0
  • 聊天消息
  • 系统消息
  • 评论与回复
登录后你可以
  • 下载海量资料
  • 学习在线课程
  • 观看技术视频
  • 写文章/发帖/加入社区
会员中心
创作中心

完善资料让更多小伙伴认识你,还能领取20积分哦,立即完善>

3天内不再提示

科普:安全测试基础之HTTPS

如意 来源:百家号 作者: 测试之心 2020-06-27 16:49 次阅读
加入交流群
微信小助手二维码

扫码添加小助手

加入工程师交流群

不知道小伙伴注意到没有,不知不觉中,我们常用的网站都已经采用了HTTPS加密;Chrome把HTTP网站标记为不安全,Apple要求所有IOS App全部采用HTTPS加密。那么本期我们就来介绍一下HTTPS。

01

HTTPS介绍

要介绍HTTPS,先得说一下HTTP。

HTTP协议(HyperText Transfer Protocol,超文本传输协议)是因特网上应用最为广泛的一种网络传输协议,所有的WWW文件都必须遵守这个标准。

HTTP 协议采用明文传输信息,存在信息窃听、信息篡改和信息劫持的风险,于是,诞生了HTTPS。简单来说HTTPS是HTTP的安全版,是使用 TLS/SSL 加密的 HTTP 协议。TLS/SSL 具有身份验证、信息加密和完整性校验的功能。

02

TLS介绍

科普:安全测试基础之HTTPS

TLS(Transport Layer Security,安全传输层),TLS是建立在传输层TCP协议之上的协议,服务于应用层,它的前身是SSL(Secure Socket Layer,安全套接字层),它实现了将应用层的报文进行加密后再交由TCP进行传输的功能。

我们一起来回顾一下SSL/TLS的发展历程:

SSL 1.0 版本从未公开过,因为存在严重的安全漏洞。

1995年:SSL 2.0 版本在1995年2月发布,但因为存在数个严重的安全漏洞而被3.0版本替代。

1996年:SSL 3.0 写成RFC,开始流行。目前(2015年)已经不安全,必须禁用。SSL 3.0的漏洞允许攻击者发起降级攻击。

1999年:TLS 1.0 互联网标准化组织ISOC接替NetScape公司,发布了SSL的升级版TLS 1.0版。

2006年:TLS 1.1 作为 RFC 4346 发布。主要修复了CBC模式相关的如BEAST攻击等漏洞。

2008年:TLS 1.2 作为 RFC 5246 发布 。提供现代加密算法(AEAD),增进安全性,目前主要使用的版本。

2018年:TLS 1.3 作为 RFC 8446 发布。,支持0-rtt,大幅增进安全性,砍掉了AEAD之外的加密方式。

目前通过wireshark抓包,可以看到,使用的都是 TLS 1.2,同时window服务器应该禁用默认的 SSL 2.0 和 SSL 3.0 只启用 TLS 1.2 保证安全。

科普:安全测试基础之HTTPS

03

HTTPS就绝对安全了吗

HTTPS就绝对安全了吗,也不是,下面说一种攻击方式--中间人攻击:

科普:安全测试基础之HTTPS

你以为你在跟服务器通信,其实不是……

在我们测试工作中,会用fiddler或者burpsuite抓取https包,利用的就是中间人攻击这个原理。

声明:本文内容及配图由入驻作者撰写或者入驻合作网站授权转载。文章观点仅代表作者本人,不代表电子发烧友网立场。文章及其配图仅供工程师学习之用,如有内容侵权或者其他违规问题,请联系本站处理。 举报投诉
  • 安全测试
    +关注

    关注

    0

    文章

    37

    浏览量

    9003
  • HTTP协议
    +关注

    关注

    0

    文章

    68

    浏览量

    10697
  • https
    +关注

    关注

    0

    文章

    54

    浏览量

    8972
收藏 人收藏
加入交流群
微信小助手二维码

扫码添加小助手

加入工程师交流群

    评论

    相关推荐
    热点推荐

    Atmel CryptoCompanion™芯片:安全加密的理想

    Atmel CryptoCompanion™芯片:安全加密的理想选 在当今数字化时代,数据安全和加密技术变得尤为重要。Atmel公司的CryptoCompanion™芯片为我们提供了一个强大
    的头像 发表于 04-06 09:05 248次阅读

    瑞芯微(EASY EAI)RV1126B http/https

    服务器传输超文本到本地的传输协议。而HTTPS(全称:HyperTextTransferProtocoloverSecureSocketLayer)是以安全为目标
    的头像 发表于 01-26 16:53 2405次阅读
    瑞芯微(EASY EAI)RV1126B http/<b class='flag-5'>https</b>

