+8618149523263

Skirtumas tarp HTTPS ir HTTP

Dec 04, 2021

HTTPS (pilnas pavadinimas: Hyper Text Transfer Protocol over SecureSocket Layer) yra HTTP kanalas, kurio tikslas yra saugumas. HTTP pagrindu perdavimo šifravimas ir tapatybės autentifikavimas užtikrina perdavimo proceso saugumą [1]. HTTPS prideda SSL HTTP pagrindu. HTTPS saugumo pagrindas yra SSL, todėl SSL reikalingas šifravimo detalėms. HTTPS numatytasis prievadas skiriasi nuo HTTP ir šifravimo / autentifikavimo sluoksnis (tarp HTTP ir TCP). Ši sistema suteikia autentifikavimo ir šifruoto ryšio metodus. Jis plačiai naudojamas saugumui jautriam ryšiui žiniatinklyje, pvz., atliekant mokėjimus.


HTTPS daugiausia susideda iš dviejų dalių: HTTP + SSL / TLS, tai yra, prie HTTP pridedamas šifruotos informacijos apdorojimo modulio sluoksnis. Informacijos perdavimas tarp serverio ir kliento bus šifruojamas per TLS, todėl visi perduodami duomenys yra užšifruoti.


HTTP principas

① Kliento' naršyklė pirmiausia turi užmegzti ryšį su serveriu per tinklą. Ryšys baigiamas per TCP. Paprastai TCP ryšio prievado numeris yra 80. Užmezgus ryšį, klientas siunčia užklausą serveriui. Užklausos formatas yra toks: Uniform Resource Identifier (URL), protokolo versijos numeris, po kurio pateikiama MIME informacija, įskaitant užklausos modifikatorius, kliento informaciją ir licencijos turinį.

② Gavęs užklausą, serveris pateiks atitinkamą atsakymo informaciją. Formatas yra būsenos eilutė, įskaitant informacijos protokolo versijos numerį, sėkmės arba klaidos kodą, o MIME informacija apima serverio informaciją, objekto informaciją ir galimą turinį.


HTTPS principas

① Klientas siunčia serveriui palaikomų algoritmų sąrašą ir atsitiktinį skaičių, naudojamą generuojant raktą;

② Serveris iš algoritmų sąrašo pasirenka šifravimo algoritmą ir siunčia jį bei sertifikatą su serverio viešuoju raktu klientui; sertifikate taip pat yra serverio identifikacija autentifikavimo tikslais, o serveris taip pat pateikia vartotoją Naudojamas kaip atsitiktinis skaičius raktui generuoti;

③ Klientas patikrina serverio' sertifikatą (sertifikato patikrinimui galite kreiptis į skaitmeninį parašą) ir ištraukia serverio' viešąjį raktą; tada sugeneruokite atsitiktinę slaptažodžio eilutę, vadinamą pre_master_secret, ir naudokite serverio' viešąjį raktą Šifruoti (žr. asimetrinį šifravimą / iššifravimą) ir nusiųskite užšifruotą informaciją į serverį;

④ Klientas ir serveris savarankiškai apskaičiuoja šifravimo ir MAC raktus pagal pre_master_secret ir kliento bei serverio atsitiktinę reikšmę (žr. DH raktų mainų algoritmą);

⑤ Klientas siunčia serveriui visų rankų paspaudimų pranešimų MAC reikšmę;

⑥ Serveris siunčia klientui visų rankų paspaudimų pranešimų MAC reikšmę


pranašumas


Naudokite HTTPS protokolą naudotojams ir serveriams autentifikuoti, kad įsitikintumėte, jog duomenys siunčiami į tinkamą klientą ir serverį;


HTTPS protokolas yra SSL{0}}HTTP sukurtas tinklo protokolas, kuris gali būti naudojamas šifruotam perdavimui ir tapatybės autentifikavimui. Tai saugesnė nei HTTP. Jis gali apsaugoti nuo duomenų vagystės ir pakeitimo perdavimo metu bei užtikrinti duomenų vientisumą.


HTTPS yra saugiausias sprendimas pagal dabartinę architektūrą. Nors tai nėra visiškai saugus, jis labai padidina „žmogaus viduryje“ atakų kainą.


trūkumas


Toje pačioje tinklo aplinkoje HTTPS protokolas padidins puslapio įkėlimo laiką beveik 50%, o energijos suvartojimą padidins 10–20%. Be to, HTTPS protokolas taip pat paveiks talpyklą, padidindamas duomenų sąnaudas ir energijos suvartojimą.


HTTPS protokolo saugumas turi apimties ir turi mažai įtakos įsilaužėlių atakoms, paslaugų atsisakymo atakoms ir serverio užgrobimui.


Svarbiausia, kad SSL sertifikato kredito grandinės sistema nėra saugi. Ypač tada, kai kai kurios šalys gali valdyti CA šakninį sertifikatą, „man-in-the-middle“ atakos yra vienodai įmanomos.


Padidėjusios išlaidos. Įdiegus HTTPS, HTTPS protokolo darbas padidins papildomų skaičiavimo išteklių sunaudojimą. Pavyzdžiui, SSL protokolo šifravimo algoritmas ir SSL sąveikų skaičius užims tam tikrą kiekį skaičiavimo išteklių ir serverio išlaidų. Didelio masto vartotojų prieigos programų scenarijuje serveris turi dažnai atlikti šifravimo ir iššifravimo operacijas, o beveik kiekvieną baitą reikia užšifruoti ir iššifruoti, o tai patiria serverio išlaidas. Tobulėjant debesų kompiuterijos technologijoms, padidėjus mastui, duomenų centruose įdiegtų serverių naudojimo išlaidos palaipsniui mažėjo. Palyginti su vartotojų prieigos saugumo pagerėjimu, įvesties kaina sumažėjo iki priimtino lygio.


Siųsti užklausą