HTTPS如何防止流量劫持?

流量劫持总体来说属于中间人攻击(Man-in-the-Middle Attack,MITM)的一种,本质上攻击者在通信两端之间对通信内容进行嗅探和篡改,以达到插入数据和获取关键信息的目的。

能够实施流量劫持的根本原因,是HTTP协议没有办法对通信对方的身份进行校验以及对数据完整性进行校验。如果能解决这个问题,则流量劫持将无法轻易发生。

HTTPS如何防止流量劫持?

HTTPS,是HTTP over SSL的意思,提到HTTPS就不得不先简单描述一下SSL/TLS协议。SSL协议是Netscape在1995年首次提出的用于解决传输层安全问题的网络协议,其核心是基于公钥密码学理论实现了对服务器身份认证、数据的私密性保护以及对数据完整性的校验等功能。1999年IETF将SSL 3.0标准化,是为TLS 1.0版本,目前TLS协议的最新版本是版本,TLS 1.3标准正在制定中。为了方便,下文将SSL/TLS协议都简称为SSL协议。

SSL协议在HTTP请求开始之前增加了握手的阶段,在SSL握手阶段,客户端浏览器会认证服务器的身份,这是通过“证书”来实现的,证书由证书权威(CA)为某个域名签发,可以理解为网站的身份信息,客户端需要进行认证,需要确定该证书是否属于目标网站并确认证书本身是否有效。最后在握手阶段,通信的双方还会协商出一个用于加密和解密的会话密钥。

SSL握手阶段结束之后,服务器和客户端使用协商出的会话密钥对交互的数据进行加密/解密操作,对于HTTP协议来说,就是将HTTP请求和应答经过加密之后再发送到网络上。

由此可见,因为SSL协议提供了对服务器的身份认证,所以DNS劫持导致连接错误服务器的情况将会被发现进而终止连接,最终导致DNS挟持攻击无法实现。此外SSL协议还提供数据的加密和完整性校验,这就解决了关键信息被嗅探以及数据内容被修改的可能。

那么HTTPS要如何部署呢?

要将网站进行HTTPS支持以达到防劫持的效果,首先需要的是为网站的域名申请SSL证书。这个证书必须是由知名CA所签发的,这是因为知名CA的根证书广泛的存在于大多数浏览器和操作系统中,因此可以被客户端用来校验网站证书是否合法。

传统CA的证书签发流程大体相同,基本上都是根据证书认证的级别,进行一系列不同流程的认证,然后认证通过后申请者缴纳相应的费用就可以或得到证书。这个流程相对比较繁琐,尤其是对于个人和小型网站管理者来说也确实麻烦,天威诚信建议大家去SSL证书智能管理系统申请,一键下单,集成主流国际CA,根据不同需求自动进行产品选型,系统自动生成CSR,一键提交订单,订单签发自动下载,让管理更轻松,让运营更高效。

因内容太旧或其它原因,不再提供查看全文,如有问题,请联系我们。

版权声明:本文内容由互联网用户自发贡献,该文观点仅代表作者本人。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如发现本站有涉嫌抄袭侵权/违法违规的内容, 请发送邮件至253000106@qq.com举报,一经查实,本站将立刻删除。

发布者:SEO优化专员,转转请注明出处:https://www.chuangxiangniao.com/p/914457.html

(0)
上一篇 2025年1月4日 13:52:58
下一篇 2025年1月4日 13:54:11

相关推荐

  • SSL证书如何选择?HTTPS证书购买指南

    SSL证书,又叫服务器证书、HTTPS证书,它是数字证书的一种,由受信任的数字证书颁发机构CA颁发,具有身份验证和数据传输加密功能。过去的一年,全球包括Google、FireFox等各大主流浏览器都在推动站点加密。SSL证书在国内呈现出爆发…

    安全 2025年1月4日
    800
  • 天威诚信:HTTPS加密升级迫在眉睫

    7月即将发布的Chrome68将标记所有HTTP页面为“不安全” 时间已进入7月,谷歌最新版本的Chrome68浏览器发布在即,天威诚信提示:如果你的网站还未实现HTTPS加密,你将会经历一场灾难,HTTPS加密迫在眉睫! 早在今年2月时,…

    安全 2025年1月4日
    800
  • 你的网站离HTTPS加密只差一个SSL证书的距离!

    如今人们的生活对互联网的依赖度越来越高,但互联网也是一把双刃剑,在为用户提供方便之时,也容易导致用户的隐私出现泄漏,所以保护用户隐私是很重要的。 在网络环境中以HTTP协议传输账户和密码将会给用户带来巨大的安全威胁,这种协议下用户的个人隐私…

    安全 2025年1月4日
    900
  • https证书申请经验:我是如何成功申请Comodo SSL证书的

    现在谷歌、火狐等浏览器开始对传统HTTP协议网站标识不安全提醒,这要求从事外贸网站营销的人作出改变:网站升级为HTTPS协议。笔者从事外贸近10年,一直是通过自己的外贸网站与海外客户沟通、交易,为了不影响海外客户正常访问网站,网站升级成HT…

    安全 2025年1月4日
    800
  • 惊吓:HTTP站点为危险网站代名词 chrome浏览器立新标准

    谷歌将在7月24日推出针对台式机的Chrome 68,为了将互联网用户转移到一个更安全的网络,访问未加密网站的Chrome用户将收到警告。使用最新版本的谷歌Chrome浏览器,所有HTTP网站都会被标记为“不安全”。谷歌早在2月份,word…

    安全 2025年1月4日
    800
  • 网站升级到HTTPS!SSL证书选购指南

    7月24日,谷歌浏览器Chrome 68正式发布,其中最为关注的一点就是只要通过该版本浏览器访问未加密的HTTP网站,全部被标记为“不安全”。Chrome浏览器目前在PC端市场份额稳居第一,因此大部分HTTP网站将会受到影响,升级到HTTP…

    安全 2025年1月4日
    800
  • http与https的区别,ssl证书升级必要性

    https对于大部分人来说,意味着比较安全。相比http,让人更加放心。但是作为普通网民,对http与https区别,以及https升级流程操作,下面详细介绍。 一、什么是HTTP HTTP是互联网上应用最为广泛的一种网络协议,是一个客户端…

    安全 2025年1月4日
    800
  • HTTPS也不安全?No,只因没有避开这个误区

    当我们在咖啡馆连上WiFi打开网页和邮箱时,殊不知有人正在监视着我们的各种网络活动。在打开账户网页的一瞬间,也许黑客就已经盗取了我们的银行凭证、家庭住址、电子邮件和联系人信息,而这一切我们却毫不知情。这是一种网络上常见的“中间人攻击”(Ma…

    安全 2025年1月4日
    800
  • 你的人生只值50美元,Http早已是黑客驰骋的“游乐场”

    你想过我们的个人数据在黑市上能值多少钱吗?1万?5万?还是10万? 近日,卡巴斯基实验室(Kaspersky Lab)对暗网市场进行了调查,研究人员发现,罪犯可以用低于50美元的价格出售某人的完整数字生活,比单个被黑账户的价格要低得多,大多…

    安全 2025年1月4日
    800
  • 网站HTTPS改造全程详解

     一直用的是360浏览器管理自己的网站,有一次在朋友电脑用谷歌浏览器查看自己的网站,发现谷歌浏览器在网站地址栏前面标注不安全,还以为网站出啥漏洞了,后来发现是虚惊一场,原因是谷歌对未安装SSL证书的网站都提示安全风险,后来查了一大堆资料,发…

    2025年1月4日 安全
    800

发表回复

登录后才能评论