【网络编程】https协议——加密与窃密的攻防战

这篇具有很好参考价值的文章主要介绍了【网络编程】https协议——加密与窃密的攻防战。希望对大家有所帮助。如果存在错误或未考虑完全的地方,请大家不吝赐教,您也可以点击"举报违法"按钮提交疑问。

【网络编程】https协议——加密与窃密的攻防战


需要云服务器等云产品来学习Linux的同学可以移步/-->腾讯云<--/-->阿里云<--/-->华为云<--/官网,轻量型云服务器低至112元/年,新用户首次下单享超低折扣。


 目录

一、https协议的介绍

二、加密和解密

1、加密和解密的过程

2、为什么需要加密和解密

3、常见的加密方式

3.1对称加密

3.2非对称加密

3.3数据摘要(数据指纹)

3.4数字签名

三、https加密解密的方式选择和中间人攻击的方式

1、只使用对称加密(×)

2、一方使用非对称加密(×)

3、双方都使用非对称加密(×)

4、使用非对称加密+对称加密(×)

5、中间人攻击方式

6、https协议引入数字证书

6.1什么是数字证书

6.2什么是数据签名

7、使用非对称加密+对称加密+数字证书(√)

四、https协议总结


一、https协议的介绍

http协议内容都是按照⽂本的⽅式明⽂进行传输,这就导致在传输过程中信息被轻易窃取、篡改。

https协议属于应用层协议之一,是在http协议的基础上引⼊了⼀个加密层。如果一方是使用https协议进行发送的,那么接收的一方也必定是https协议。https协议保障了数据在网络中的安全。我们可以根据其所绑定的端口号来区分是http协议还是https协议。

【网络编程】https协议——加密与窃密的攻防战

二、加密和解密

1、加密和解密的过程

【网络编程】https协议——加密与窃密的攻防战

        加密就是把明⽂(要传输的信息)进行⼀系列变换, ⽣成密文;解密就是把密⽂再进⾏⼀系列变换, 还原成明文。

2、为什么需要加密和解密

        因为http的内容是明文传输的,明⽂数据会经过路由器、wifi热点、通信服务运营商、代理服务器等多个物理节点,如果信息在传输过程中被劫持,传输的内容就完全暴露了。劫持者还可以篡改传输的信息且不被对⽅察觉,这就是中间人攻击 ,所以我们才需要对信息进⾏加密。

3、常见的加密方式

3.1对称加密

• 采用单钥密码系统的加密⽅法,同⼀个密钥可以同时⽤作信息的加密和解密,这种加密方法称为对称加密,也称为单密钥加密,特征:加密和解密所⽤的密钥是相同的。

• 常见对称加密算法(了解一下):DES、3DES、AES、TDEA、Blowfish、RC2等

• 特点:算法公开、计算量⼩、加密速度快、加密效率高

        对称加密其实就是通过同⼀个 "密钥" , 把明⽂加密成密文, 并且也能把密⽂解密成明文。

        按位异或就是⼀个简单的对称加密,不过HTTPS 中并不是使用按位异或。

3.2非对称加密

        需要两个密钥来进行加密和解密,这两个密钥是公开密钥(public key,简称公钥)和私有密钥(private key,简称私钥)。

• 常见非对称加密算法(了解):RSA,DSA,ECDSA

• 特点:算法强度复杂、安全性依赖于算法与密钥但是由于其算法复杂,⽽使得加密解密速度没有对称加密解密的速度快。 公钥和私钥是配对的. 最⼤的缺点就是运算速度非常慢,比对称加密要慢很多。公钥可以认为是一把锁,私钥是锁的钥匙,锁给谁都行,但是只有持有私钥的人才能打开。

• 通过公钥对明文加密, 变成密文;通过私钥对密⽂解密, 变成明⽂

当然也可以反着用:

• 通过私钥对明⽂加密, 变成密文;通过公钥对密⽂解密, 变成明⽂

3.3数据摘要(数据指纹)

• 数字指纹(数据摘要),其基本原理是利⽤单向散列函数(Hash函数)对信息进⾏运算,⽣成⼀串固定⻓度的数字摘要。数字指纹并不是⼀种加密机制,但可以⽤来判断数据有没有被窜改,如果对数据某个地方进行小小的改动,重新生成的哈希摘要也和改动前的大不一样。

