HTTPS优缺点和原理解析:我们的网站该不该做HTTPS?

我们对于做不做HTTPS网站这一问题进行了相关调研。和脚本之家小编一起来了解一下吧。

HTTPS是什么:

HTTPS(全称:Hyper Text Transfer Protocol over Secure Socket Layer),是以安全为目标的HTTP通道,简单讲是HTTP的安全版。即HTTP下加入SSL层,HTTPS的安全基础是SSL,因此加密的详细内容就需要SSL。 HTTPS存在不同于HTTP的默认端口及一个加密/身份验证层(在HTTP与TCP之间)。这个系统提供了身份验证与加密通讯方法。现在它被广泛用于万维网上安全敏感的通讯,例如交易支付方面。

传统的HTTP模式,存在着大量的灰色中间环节,相关信息很容易被窃取,但HTTPS却是通过认证用户与服务器,将数据准确地发送到客户机与服务器,并采用加密方式以防数据中途被盗取,大大降低了第三方窃取信息、篡改冒充身份的风险。

HTTPS优缺点和原理解析:我们的网站该不该做HTTPS?

HTTPS安全原理解析:

HTTPS主要由有两部分组成:HTTP + SSL / TLS,也就是在HTTP上又加了一层处理加密信息的模块。服务端和客户端的信息传输都会通过TLS进行加密,所以传输的数据都是加密后的数据。HTTPS与HTTP的原理区别可以观察下图:

HTTPS优缺点和原理解析:我们的网站该不该做HTTPS?

HTTPS的工作原理:

①. 客户端将它所支持的算法列表和一个用作产生密钥的随机数发送给服务器;

②. 服务器从算法列表中选择一种加密算法,并将它和一份包含服务器公用密钥的证书发送给客户端;该证书还包含了用于认证目的的服务器标识,服务器同时还提供了一个用作产生密钥的随机数;

③. 客户端对服务器的证书进行验证(有关验证证书,可以参考数字签名),并抽取服务器的公用密钥;然后,再产生一个称作pre_master_secret的随机密码串,并使用服务器的公用密钥对其进行加密(参考非对称加/解密),并将加密后的信息发送给服务器;

④. 客户端与服务器端根据pre_master_secret以及客户端与服务器的随机数值独立计算出加密和MAC密钥(参考DH密钥交换算法)。

⑤. 客户端将所有握手消息的MAC值发送给服务器;

⑥. 服务器将所有握手消息的MAC值发送给客户端。

HTTPS的优点与缺点:

根据案例反馈,目前HTTPS的优缺点主要分布在三方面:

HTTPS优缺点和原理解析:我们的网站该不该做HTTPS?

HTTPS的优点:

安全性方面

在目前的技术背景下,HTTPS是现行架构下最安全的解决方案,主要有以下几个好处:

1、使用HTTPS协议可认证用户和服务器,确保数据发送到正确的客户机和服务器;

2、HTTPS协议是由SSL+HTTP协议构建的可进行加密传输、身份认证的网络协议,要比http协议安全,可防止数据在传输过程中不被窃取、改变,确保数据的完整性。

3、HTTPS是现行架构下最安全的解决方案,虽然不是绝对安全,但它大幅增加了中间人攻击的成本。

HTTPS的缺点:

技术方面

1、相同网络环境下,HTTPS协议会使页面的加载时间延长近50%,增加10%到20%的耗电。此外,HTTPS协议还会影响缓存,增加数据开销和功耗。

2、HTTPS协议的安全是有范围的,在黑客攻击、拒绝服务攻击、服务器劫持等方面几乎起不到什么作用。

3、最关键的,SSL 证书的信用链体系并不安全。特别是在某些国家可以控制 CA 根证书的情况下,中间人攻击一样可行。

成本方面

1、SSL的专业证书需要购买,功能越强大的证书费用越高。个人网站、小网站可以选择入门级免费证书。

2、SSL 证书通常需要绑定 固定IP,为服务器增加固定IP会增加一定费用;

3、HTTPS 连接服务器端资源占用高较高多,相同负载下会增加带宽和服务器投入成本;

既然HTTPS有这么多缺点,那是不是就不该做呢,当然不是的,随着技术的发展很多缺点是可以优化和弥补的。比如:

打开速度问题完全可以通过CDN加速解决,很多IDC也在着手推出免费证书和一站式HTTPS搭建服务,HTTPS成本在未来将会大大缩小!

