+8618149523263

Skillnaden mellan HTTPS och HTTP

Dec 04, 2021

HTTPS (fullständigt namn: Hyper Text Transfer Protocol over SecureSocket Layer) är en HTTP-kanal med säkerhet som mål. På basis av HTTP säkerställer överföringskryptering och identitetsautentisering säkerheten för överföringsprocessen [1]. HTTPS lägger till SSL på basis av HTTP. Säkerhetsgrunden för HTTPS är SSL, så SSL krävs för detaljerna om kryptering. HTTPS har en standardport som skiljer sig från HTTP och ett krypterings-/autentiseringslager (mellan HTTP och TCP). Detta system tillhandahåller autentisering och krypterade kommunikationsmetoder. Det används ofta i säkerhetskänslig kommunikation på World Wide Web, såsom transaktionsbetalningar.


HTTPS består huvudsakligen av två delar: HTTP + SSL / TLS, det vill säga ett lager av moduler för bearbetning av krypterad information läggs till HTTP. Informationsöverföringen mellan servern och klienten kommer att krypteras genom TLS, så den överförda informationen är all krypterad data.


HTTP-principen

① Klientens's webbläsare måste först upprätta en anslutning till servern via nätverket. Anslutningen slutförs via TCP. I allmänhet är portnumret för TCP-anslutning 80. Efter att anslutningen upprättats skickar klienten en begäran till servern. Formatet på förfrågan är: Uniform Resource Identifier (URL), protokollversionsnummer, följt av MIME-information inklusive begärandemodifierare, klientinformation och licensinnehåll.

② Efter att ha mottagit begäran kommer servern att ge motsvarande svarsinformation. Formatet är en statusrad, inklusive protokollets versionsnummer för informationen, en framgångs- eller felkod, och MIME-informationen inkluderar serverinformation, enhetsinformation och eventuellt innehåll.


HTTPS-principen

① Klienten skickar listan över algoritmer som den stöder och ett slumptal som används för att generera nyckeln till servern;

② Servern väljer en krypteringsalgoritm från algoritmlistan och skickar den och ett certifikat som innehåller serverns publika nyckel till klienten; certifikatet innehåller även serveridentifieringen för autentiseringsändamål, och servern tillhandahåller också en användare som används som ett slumptal för att generera nyckeln;

③ Klienten verifierar serverns's certifikat (för verifiering av certifikatet kan du hänvisa till den digitala signaturen) och extraherar serverns's publika nyckel; generera sedan en slumpmässig lösenordssträng som heter pre_master_secret, och använd serverns's publika nyckel till den Kryptera (se asymmetrisk kryptering/dekryptering), och skicka den krypterade informationen till servern;

④ Klienten och servern beräknar oberoende av varandra krypterings- och MAC-nycklarna baserat på pre_master_secret och det slumpmässiga värdet för klienten och servern (se DH-nyckelutbytesalgoritmen);

⑤ Klienten skickar MAC-värdet för alla handskakningsmeddelanden till servern;

⑥ Servern skickar MAC-värdet för alla handskakningsmeddelanden till klienten


fördel


Använd HTTPS-protokollet för att autentisera användare och servrar för att säkerställa att data skickas till rätt klient och server;


HTTPS-protokollet är ett nätverksprotokoll konstruerat av SSL+HTTP som kan användas för krypterad överföring och identitetsautentisering. Det är säkrare än HTTP. Det kan förhindra att data stjäls och ändras under överföring och säkerställa dataintegritet.


HTTPS är den säkraste lösningen under den nuvarande arkitekturen. Även om det inte är helt säkert, ökar det avsevärt kostnaden för man-in-the-middle-attacker.


brist


I samma nätverksmiljö kommer HTTPS-protokollet att förlänga sidladdningstiden med nästan 50 % och öka strömförbrukningen med 10 % till 20 %. Dessutom kommer HTTPS-protokollet också att påverka cachen, vilket ökar dataoverheaden och strömförbrukningen.


Säkerheten för HTTPS-protokollet har räckvidd och den har liten effekt på hackerattacker, överbelastningsattacker och serverkapning.


Det viktigaste är att kreditkedjesystemet för SSL-certifikatet inte är säkert. Speciellt när vissa länder kan kontrollera CA-rotcertifikatet är man-in-the-midten-attacker lika genomförbara.


Ökade kostnader. Efter att HTTPS har distribuerats kommer arbetet med HTTPS-protokollet att öka förbrukningen av ytterligare datorresurser. Till exempel kommer SSL-protokollets krypteringsalgoritm och antalet SSL-interaktioner att uppta en viss mängd datorresurser och serverkostnader. I scenariot med storskaliga användaråtkomstapplikationer måste servern utföra frekventa krypterings- och dekrypteringsoperationer, och nästan varje byte måste krypteras och dekrypteras, vilket medför serverkostnader. Med utvecklingen av cloud computing-teknik har kostnaden för att använda servrar som är utplacerade i datacenter gradvis minskat efter skalansökningen. Jämfört med förbättringen av användarsäkerheten har insatskostnaden sjunkit till en acceptabel nivå.


Skicka förfrågan