0
  • 聊天消息
  • 系统消息
  • 评论与回复
登录后你可以
  • 下载海量资料
  • 学习在线课程
  • 观看技术视频
  • 写文章/发帖/加入社区
会员中心
创作中心

完善资料让更多小伙伴认识你,还能领取20积分哦,立即完善>

3天内不再提示

HTTPS如何保证数据安全?

kae1_cdebyte 来源:亿佰特物联网应用专家 作者:亿佰特物联网应用 2022-10-28 09:47 次阅读
加入交流群
微信小助手二维码

扫码添加小助手

加入工程师交流群

虽然现在许多网站都会用到HTTP和HTTPS,但是大家极力倡导使用的却是更为安全的HTTPS,今天我们就来了解一下HTTPS是如何保证数据传输的安全性的。

本篇概要:1.HTTP的缺点2.HTTPS如何保证数据安全性3.对称加密和非对称加密4.HTTPS的请求过程5.如何防止数字证书被篡改6.单双向认证

1为什么说HTTP不安全?

HTTP本质上就是一个TCP连接,只不过协议规定了使用80端口,以及发送命令或数据的格式,而TCP本身是没有加密的功能。致命的是,HTTP在数据传输过程中,数据就是以明文的方式传输的,由于数据没有被加密,所以很容易出现数据窃听、篡改或者是身份伪造的不安全的行为。

有什么优化的方法?

既然使用明文进行数据传输不安全,那我们可以尝试一下对数据进行加密处理。比如,通信双方可以约定一种算法,首先将需要发送的数据按照一定的规则进行加密,然后对方接收到消息后按照相同的规则进行解密。这个就是对称加密的体现形式了。

所谓对称加密,即原文和密文可使用一个相同的密钥进行加密和解密,即使用同一把密匙对原文加密得到密文或者是对密文解密获取到原文。其优点是加密解密效率较高。

833acf48-5608-11ed-a3b6-dac502259ad0.png

但是使用对称加密有一个关键点,那就是这个对称密钥,应该如何来确定呢?在HTTP请求中,加密密钥协商,还是个难题。

2HTTPS如何保证数据安全的呢?

在HTTPS数据传输过程中对数据进行加密处理,HTTPS是使用对称加密和非对称加密、签名算法(签名算法不是用来做加密的)以及证书机制来对消息进行处理,以此达到一个安全的有效传输。

HTTPS是基于HTTP的上层添加了一个叫做TLS的安全层,对数据的加密等操作都是在这个安全层中进行处理的,其底层还是应用的HTTP。HTTPS通信先是使用非对称加密进行密钥的协商,协商出一个对称加密的密钥,之后的通信则采用这个对称密钥进行对称加密密文传输。因为非对称加密其算法极其复杂,导致解密效率低下,而对称加密效率则明显高出百倍。

在上面我们提到过,对明文使用同一把密钥进行加密和解密是属于对称加密。那么非对称加密又是怎样的呢?

非对称加密

非对称加密,即原文加密和密文加密使用的是两个不同的密钥,一把称之为公钥,一把称之为私钥,使用公钥加密的内容可以通过私钥进行解密,同样,使用私钥加密的内容使用公钥可以进行解密。公钥和私钥是相对而言的,通常而言,保留在己方不对外泄露称之为私钥,可公布公开的称之为公钥。

836c97c6-5608-11ed-a3b6-dac502259ad0.png

非对称加密对明文进行加密和解密是使用的不同的密钥。但是,我们在上面提过,在使用加密时,其难点就在于密钥协商过程,那么,HTTPS是如何处理这个密钥协商过程呢。

在这里,我们需要引入一个新的名词:数字证书。

数字证书

所谓数字证书,就是一份类似于身份证一样的网络通信凭证,以证明所请求对象的身份信息不被篡改并且是真实有效的,当我们请求某个网站时,先去请求网站的数字证书,然后检查证书的真实性和有效性,从而一步步进行身份验证,具体过程会在后面进行图解。

所谓证书,就是服务端从网站公证处备案申请的一个身份证这样的一个东西,里面包含有有效期开始时间、结束时间、证书持有人、签名以及最关键的持有人的公钥信息等。通常情况下,我们会为服务端配置SSL证书,SSL证书是数字证书的一种,由受信任的数字证书颁发机构(简称CA)颁发,具有服务器身份验证和数据传输加密的功能。

就好比我们访问亿佰特网站,我们怎么知道我们访问的亿佰特网站是否是一个假的呢,所以我们通常在访问时,先去获取对方网站的证书信息,然后和本地浏览器载入的证书进行比较看是否是安全的。

HTTPS通信在客户端请求服务端时,先去获取服务端的证书,然后将证书在本地进行对比校验(通常浏览器中会内置很多证书,如上图);当验证通过时,则表示是一个安全的证书,否则浏览器状态栏会提示“不安全”。

3HTTPS的请求过程

在上面我们简单介绍了一下HTTPS和数字证书,但是它们是如何来解决HTTP中存在的数据窃听、数据篡改、身份伪造问题的呢?

