+8618149523263

Forskjellen mellom HTTPS og HTTP

Dec 04, 2021

HTTPS (fullt navn: Hyper Text Transfer Protocol over SecureSocket Layer) er en HTTP-kanal med sikkerhet som mål. På grunnlag av HTTP sikrer overføringskryptering og identitetsautentisering sikkerheten til overføringsprosessen [1]. HTTPS legger til SSL på grunnlag av HTTP. Sikkerhetsgrunnlaget for HTTPS er SSL, så SSL kreves for detaljer om kryptering. HTTPS har en standardport forskjellig fra HTTP og et kryptering/autentiseringslag (mellom HTTP og TCP). Dette systemet gir autentisering og krypterte kommunikasjonsmetoder. Det er mye brukt i sikkerhetssensitiv kommunikasjon på World Wide Web, for eksempel transaksjonsbetalinger.


HTTPS består hovedsakelig av to deler: HTTP + SSL / TLS, det vil si at et lag med modul for behandling av kryptert informasjon legges til HTTP. Informasjonsoverføringen mellom serveren og klienten vil være kryptert gjennom TLS, så de overførte dataene er alle krypterte data.


HTTP-prinsippet

① Nettleseren til klienten' må først opprette en forbindelse med serveren gjennom nettverket. Tilkoblingen er fullført gjennom TCP. Vanligvis er portnummeret for TCP-tilkobling 80. Etter at tilkoblingen er opprettet, sender klienten en forespørsel til serveren. Formatet på forespørselen er: Uniform Resource Identifier (URL), protokollversjonsnummer, etterfulgt av MIME-informasjon inkludert forespørselsmodifikatorer, klientinformasjon og lisensinnhold.

② Etter å ha mottatt forespørselen, vil serveren gi den tilsvarende svarinformasjonen. Formatet er en statuslinje, inkludert protokollversjonsnummeret til informasjonen, en suksess- eller feilkode, og MIME-informasjonen inkluderer serverinformasjon, enhetsinformasjon og mulig innhold.


HTTPS-prinsippet

① Klienten sender listen over algoritmer den støtter og et tilfeldig tall som brukes til å generere nøkkelen til serveren;

② Serveren velger en krypteringsalgoritme fra algoritmelisten, og sender den og et sertifikat som inneholder serverens offentlige nøkkel til klienten; sertifikatet inneholder også serveridentifikasjonen for autentiseringsformål, og serveren gir også en bruker Brukt som et tilfeldig tall for å generere nøkkelen;

③ Klienten verifiserer serverens's sertifikat (for verifisering av sertifikatet kan du referere til den digitale signaturen), og trekker ut serverens's offentlige nøkkel; generer deretter en tilfeldig passordstreng kalt pre_master_secret, og bruk serverens's offentlige nøkkel til den Krypter (referer til asymmetrisk kryptering/dekryptering), og send den krypterte informasjonen til serveren;

④ Klienten og serveren beregner uavhengig krypterings- og MAC-nøkler basert på pre_master_secret og den tilfeldige verdien til klienten og serveren (se DH-nøkkelutvekslingsalgoritmen);

⑤ Klienten sender MAC-verdien til alle håndtrykkmeldinger til serveren;

⑥ Serveren sender MAC-verdien til alle håndtrykkmeldinger til klienten


fordel


Bruk HTTPS-protokollen til å autentisere brukere og servere for å sikre at data sendes til riktig klient og server;


HTTPS-protokollen er en nettverksprotokoll konstruert av SSL+HTTP som kan brukes til kryptert overføring og identitetsautentisering. Det er tryggere enn HTTP. Det kan forhindre at data blir stjålet og endret under overføring og sikre dataintegritet.


HTTPS er den sikreste løsningen under dagens arkitektur. Selv om det ikke er helt sikkert, øker det kostnadene for mann-i-midten-angrep betraktelig.


mangel


I det samme nettverksmiljøet vil HTTPS-protokollen forlenge sideinnlastingstiden med nesten 50 % og øke strømforbruket med 10 % til 20 %. I tillegg vil HTTPS-protokollen også påvirke cachen, noe som øker dataoverhead og strømforbruk.


Sikkerheten til HTTPS-protokollen har omfang, og den har liten effekt på hackerangrep, tjenestenektangrep og serverkapring.


Det viktigste er at kredittkjedesystemet til SSL-sertifikatet ikke er sikkert. Spesielt når noen land kan kontrollere CA-rotsertifikatet, er man-in-the-midten-angrep like gjennomførbare.


Økte kostnader. Etter at HTTPS er distribuert, vil arbeidet med HTTPS-protokollen øke forbruket av ekstra dataressurser. For eksempel vil SSL-protokollens krypteringsalgoritme og antall SSL-interaksjoner oppta en viss mengde dataressurser og serverkostnader. I scenariet med store brukertilgangsapplikasjoner må serveren utføre hyppige krypterings- og dekrypteringsoperasjoner, og nesten hver byte må krypteres og dekrypteres, noe som medfører serverkostnader. Med utviklingen av cloud computing-teknologi har kostnadene ved å bruke servere distribuert i datasentre gradvis gått ned etter skalaøkningen. Sammenlignet med forbedringen av brukertilgangssikkerheten, har inputkostnaden sunket til et akseptabelt nivå.


Sende bookingforespørsel