浏览器->代理服务器->链路->服务器 http 协议是明文协议,就有一种传输链路窃听篡改的按钮全问题 http 窃听 窃听密码 敏感信息 个人资料 http 篡改 插入广告 重定向网站,返回 301 302 通过 header 头跳转 无法防御 xss 和 csrf 攻击 HTTPS 针对 http 协议传输的明文,在传输层加密,到达目的地解密,杜绝 http 窃听,篡改 中间人攻击 浏览器->…

浏览器->代理服务器->链路->服务器

http 协议是明文协议,就有一种传输链路窃听篡改的按钮全问题

http 窃听

  1. 窃听密码
  2. 敏感信息
  3. 个人资料

http 篡改

  1. 插入广告
  2. 重定向网站,返回 301 302 通过 header 头跳转
  3. 无法防御 xss 和 csrf 攻击

HTTPS

针对 http 协议传输的明文,在传输层加密,到达目的地解密,杜绝 http 窃听,篡改

中间人攻击

浏览器->中间人->服务器

中间人针对浏览器是一个服务器,针对服务器是一个浏览器,中间人还是能够看到数据

如何确定服务器身份

  1. 浏览器内置信任列表

  2. 服务器向 ca 申请证书,我是某某网站的服务器,麻烦发一个证书,证明我是服务器

  3. ca 验证域名,颁发证书,确保证书只发给这个网站所在的服务器

  4. 浏览器访问服务器,请证明身份

  5. 服务器出具证书,浏览器进行对比,判断是否是 ca 发出的证书

  6. 验证通过,正确通讯

    1. 证书无法伪造
    2. 证书私钥不被泄露,服务器的证书被泄露
    3. 域名管理权不泄露,ca 颁发证书前,验证的过程中,域名指向了新的服务器,新的服务器是恶意服务器
    4. ca 一定要验证域名

tsl/ssl 证书的申请

暂无评论