83a95544-5608-11ed-a3b6-dac502259ad0.png

上图是HTTPS简单的请求模型,使用这个模型可以完美的解决上面提到的三个问题点。

在第一次请求时,客户端先去请求服务端的数字证书,并且生成一个随机数R1,将随机数和自己支持的加密算法告诉服务端。

服务端收到客户端的请求后,选择双方共同支持的加密算法,并且生成新的随机数R2,将服务器的数字证书及加密算法、随机数一并返回给客户端。

客户端收到服务端的数字证书,然后使用浏览器内置的CA证书进行解密获取到证书中的服务端的公钥及服务端的认证信息,从而确保证书没有被人篡改过。然后生成新的随机数R3,使用服务端的公钥对随机数R3进行加密后返回给服务端并将随机数R1、R2、R3组合成一串密钥用作对称加密用。

服务端收到客户端加密后的随机数R3,使用自己的私钥对密文进行解密获取到随机数R3,组合R1、R2、R3获取到一串密钥(和客户端一致);然后开始使用对称加密进行通信。

上述就是HTTPS对密钥协商的过程,由于非对称加密一方密匙加密后只能使用另一方密匙解密,所以在前两次数据传输中即使被窃听也不怕,因为在第三次传递随机数R3时是使用公钥加密的,只有服务端的私钥才能解密,从而确保密钥的安全性。

4如何防止数字证书被篡改

在上面的请求模型中,如何防止客户端返回的数字证书被篡改呢?

我们在申请数字证书时,会提供我们的基本信息以及企业域名信息等,证书颁发机构CA会根据证书中的这些信息以及所提供的签名算法对内容进行摘要,得到一个消息摘要(散列hash串),即使用Hash算法获取到的一个唯一标识,然后CA机构会使用自己的私钥对摘要进行加密,获取到一个密文,即数字签名,也叫做指纹;表示其唯一性。然后证书颁发机构对整个明文数字证书使用证书颁发机构CA自己的私钥进行加密,得到数字证书。

851dc02c-5608-11ed-a3b6-dac502259ad0.png

当数字证书中的内容被篡改时,使用Hash算法对内容进行计算获取到新的摘要,只需要对比一下两个摘要是否相同即可知道证书中的数据知否有被篡改。

85901f5a-5608-11ed-a3b6-dac502259ad0.png

当客户端请求数据从浏览器端获取到数字证书后,通过浏览器内置的CA证书中的公钥对数字证书进行解密,获取到明文数字证书(包含企业基本信息及服务端公钥以及数字签名),通过如上图所示方式来判断证书是否有被篡改。

85a8d37e-5608-11ed-a3b6-dac502259ad0.png

单双向认证

在上面的例子中,客户端请求服务端获取证书信息进行认证,这个就是单向认证,只是客户端认证服务端,但是服务端并没有认证客户端的请求。HTTPS支持单向认证,也支持双向认证。

双向认证的情况通常比较少见,常见于银行等领域,就像我们以前使用银行的U盾,这就是一种双向认证案例,还有就是在电脑上安装支付宝的证书等;双向认证比单向认证更加安全,但是需要对每一个客户端都进行分配证书。

审核编辑:汤梓红

声明:本文内容及配图由入驻作者撰写或者入驻合作网站授权转载。文章观点仅代表作者本人,不代表电子发烧友网立场。文章及其配图仅供工程师学习之用,如有内容侵权或者其他违规问题,请联系本站处理。 举报投诉
  • HTTP
    +关注

    关注

    0

    文章

    531

    浏览量

    34859
  • 数据安全
    +关注

    关注

    2

    文章

    751

    浏览量

    30742

原文标题:HTTPS如何保证数据安全?讲得很细!

文章出处:【微信号:cdebyte,微信公众号:亿佰特物联网应用专家】欢迎添加关注!文章转载请注明出处。

收藏 人收藏
加入交流群
微信小助手二维码

扫码添加小助手

加入工程师交流群

    评论

    相关推荐
    热点推荐

    在物联网设备面临的多种安全威胁中,数据传输安全威胁和设备身份安全威胁有何本质区别?

    在物联网设备面临的多种安全威胁中,数据传输安全威胁和设备身份安全威胁有何本质区别,实际应用中哪一种更难防范?
    发表于 11-18 06:41

    远程校准电能质量在线监测装置时,如何保证数据传输的安全性?

    在远程校准电能质量在线监测装置时,数据安全需覆盖 传输加密、身份认证、权限管控、设备防护、应急响应 等全流程,结合电力行业标准与前沿技术构建立体化防护体系。以下是核心安全保障措施: 一、通信链路加
    的头像 发表于 10-11 16:44 469次阅读

    实施动态校准与补偿策略时,如何保证数据安全性?

