僅保障傳輸碼(transaction number)。不過他們常常儲存銀行卡號在同一個資料庫裡。那些資料庫和伺服器少數情況有可能被未授權使用者攻擊和損害。
HTTPS與HTTP