SSL與HTTPS,HTTP有什麼聯絡

來源:互聯網
上載者:User

標籤:style   http   io   os   ar   使用   for   sp   資料   

有人問:http和https有什麼區別?

HTTP,全稱"Hyper Text Transfer Protocol",是從瀏覽器訪問網站時使用的預設協議.由於瀏覽器到網站之間的資料傳送是明文方式,容易受到中間人攻擊和竊聽,不適合如銀行帳號,口令等敏感資訊的傳送. 如新浪http://www.sina.com.cn.

HTTPS,代表Hyper Text Transfer Protocol Secure,將SSL/TLS加密和認證功能融入到HTTP協議裡面,在資訊傳送前先通過SSL/TLS協議加密,收到的資訊會先被瀏覽器解密,再顯示出,從而保證了網上交易時的安全. HTTPS廣泛用在網上交易\支付\敏感資訊下載(如電子郵件)等領域. 如招行網上銀行

 

如何啟用HTTPS

為了準備讓Web伺服器接受HTTPS串連,管理員必須建立一個Web伺服器的SSL認證。 此認證必須由一對瀏覽器信任的憑證授權單位接受,如VeriSign, GlobalSign, Geotrust, Thawte, Comodo等。 瀏覽器在發布時就已經內建了主要認證機構的簽署憑證 ,使他們能夠驗證他們簽名的認證。

 

擷取認證

是向SSL代理商購買受信的國際SSL認證.使用者不需要安裝外掛程式,直接就可以安全訪問.

也有不受信的CA機構或個人簽發自我簽署憑證, 但是使用者需要手工添加的不被瀏覽器內建的簽署憑證到受根信任認證列表中。

 

TLS與SSL協議

Transport Layer Socket和Secure Socket Layer本質上是一樣的,是集加密和身份認證於一身的安全性通訊協定,為瀏覽器,IIS,Apache,Exchange Server等所有應用預設支援.

TLS是在SSL(由最早的瀏覽器廠商Netscape公司推出)基礎上,發展成國際標準組織IETF的標準RFC5246。

TLS協議允許客戶機/伺服器應用程式通過網路進行通訊的目的是防止竊聽、幹擾和偽造的資訊。

TLS使用加密和數位簽章技術提供在互連網上端點認證和通訊的保密性。加密強度可以達到1024或2048位。

在典型的end-user/browser使用,TLS身分識別驗證是單方面的:只有伺服器進行身分識別驗證 (用戶端知道伺服器的身份),而不是相反 (用戶端仍然未經驗證或匿名)。嚴格地說, 伺服器認證對於瀏覽器(工具)和終端使用者(個人)意義並不完全相同。對於瀏覽器,它只是意味著瀏覽器驗證伺服器的認證,即檢查了伺服器憑證的頒發機構是受信的,有完整的信任鏈結。一旦通過驗證,瀏覽器就顯示安全表徵圖(如狀態列上的“小鎖”)。但是,僅僅是驗證不“確定”伺服器到終端使用者。

 

對於終端使用者,最好要執行下列操作之一:檢查認證機構的根資訊,及認證的CA信任鏈結)。

特別是:在“小鎖”表徵圖,並不表示所訪問的網站是可信的,只是瀏覽器到網站的資訊進行了加密,避免誤解。惡意網站不能使用另一個網站的有效認證,因為他們網址URL和SSL認證是一一對應的。由於只有受信任的CA可以嵌入認證中的網址,是為了確保檢查與認證中指定的URL明顯的網址是識別真正的網站上的有效方式。

TLS的還支援更安全的雙向身份認證模式(通常是在公司專屬應用程式中),即用戶端(通常是瀏覽器)不僅驗證安全網站,安全網站也會驗證用戶端的身份(需要安裝用戶端或個人認證)。雙向驗證要求的用戶端也持有認證。

TLS/SSL協議建立涉及三個基本階段:

1. Peer negotiation for algorithm supporthttp://en.wikipedia.org/wiki/Transport_Layer_Security對等協商
2. Key exchange and authentication 金鑰交換和認證
3. Symmetric cipher encryption and message authentication 對稱密碼加密和訊息認證

OpenSSL 是一個強大的安全通訊端層密碼庫,囊括主要的密碼演算法、常用的密鑰和認證封裝管理功能及SSL協議,並提供豐富的應用程式供測試或其它目的使用。在OpenSSL被曝出現嚴重安全性漏洞後,發現多數通過SSL協議加密的網站使用名為OpenSSL的開源軟體包。由於這是互連網應用最廣泛的安全傳輸方法,被網銀、線上支付、電商網站、門戶網站、電子郵件等重要網站廣泛使用,所以該漏洞影響範圍廣大。OpenSSL漏洞不僅影響以https開頭的網站,駭客還可利用此漏洞直接對個人PC發起“心臟出血”(Heartbleed)攻擊。據分析,Windows上有大量軟體使用了存在漏洞的OpenSSL程式碼程式庫,可能被駭客攻擊抓取使用者電腦上的記憶體資料。

更多請參考

http://en.wikipedia.org/wiki/Transport_Layer_Security

SSL與HTTPS,HTTP有什麼聯絡

聯繫我們

該頁面正文內容均來源於網絡整理,並不代表阿里雲官方的觀點,該頁面所提到的產品和服務也與阿里云無關,如果該頁面內容對您造成了困擾,歡迎寫郵件給我們,收到郵件我們將在5個工作日內處理。

如果您發現本社區中有涉嫌抄襲的內容,歡迎發送郵件至: info-contact@alibabacloud.com 進行舉報並提供相關證據,工作人員會在 5 個工作天內聯絡您,一經查實,本站將立刻刪除涉嫌侵權內容。

A Free Trial That Lets You Build Big!

Start building with 50+ products and up to 12 months usage for Elastic Compute Service

  • Sales Support

    1 on 1 presale consultation

  • After-Sales Support

    24/7 Technical Support 6 Free Tickets per Quarter Faster Response

  • Alibaba Cloud offers highly flexible support services tailored to meet your exact needs.