    在实施动态校准与补偿策略时,数据安全性需覆盖数据全生命周期(采集→传输→存储→处理→销毁),重点防范 “数据泄露(如补偿模型参数外泄)、数据
    的头像 发表于 09-23 18:01 499次阅读

    如何在 MCU/MUP 上安全地存储机密数据

    如何在 MCU/MUP 上安全地存储机密数据
    发表于 09-08 06:44

    如何在保证数据安全的前提下优化通信协议?

    产品实拍图 在保证数据安全的前提下优化通信协议,核心是 **“安全机制轻量化、安全与效率协同设计、按需适配场景风险”**—— 既不因过度
    的头像 发表于 08-27 09:55 457次阅读
    如何在<b class='flag-5'>保证</b><b class='flag-5'>数据</b><b class='flag-5'>安全</b>的前提下优化通信协议?

    Crypto核心库:颠覆传统的数据安全轻量级加密方案

    阵。 加解密算法是保证数据安全的基础技术,无论是在数据传输、存储,还是用户身份验证中,都起着至关重要的作用。   随着互联网的发展和信息安全
    的头像 发表于 08-04 14:44 526次阅读
    Crypto核心库:颠覆传统的<b class='flag-5'>数据</b><b class='flag-5'>安全</b>轻量级加密方案

    轻量级加密解密:Crypto核心库守护数据安全的终极答案

    保证数据安全的基础技术,无论是在数据传输、存储,还是用户身份验证中,都起着至关重要的作用。   随着互联网的发展和信息安全威胁的增加,了解
    的头像 发表于 08-04 14:41 701次阅读
    轻量级加密解密:Crypto核心库守护<b class='flag-5'>数据</b><b class='flag-5'>安全</b>的终极答案

    电商API安全最佳实践:保护用户数据免受攻击

    。本文将系统介绍电商API安全的最佳实践,帮助您保护用户数据免受常见攻击。文章结构清晰,分步讲解关键措施,确保内容真实可靠,基于行业标准如OWASP API安全指南。 1. 使用HTTPS
    的头像 发表于 07-14 14:41 419次阅读
    电商API<b class='flag-5'>安全</b>最佳实践:保护用户<b class='flag-5'>数据</b>免受攻击

    基于RK3576开发板的http/https通讯

    HTTP(超文本传输协议)和HTTPS安全超文本传输协议)是互联网中广泛应用的协议,用于客户端与服务器之间的通信。HTTPS通过SSL/TLS协议对传输数据进行加密和身份认证,确保通
    的头像 发表于 05-10 11:24 1676次阅读
    基于RK3576开发板的http/<b class='flag-5'>https</b>通讯

    RS485之空调如何保证其更安全高效的防护机制

    RS485之空调如何保证其更安全高效的防护机制
    的头像 发表于 05-05 16:00 760次阅读
    RS485之空调如何<b class='flag-5'>保证</b>其更<b class='flag-5'>安全</b>高效的防护机制

    鉴源实验室·HTTPS对于网络安全的重要性

    本文旨在深入解析HTTPS的工作原理、安全性以及其在网络安全中的重要性
    的头像 发表于 02-19 14:31 785次阅读
    鉴源实验室·<b class='flag-5'>HTTPS</b>对于网络<b class='flag-5'>安全</b>的重要性

    如何保证电平转换前后数据的相位对齐?

    请教各位TI的技术人员一个问题 数据经过电平转换芯片是会产生延迟的 对于多通道电平转换芯片,由于延时的存在,不同通道间的延时是不一样的,那同相位的信号经过转换后不同通道的输出信号的相位可能不同,请问一下如何保证不同通道间的输出相位对齐? 谢谢
    发表于 02-05 06:16

    如何实现 HTTP 协议的安全

    协议的安全性,可以采取以下几种方法: 1. 使用HTTPS HTTPS安全超文本传输协议)是HTTP的安全版本,它在HTTP的基础上通过S
    的头像 发表于 12-30 09:22 1487次阅读

    HTTP 和 HTTPS 的区别

    在互联网时代,数据传输安全变得越来越重要。HTTP 和 HTTPS 是两种广泛使用的网络协议,它们在数据传输方面扮演着关键角色。尽管它们的名字相似,但它们在
    的头像 发表于 12-30 09:19 2340次阅读

    智能安全配电装置在临时展会场所中如何保证用电安全

    与敷设、设备的维护和管理等方面介绍了其安全保障技术,以保证此临时类场所中用电的安全。 【关键词】 临时展会、展摊;电气安全;智能安全配电装置
    的头像 发表于 12-12 09:17 690次阅读
    智能<b class='flag-5'>安全</b>配电装置在临时展会场所中如何<b class='flag-5'>保证</b>用电<b class='flag-5'>安全</b>