• 摘要常见算法:有MD5、SHA1、SHA256、SHA512等,算法把⽆限的映射成有限,因此可能会有碰撞(两个不同的信息,算出的摘要相同,但是概率非常低)

• 摘要特征:和加密算法的区别是,摘要严格意义不是加密,因为没有解密,只不过从摘要很难反推原信息,通常用来进行前后数据的对比,观察数据是否被修改过,也可以用于实现网盘的秒传功能、公司数据库密码存储等

        涉及到用户密码的字段,都是要加密的。一般数据库中的密码字段,长度是固定的(便于设计表结构),会将用户密码生成哈希摘要。每次用户登录时都将转换成哈希摘要与数据库的哈希摘要进行对比,所以数据库泄露也不怕。

3.4数字签名

• 对摘要经过加密,得到的就是数字签名。签名的形成是基于非对称加密算法。

三、https加密解密的方式选择和中间人攻击的方式

网络通信中,需要解决1、数据被监听2、数据被篡改

对称加密解密速度快,非对称加密解密速度慢。

1、只使用对称加密(×)

        如果通信双方只使用一个密钥进行加密通信,那么完全可以实现加密通信,除非密钥被破解。但是一台服务器将来可能会面对多个客户端,每个客户端的密钥肯定得不一样,如果只使用对称加密,那么服务器咋知道每一台客户端的密钥是啥?所以在进行正常的加密数据通信之前,需要先解决密钥如何被对方安全收到的问题。所以仅使用对称加密是行不通的。

2、一方使用非对称加密(×)

        非对称加密既可以使用公钥加密,也可以使用私钥加密。但是使用公钥加密必须使用私钥解密,使用私钥加密必须使用公钥解密。

【网络编程】https协议——加密与窃密的攻防战

        只使用非对称加密,可以保证客户端->服务器的通信是安全的,但是服务器返回给客户端响应是不安全的,因为服务器发送响应给客户端时,手里有公钥和私钥,使用公钥加密的密文发给客户端,客户端没有私钥,解不了密;那响应的时候把私钥用传过去行不行?不行的,因为私钥一但暴露到公网中,就可能被劫持,黑客拿到私钥原地破解密文。

3、双方都使用非对称加密(×)

        既然单方使用非对称加密只能保障一个方向的通信安全,那么双方都使用非对称加密不就可以实现通信的安全了吗。

        客户端和服务器各自拥有一对公钥和私钥,开始通信时互相给对方推送明文公钥,后续双方信息将由对方提供的公钥加密后推送至对方,双方使用手中的私钥对密文进行解密。

【网络编程】https协议——加密与窃密的攻防战

        但是这种加密方式仍存在问题,第一个问题是通信速度慢,第二个问题是这种加密解密方式仍然存在安全问题。

4、使用非对称加密+对称加密(×)

        使用非对称加密使双方知道对称密钥,后续再使用对称加密的方式进行通信。

【网络编程】https协议——加密与窃密的攻防战

        只有首次使用了非对称加密,后续所有的通信都将采用对称加密,大大提高了通信速度。但是这种加密解密的方式也存在安全问题,这个安全问题和本章第三节的安全问题一模一样。因为中间人可能一开始就已经介入了。

5、中间人攻击方式

【网络编程】https协议——加密与窃密的攻防战

        细节见图,该场景的本质问题是服务器在返回公钥的时候,被中间人截取并替换了公钥,并且客户端没有能力辨别公钥是否合法。

        所以需要客户端具有判别公钥是否合法的能力。

6、https协议引入数字证书

6.1什么是数字证书

        服务端在使⽤HTTPS前,需要向CA机构申领⼀份数字证书,数字证书⾥含有证书申请者信息、公钥信息等。客户端向服务器请求公钥时,服务器把证书传输给浏览器,浏览器从证书里获取公钥就行了,证书就如⾝份证,是服务端公钥的身份证明。