    一文读懂 HTTPS:守护网络数据传输的安全屏障

    HTTPS(HypertextTransferProtocolSecure)这一关键技术——它作为HTTP的安全扩展版,通过SSL(SecureSocketsLayer)
    的头像 发表于 01-19 11:27 4545次阅读
    一文读懂 <b class='flag-5'>HTTPS</b>:守护网络数据传输的<b class='flag-5'>安全</b>屏障

    功能安全实车测试设备

    随着智能网联汽车技术快速发展,功能安全验证已成为行业关注焦点。ISO 26262标准要求通过故障注入测试验证系统安全机制的有效性,但传统台架或仿真测试难以真实反映实车工况表现。针对这一
    的头像 发表于 11-04 14:34 1471次阅读
    功能<b class='flag-5'>安全</b>实车<b class='flag-5'>测试</b>设备

    功能安全测试典型问题三则

    北汇信息作为国内外众多OEM的第三方认证测试服务商,积累了大量的测试服务经验,分享三则功能安全测试典型问题。
    的头像 发表于 10-20 08:42 1828次阅读
    功能<b class='flag-5'>安全</b><b class='flag-5'>测试</b>典型问题三则

    充电桩测试:守护绿色出行的安全密码

    在新能源汽车蓬勃发展的时代浪潮下,充电桩作为核心配套设施,其质量与安全性至关重要。每一次稳定的充电过程背后,都离不开严谨细致的测试工作。那么,在充电桩测试中究竟需要注意哪些关键点呢? 电气性能是首要
    发表于 09-18 13:52

    边聊安全 | 功能安全开发MPU

    上海磐时PANSHI“磐时,做汽车企业的安全智库”功能安全开发MPU写在前面:在与从事功能安全开发行业的同事以及SASETECH社区的成员讨论时,笔者经常被问及有关芯片内存保护单元(
    的头像 发表于 09-05 16:21 2740次阅读
    边聊<b class='flag-5'>安全</b> | 功能<b class='flag-5'>安全</b>开发<b class='flag-5'>之</b>MPU

    汽车软件安全测试中的痛点与Bugspot解决方案

    上海磐时PANSHI“磐时,做汽车企业的安全智库”汽车软件安全测试中的痛点与Bugspot解决方案日前在汽车行业,软件正在重新定义驾驶体验。从自动驾驶到智能座舱,软件的复杂性和重要性日益提升。然而
    的头像 发表于 09-05 16:17 898次阅读
    汽车软件<b class='flag-5'>安全</b><b class='flag-5'>测试</b>中的痛点与Bugspot解决方案

    科普|通信射频接头学习

    科普|通信射频接头学习
    的头像 发表于 08-19 17:09 1041次阅读
    <b class='flag-5'>科普</b>|通信射频接头学习

    开源工具 Made with KiCad(131):BomberCat 安全测试工具

    “  BomberCat 是一个结合硬件开发与安全测试的开源工具,主要面向电子工程和网络安全领域。用于检测银行终端、门禁系统等设备的漏洞。 ” Made with KiCad 系列将支持新的展示方式
    的头像 发表于 06-19 11:18 8237次阅读
    开源工具 Made with KiCad(131):BomberCat <b class='flag-5'>安全</b><b class='flag-5'>测试</b>工具

    基于RK3576开发板的http/https通讯

    HTTP(超文本传输协议)和HTTPS安全超文本传输协议)是互联网中广泛应用的协议,用于客户端与服务器之间的通信。HTTPS通过SSL/TLS协议对传输数据进行加密和身份认证,确保通信安全
    的头像 发表于 05-10 11:24 2003次阅读
    基于RK3576开发板的http/<b class='flag-5'>https</b>通讯

    电磁兼容与信息安全测试系统平台软件

    电磁兼容与信息安全测试系统平台软件
    的头像 发表于 05-06 14:50 896次阅读
    电磁兼容与信息<b class='flag-5'>安全</b><b class='flag-5'>测试</b>系统平台软件

    RS485空调如何保证其更安全高效的防护机制

    RS485空调如何保证其更安全高效的防护机制
    的头像 发表于 05-05 16:00 1129次阅读
    RS485<b class='flag-5'>之</b>空调如何保证其更<b class='flag-5'>安全</b>高效的防护机制

    元器件失效推拉力测试

    元器件失效推拉力测试在当代电子设备的生产与使用过程中,组件的故障不仅可能降低产品的性能,还可能导致产品彻底失效,给用户带来麻烦和经济损失,同时对制造商的声誉和成本也会造成负面影响。为什么要做推拉
    的头像 发表于 04-29 17:26 916次阅读
    元器件失效<b class='flag-5'>之</b>推拉力<b class='flag-5'>测试</b>

    电磁兼容与信息安全测试系统软件

    电磁兼容与信息安全测试系统软件
    的头像 发表于 04-28 22:58 815次阅读
    电磁兼容与信息<b class='flag-5'>安全</b><b class='flag-5'>测试</b>系统软件