+8618149523263

Forskellen mellem HTTPS og HTTP

Dec 04, 2021

HTTPS (fulde navn: Hyper Text Transfer Protocol over SecureSocket Layer) er en HTTP-kanal med sikkerhed som målet. På basis af HTTP sikrer transmissionskryptering og identitetsgodkendelse sikkerheden af ​​transmissionsprocessen [1]. HTTPS tilføjer SSL på basis af HTTP. Sikkerhedsgrundlaget for HTTPS er SSL, så SSL er påkrævet for detaljerne om kryptering. HTTPS har en standardport, der er forskellig fra HTTP, og et kryptering/godkendelseslag (mellem HTTP og TCP). Dette system giver godkendelse og krypterede kommunikationsmetoder. Det er meget brugt i sikkerhedsfølsom kommunikation på World Wide Web, såsom transaktionsbetalinger.


HTTPS består hovedsageligt af to dele: HTTP + SSL / TLS, det vil sige, at et lag af modul til behandling af krypteret information føjes til HTTP. Informationstransmissionen mellem serveren og klienten vil blive krypteret gennem TLS, så de transmitterede data er alle krypterede data.


HTTP-princippet

① Klientens's browser skal først oprette forbindelse til serveren gennem netværket. Forbindelsen er fuldført via TCP. Generelt er portnummeret for TCP-forbindelse 80. Efter at forbindelsen er etableret, sender klienten en anmodning til serveren. Formatet på anmodningen er: Uniform Resource Identifier (URL), protokolversionsnummer, efterfulgt af MIME-oplysninger, herunder anmodningsmodifikatorer, klientoplysninger og licensindhold.

② Efter at have modtaget anmodningen, vil serveren give de tilsvarende svaroplysninger. Formatet er en statuslinje, inklusive protokolversionsnummeret for oplysningerne, en succes- eller fejlkode, og MIME-oplysningerne omfatter serveroplysninger, enhedsoplysninger og muligt indhold.


HTTPS-princippet

① Klienten sender listen over algoritmer, den understøtter, og et tilfældigt tal, der bruges til at generere nøglen til serveren;

② Serveren vælger en krypteringsalgoritme fra algoritmelisten og sender den og et certifikat indeholdende serverens offentlige nøgle til klienten; certifikatet indeholder også serveridentifikationen til autentificeringsformål, og serveren giver også en bruger Brugt som et tilfældigt tal til at generere nøglen;

③ Klienten verificerer serverens's certifikat (til verifikation af certifikatet kan du henvise til den digitale signatur) og udtrække serverens's offentlige nøgle; generer derefter en tilfældig adgangskodestreng kaldet pre_master_secret, og brug serverens's offentlige nøgle til den Krypter (se asymmetrisk kryptering/dekryptering), og send den krypterede information til serveren;

④ Klienten og serveren beregner uafhængigt krypterings- og MAC-nøglerne baseret på pre_master_secret og den tilfældige værdi af klienten og serveren (se DH-nøgleudvekslingsalgoritmen);

⑤ Klienten sender MAC-værdien af ​​alle håndtrykmeddelelser til serveren;

⑥ Serveren sender MAC-værdien af ​​alle håndtrykmeddelelser til klienten


fordel


Brug HTTPS-protokollen til at godkende brugere og servere for at sikre, at data sendes til den korrekte klient og server;


HTTPS-protokollen er en netværksprotokol konstrueret af SSL+HTTP, som kan bruges til krypteret transmission og identitetsgodkendelse. Det er sikrere end HTTP. Det kan forhindre data i at blive stjålet og ændret under transmission og sikre dataintegritet.


HTTPS er den mest sikre løsning under den nuværende arkitektur. Selvom det ikke er helt sikkert, øger det i høj grad omkostningerne ved man-in-the-middle-angreb.


mangel


I det samme netværksmiljø vil HTTPS-protokollen forlænge sideindlæsningstiden med næsten 50 % og øge strømforbruget med 10 % til 20 %. Derudover vil HTTPS-protokollen også påvirke cachen, hvilket øger dataoverhead og strømforbrug.


Sikkerheden i HTTPS-protokollen har omfang, og den har ringe effekt på hackerangreb, lammelsesangreb og serverkapring.


Det vigtigste er, at SSL-certifikatets kreditkædesystem ikke er sikkert. Især når nogle lande kan kontrollere CA-rodcertifikatet, er man-in-the-middle-angreb lige så gennemførlige.


Øgede omkostninger. Efter HTTPS er implementeret, vil arbejdet med HTTPS-protokollen øge forbruget af yderligere computerressourcer. For eksempel vil SSL-protokollens krypteringsalgoritme og antallet af SSL-interaktioner optage en vis mængde computerressourcer og serveromkostninger. I scenariet med store brugeradgangsapplikationer skal serveren udføre hyppige krypterings- og dekrypteringsoperationer, og næsten hver byte skal krypteres og dekrypteres, hvilket medfører serveromkostninger. Med udviklingen af ​​cloud computing-teknologi er omkostningerne ved at bruge servere installeret i datacentre gradvist faldet efter stigningen i skalaen. Sammenlignet med forbedringen af ​​brugeradgangssikkerheden er inputomkostningerne faldet til et acceptabelt niveau.


Send forespørgsel