【网络编程】https协议——加密与窃密的攻防战

        这个证书可以理解成是⼀个结构化的字符串, ⾥⾯包含了以下信息:证书发布机构、证书有效期、公钥、证书所有者、签名等。

        申请证书的时候,需要在特定平台⽣成CSR,同时⽣成公钥和私钥。这对密钥就是用来在⽹络通信中进行明文加密以及数字签名时使用的。

        其中公钥会随着CSR⽂件,⼀起发给CA进⾏权威认证,私钥服务端自己保留,后续用于通信使用(主要就是⽤来交换对称密钥)

6.2什么是数据签名

【网络编程】https协议——加密与窃密的攻防战

        当服务端申请CA证书的时候,CA机构会对该服务端进⾏审核,并专门为该⽹站形成数字签名,过程如下:

1. CA机构拥有非对称加密的私钥A和公钥A'

2. CA机构对服务端申请证书的明⽂数据进⾏hash,形成数据摘要

3. 然后对数据摘要用CA私钥A'加密,得到数字签名S

        服务端申请的证书明文和数字签名S 共同组成了数字证书,这样⼀份数字证书就可以颁发给服务端了

注意:每一个浏览器都内置了受信任的证书发布机构的公钥。

7、使用非对称加密+对称加密+数字证书(√)

        在客户端和服务器刚⼀建⽴连接的时候, 服务器给客⼾端返回数字证书,证书明文包含了服务端的公钥, 也包含了⽹站的⾝份信息等。

        即使证书被中间人窃取,中间人也做不了什么。例如我现在要访问CSDN首页:

        1、如果中间人修改证书中的明文信息,由于中间人没有CA机构的私钥,无法生成被修改明文的密文。如果直接转交给客户端,客户端用内置的CA公钥对密文进行解密,同时对明文数据进行哈希,两份哈希值一比对就会发现证书信息被篡改。

        2、同样的,如果中间人直接掉包整个CA证书(必须是真的CA证书,假的CA证书无法被浏览器内置公钥解密),客户端一解密,就会发现证书的域名和请求服务器的域名不一致,客户端就会发现服务端给的证书中的信息内容对不上。

        客户端拿到证书也就拿到了服务端的公钥,再使用该公钥对对称密钥进行加密,将密文发送给服务端,中间人同样无法对此密文进行解密(因为该密文私钥在服务端手上),服务端拿到密文后使用私钥对密文进行解密,就获得了对称密钥,后续客户端、服务器双方使用对称密钥进行通信即可。因为引入了CA证书,保证了信息的安全性,整个通信过程中间人只能干瞪眼。

【网络编程】https协议——加密与窃密的攻防战

四、https协议总结

https协议通过引入CA证书保证数据传输的安全性。

https整个工作过程中涉及的密钥有三组:

第⼀组(非对称加密): CA机构给的非对称密钥对,⽤于校验证书是否被篡改。

服务器持有私钥(私钥在形成CSR⽂件与申请证书时获得), 客户端持有公钥(操作系统包含了可信任的 CA 认证机构有哪些, 同时持有对应的公钥)。

第⼆组(非对称加密):服务端生成的非对称密钥对,用于协商⽣成对称加密的密钥。

第三组(对称加密): 客户端生成的对称密钥,客⼾端和服务器后续传输的数据都通过这个对称密钥进行加密解密。文章来源地址https://www.toymoban.com/news/detail-466700.html

到了这里,关于【网络编程】https协议——加密与窃密的攻防战的文章就介绍完了。如果您还想了解更多内容,请在右上角搜索TOY模板网以前的文章或继续浏览下面的相关文章,希望大家以后多多支持TOY模板网!

本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若转载,请注明出处: 如若内容造成侵权/违法违规/事实不符,请点击违法举报进行投诉反馈,一经查实,立即删除!

