浏览器->代理服务器->链路->服务器
http 协议是明文协议,就有一种传输链路窃听篡改的按钮全问题
http 窃听
- 窃听密码
- 敏感信息
- 个人资料
http 篡改
- 插入广告
- 重定向网站,返回 301 302 通过 header 头跳转
- 无法防御 xss 和 csrf 攻击
HTTPS
针对 http 协议传输的明文,在传输层加密,到达目的地解密,杜绝 http 窃听,篡改
中间人攻击
浏览器->中间人->服务器
中间人针对浏览器是一个服务器,针对服务器是一个浏览器,中间人还是能够看到数据
如何确定服务器身份
浏览器内置信任列表
服务器向 ca 申请证书,我是某某网站的服务器,麻烦发一个证书,证明我是服务器
ca 验证域名,颁发证书,确保证书只发给这个网站所在的服务器
浏览器访问服务器,请证明身份
服务器出具证书,浏览器进行对比,判断是否是 ca 发出的证书
验证通过,正确通讯
- 证书无法伪造
- 证书私钥不被泄露,服务器的证书被泄露
- 域名管理权不泄露,ca 颁发证书前,验证的过程中,域名指向了新的服务器,新的服务器是恶意服务器
- ca 一定要验证域名
确认评论邮箱
邀请制评论