我们到底要不要做HTTPS?

HTTPS优缺点和原理解析:我们的网站该不该做HTTPS?

调研中发现,大多数人对HTTPS持观望态度,他们对HTTPS安全性是认可的,但是从各个层面进行考虑后,做出了目前不做HTTPS网站的决定,主要有以下两种观点:

正方观点

1、HTTPS具有更好的加密性能,避免用户信息泄露

2、HTTPS复杂的传输方式,降低网站被劫持的风险;

3、搜索引擎已经全面支持HTTPS抓取、收录,并且会优先展示HTTPS结果;

4、从安全角度来说个人觉得要做HTTPS,不过HTTPS可以采用登录后展示;

5、HTTPS绿锁表示可以提升用户对网站信任程度;

6、基础成本可控,证书及服务器已经有了成型的支持方案;

7、网站加载速度可以通过cdn等方式进行弥补,但是安全不能忽略;

8、HTTPS是网络的发展趋势,早晚都要做;

9、可以有效防止山寨、镜像网站;

反方观点

1、HTTPS会降低用户访问速度,增加网站服务器的计算资源消耗;

2、目前搜索引擎只是收录了小部分HTTPS内容,应该保持观望制度;

3、HTTPS需要申请加密协议,增加了运营成本;

4、百度目前对HTTPS的优先展现效果不明显,谷歌较为明显;

5、技术门槛较高,无从下手;

6、目前站点不涉及私密信息,无需HTTPS;

7、兼容性有待提升,如robots不支持/联盟广告不支持等;

8、HTTPS网站的安全程度有限,该被黑还是被黑;

9、HTTPS维护比较麻烦,在搜索引擎支持HTTP的情况,没必要做HTTPS;

HTTPS的数据加密性:

HTTPS中数据的保密性主要是通过加密完成的。加密算法一般分为两种,一种是非对称加密(也叫公钥加密),另外一种是对称加密(也叫密钥加密)。

HTTPS使用非对称加解密主要有两个作用,一个是密钥协商,另外可以用来做数字签名。所谓密钥协商简单说就是根据双方各自的信息计算得出双方传输内容时对称加解密需要使用的密钥。如下图:

HTTPS优缺点和原理解析:我们的网站该不该做HTTPS?

对称加密就是加密和解密都使用的是同一个密钥。如下图:

HTTPS优缺点和原理解析:我们的网站该不该做HTTPS?

HTTS多次握手和复杂的加密机制有效的加大了网站的安全性,加密机制与认证机制可以减少网站被劫持和假冒的风险!

来源:百度站长平台

版权声明:本文内容由互联网用户自发贡献,该文观点仅代表作者本人。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如发现本站有涉嫌抄袭侵权/违法违规的内容, 请发送邮件至253000106@qq.com举报,一经查实,本站将立刻删除。

发布者:SEO优化专员,转转请注明出处:https://www.chuangxiangniao.com/p/895103.html

(0)
上一篇 2025年1月4日 00:13:20
下一篇 2025年1月4日 00:14:29

AD推荐 黄金广告位招租... 更多推荐

相关推荐

  • SSL证书如何选择?HTTPS证书购买指南

    SSL证书,又叫服务器证书、HTTPS证书,它是数字证书的一种,由受信任的数字证书颁发机构CA颁发,具有身份验证和数据传输加密功能。过去的一年,全球包括Google、FireFox等各大主流浏览器都在推动站点加密。SSL证书在国内呈现出爆发…

    安全 2025年1月4日
    100
  • 天威诚信:HTTPS加密升级迫在眉睫

    7月即将发布的Chrome68将标记所有HTTP页面为“不安全” 时间已进入7月,谷歌最新版本的Chrome68浏览器发布在即,天威诚信提示:如果你的网站还未实现HTTPS加密,你将会经历一场灾难,HTTPS加密迫在眉睫! 早在今年2月时,…

    安全 2025年1月4日
    100
  • 你的网站离HTTPS加密只差一个SSL证书的距离!

