HTTPS的七個誤解(譯文轉載)

來源:互聯網
上載者:User

開發網頁的時候,往往需要觀察HTTP通訊。

我使用的工具主要有兩個,在Firefox中是Firebug,在IE中是Fiddler。但是,一直聽別人說,付費軟體HttpWatch是這方面最好的工具。

前幾天,HttpWatch的官方網誌刊登了一篇好文章,澄清了一些HTTPS協議容易產生誤解的地方。學習之後,我增長了不少網頁加密通訊的知識。

我覺得這篇文章很實用,值得留作參考,就翻譯了出來。

==============================================

HTTPS的七個誤解

原文網址:http://blog.httpwatch.com/2011/01/28/top-7-myths-about-https/

譯者:阮一峰

誤解七:HTTPS無法緩衝

許多人以為,出於安全考慮,瀏覽器不會在本地儲存HTTPS緩衝。實際上,只要在HTTP頭中使用特定命令,HTTPS是可以緩衝的。

微軟的IE專案經理Eric Lawrence寫道:

"說來也許令人震驚,只要HTTP頭允許這樣做,所有版本的IE都緩衝HTTPS內容。比如,如果頭命令是Cache-Control: max-age=600,那麼這個網頁就將被IE緩衝10分鐘。IE的緩衝策略,與是否使用HTTPS協議無關。(其他瀏覽器在這方面的行為不一致,取決於你使用的版本,所以這裡不加以討論。)"

Firefox預設只在記憶體中緩衝HTTPS。但是,只要頭命令中有Cache-Control: Public,緩衝就會被寫到硬碟上。下面的圖片顯示,Firefox的硬碟緩衝中有HTTPS內容,頭命令正是Cache-Control:Public。

誤解六:SSL認證很貴

如果你在網上搜一下,就會發現很多便宜的SSL認證,大概10美元一年,這和一個.com網域名稱的年費差不多。而且事實上,還能找到免費的SSL認證。

在效力上,便宜的認證當然會比大機構頒發的認證差一點,但是幾乎所有的主流瀏覽器都接受這些認證。

誤解五:HTTPS網站必須有獨享的IP地址

由於IPv4將要分配完畢,所以很多人關心這個問題。每個IP地址只能安裝一張SSL認證,這是毫無疑問的。但是,如果你使用子網域名稱萬用字元SSL認證(wildcard SSL certificate,價格大約是每年125美元),就能在一個IP地址上部署多個HTTPS子網域名稱。比如,https://www.httpwatch.com和https://store.httpwatch.com,就共用同一個IP地址。

另外,UCC(整合通訊認證,Unified Communications Certificate)支援一張認證同時匹配多個網站,可以是完全不同的網域名稱。SNI(伺服器名稱指示,Server Name Indication)允許一個IP地址上多個網域名稱安裝多張認證。伺服器端,Apache和Nginx支援該技術,IIS不支援;用戶端,IE 7+、Firefox 2.0+、Chrome 6+、Safari 2.1+和Opera 8.0+支援。

誤解四:轉移伺服器時要購買新認證

部署SSL認證,需要這樣幾步:

  1. 在你的伺服器上,產生一個CSR檔案(SSL認證請求檔案,SSL Certificate Signing Request)。

  2. 使用CSR檔案,購買SSL認證。

  3. 安裝SSL認證。

這些步驟都經過精心設計,保證傳輸的安全,防止有人截取或非法獲得認證。結果就是,你在第二步得到的認證不能用在另一台伺服器上。如果你需要這樣做,就必須以其他格式輸出認證。

比如,IIS的做法是產生一個可以轉移的.pfx檔案,並加以密碼保護。

將這個檔案傳入其他伺服器,將可以繼續使用原來的SSL認證了。

誤解三:HTTPS太慢

使用HTTPS不會使你的網站變得更快(實際上有可能,請看下文),但是有一些技巧可以大大減少額外開銷。

首先,只要壓縮常值內容,就會降低解碼耗用的CPU資源。不過,對於當代CPU來說,這點開銷不值一提。

其次,建立HTTPS串連,要求額外的TCP往返,因此會新增一些發送和接收的位元組。但是,從可以看到,新增的位元組是很少的。

第一次開啟網頁的時候,HTTPS協議會比HTTP協議慢一點,這是因為讀取和驗證SSL認證的時間。下面是一張HTTP網頁開啟時間的瀑布圖。

同一張網頁使用HTTPS協議之後,開啟時間變長了。

建立串連的部分,大約慢了10%。但是,一旦有效HTTPS串連建立起來,再重新整理網頁,兩種協議幾乎沒有區別。先是HTTP協議的重新整理表現:

然後是HTTPS協議:

某些使用者可能發現,HTTPS比HTTP更快一點。這會發生在一些大公司的內部區域網路,因為通常情況下,公司的網關會截取並分析所有的網路通訊。但是,當它遇到HTTPS串連時,它就只能直接允許存取,因為HTTPS無法被解讀。正是因為少了這個解讀的過程,所以HTTPS變得比較快。

誤解二:有了HTTPS,Cookie和查詢字串就安全了

雖然無法直接從HTTPS資料中讀取Cookie和查詢字串,但是你仍然需要使它們的值變得難以預測。

比如,曾經有一家英國銀行,直接使用順序排列的數值表示session id:

駭客可以先註冊一個賬戶,找到這個cookie,看到這個值的表示方法。然後,改動cookie,從而劫持其他人的session id。至於查詢字串,也可以通過類似方式泄漏。

誤解一:只有註冊登入頁,才需要HTTPS

這種想法很普遍。人們覺得,HTTPS可以保護使用者的密碼,此外就不需要了。Firefox瀏覽器新外掛程式Firesheep,證明了這種想法是錯的。我們可以看到,在Twitter和Facebook上,劫持其他人的session是非常容易的。

咖啡館的免費WiFi,就是一個很理想的劫持環境,因為兩個原因:

  1. 這種WiFi通常不會加密,所以很容易監控所有流量。

  2. WiFi通常使用NAT進行外網和內網的地址轉換,所有內網用戶端都共用一個外網地址。這意味著,被劫持的session,看上去很像來自原來的登入者。

以Twitter為例,它的登入頁使用了HTTPS,但是登入以後,其他頁面就變成了HTTP。這時,它的cookie裡的session值就暴露了。

也就是說,這些cookie是在HTTPS環境下建立的,但是卻在HTTP環境下傳輸。如果有人劫持到這些cookie,那他就能以你的身份在Twitter上發言了。

(完)

聯繫我們

該頁面正文內容均來源於網絡整理,並不代表阿里雲官方的觀點,該頁面所提到的產品和服務也與阿里云無關,如果該頁面內容對您造成了困擾,歡迎寫郵件給我們,收到郵件我們將在5個工作日內處理。

如果您發現本社區中有涉嫌抄襲的內容,歡迎發送郵件至: info-contact@alibabacloud.com 進行舉報並提供相關證據,工作人員會在 5 個工作天內聯絡您,一經查實,本站將立刻刪除涉嫌侵權內容。

A Free Trial That Lets You Build Big!

Start building with 50+ products and up to 12 months usage for Elastic Compute Service

  • Sales Support

    1 on 1 presale consultation

  • After-Sales Support

    24/7 Technical Support 6 Free Tickets per Quarter Faster Response

  • Alibaba Cloud offers highly flexible support services tailored to meet your exact needs.