领支付宝红包 赞助服务器费用

相关文章

  • linux【网络编程】之HTTPS协议,一文了解HTTPS是如何保证通信安全的

    在上篇文章中我们了解到什么事HTTP协议,HTTP协议内容都是按照⽂本的⽅式明⽂传输的.这就导致在传输过程中出现⼀些被篡改的情况,本期我们来探讨一下HTTPS协议。 HTTPS( 超文本传输安全协议 )也是⼀个应⽤层协议.是在HTTP协议的基础上引⼊了⼀个加密层. HTTPS:默认端口与

    2024年02月08日
    浏览(51)
  • 学习网络编程No.10【深入学习HTTPS】

    北京时间:2023/11/14/18:45,因为种种原因,上个月的文章昨天才更新,目前处于刷题前夕,算法课在看了。这次和以前不一样,因为以前对知识框架没有很好的理念,并不清楚相关知识要学到什么时候才算完,大部分时间都花在了总结博客中,而这次我们已经将主线课程全部学

    2024年02月05日
    浏览(36)
  • 【网络编程】网络层——IP协议

    TCP作为传输层控制协议,其保证的是数据传输的可靠性和传输效率,但TCP提供的仅仅是数据传输的策略,而真正负责数据在网络中传输的其实是传输层以下的网络层和数据链路层。 双方在进行网络通信时,发送的数据并不是直接从一方的传输层直接发送到了另一方的传输层,

    2024年02月05日
    浏览(34)
  • 【网络编程·网络层】IP协议

    需要云服务器等云产品来学习Linux的同学可以移步/--腾讯云--/--阿里云--/--华为云--/官网,轻量型云服务器低至112元/年,新用户首次下单享超低折扣。  目录 一、IP协议的概念 二、IP协议的报头 1、四位首部长度 2、16位总长度(解包) 3、8位协议(分用) 4、16位首部校验和

    2024年02月13日
    浏览(35)
  • 【网络编程】传输层协议——TCP协议

    TCP报头当中各个字段的含义如下 源/目的端口号 :表示数据是从哪个进程来,到发送到对端主机上的哪个进程。 32位序号/32位确认序号 :分别代表TCP报文当中每个字节数据的编号以及对对方的确认,是TCP保证可靠性的重要字段。 4位TCP报头长度 :表示该TCP报头的长度,以4字

    2024年02月17日
    浏览(49)
  • 「网络编程」网络层协议_ IP协议学习_及深入理解

    「前言」文章内容是网络层的IP协议讲解。 「归属专栏」网络编程 「主页链接」个人主页 「笔者」枫叶先生(fy) IP指网际互连协议, Internet Protocol 的缩写,是TCP/IP体系中的网络层协议。 IP协议位于网络层 网络层解决的问题 传输层 : 负责两台主机之间的数据传输。代表协议:

    2024年02月08日
    浏览(37)
  • [C++ 网络协议编程] UDP协议

    目录 1. UDP和TCP的区别 2. UDP的工作原理 3. UDP存在数据边界 4. UDP的I/O函数 4.1 sendto函数 4.2 recvfrom函数 4. 已连接(connected)UDP套接字和未连接(unconnected)UDP套接字 5. UDP的通信流程 5.1 服务器端通信流程 5.2 客户端通信流程 主要区别: TCP和UDP的主要区别是,TCP具有流控制机制,而UDP没

    2024年02月12日
    浏览(36)
  • [C++ 网络协议编程] 域名及网络地址

    DNS(Domain Name System):是对IP地址和域名(如:www.baidu.com等)进行相互转换的系统,其核心是DNS服务器。 我们输入的www.baidu.com是域名,是一种虚拟地址,而非实际地址,DNS服务器会将这个虚拟地址转换为实际地址,即IP地址。若我们直接输入IP地址,则不会发生上面的转换。

    2024年02月12日
    浏览(35)
  • 网络编程(TFTP协议实验)

    2024年02月13日
    浏览(34)
  • 【Linux网络编程】HTTP协议

    喜欢的点赞,收藏,关注一下把! 目前基本socket写完,一般服务器设计原则和方式(多进程、多线程、线程池)+常见的各种场景,自定义协议+序列化和反序列化都已经学过了。 那有没有人已经针对常见场景,早就已经写好了常见的协议软件,供我们使用呢? 当然了,最典型的

    2024年04月16日
    浏览(48)

觉得文章有用就打赏一下文章作者

支付宝扫一扫打赏

博客赞助

微信扫一扫打赏

请作者喝杯咖啡吧~博客赞助

支付宝扫一扫领取红包,优惠每天领

二维码1

领取红包

二维码2

领红包