    如今人们的生活对互联网的依赖度越来越高,但互联网也是一把双刃剑,在为用户提供方便之时,也容易导致用户的隐私出现泄漏,所以保护用户隐私是很重要的。 在网络环境中以HTTP协议传输账户和密码将会给用户带来巨大的安全威胁,这种协议下用户的个人隐私…

    安全 2025年1月4日
    100
  • https证书申请经验:我是如何成功申请Comodo SSL证书的

    现在谷歌、火狐等浏览器开始对传统HTTP协议网站标识不安全提醒,这要求从事外贸网站营销的人作出改变:网站升级为HTTPS协议。笔者从事外贸近10年,一直是通过自己的外贸网站与海外客户沟通、交易,为了不影响海外客户正常访问网站,网站升级成HT…

    安全 2025年1月4日
    100
  • 惊吓:HTTP站点为危险网站代名词 chrome浏览器立新标准

    谷歌将在7月24日推出针对台式机的Chrome 68,为了将互联网用户转移到一个更安全的网络,访问未加密网站的Chrome用户将收到警告。使用最新版本的谷歌Chrome浏览器,所有HTTP网站都会被标记为“不安全”。谷歌早在2月份,word…

    安全 2025年1月4日
    100
  • 网站升级到HTTPS!SSL证书选购指南

    7月24日,谷歌浏览器Chrome 68正式发布,其中最为关注的一点就是只要通过该版本浏览器访问未加密的HTTP网站,全部被标记为“不安全”。Chrome浏览器目前在PC端市场份额稳居第一,因此大部分HTTP网站将会受到影响,升级到HTTP…

    安全 2025年1月4日
    100
  • http与https的区别,ssl证书升级必要性

    https对于大部分人来说,意味着比较安全。相比http,让人更加放心。但是作为普通网民,对http与https区别,以及https升级流程操作,下面详细介绍。 一、什么是HTTP HTTP是互联网上应用最为广泛的一种网络协议,是一个客户端…

    安全 2025年1月4日
    100
  • HTTPS也不安全?No,只因没有避开这个误区

    当我们在咖啡馆连上WiFi打开网页和邮箱时,殊不知有人正在监视着我们的各种网络活动。在打开账户网页的一瞬间,也许黑客就已经盗取了我们的银行凭证、家庭住址、电子邮件和联系人信息,而这一切我们却毫不知情。这是一种网络上常见的“中间人攻击”(Ma…

    安全 2025年1月4日
    100
  • 你的人生只值50美元,Http早已是黑客驰骋的“游乐场”

    你想过我们的个人数据在黑市上能值多少钱吗?1万?5万?还是10万? 近日,卡巴斯基实验室(Kaspersky Lab)对暗网市场进行了调查,研究人员发现,罪犯可以用低于50美元的价格出售某人的完整数字生活,比单个被黑账户的价格要低得多,大多…

    安全 2025年1月4日
    100
  • 网站HTTPS改造全程详解

     一直用的是360浏览器管理自己的网站,有一次在朋友电脑用谷歌浏览器查看自己的网站,发现谷歌浏览器在网站地址栏前面标注不安全,还以为网站出啥漏洞了,后来发现是虚惊一场,原因是谷歌对未安装SSL证书的网站都提示安全风险,后来查了一大堆资料,发…

    2025年1月4日 安全
    100

发表回复

登录后才能评论

联系我们

156-6553-5169

在线咨询: QQ交谈

邮件:253000106@qq.com

工作时间:周一至周五,9:30-18:30,节假日休息

联系微信