
超文本传输安全协议(英语: 安全超文本传输协议,缩写: HTTPS,通常称为TLS上的HTTP,基于SSL的HTTP或HTTP Secure),是一种网络安全传输协议. 在介绍特定的HTTP之前,HTTP是我们在浏览Web时通常使用的协议. HTTP协议传输的数据是未加密的,即纯文本,因此使用HTTP协议传输私有信息非常不安全. HTTP使用端口80进行通信ssl证书,而HTTPS使用端口443进行通信. 在计算机网络上,HTTPS通过超文本传输协议(HTTP)进行通信,但使用SSL / TLS加密数据包. HTTPS开发的主要目的是向Web服务器提供身份验证,并保护交换数据的隐私和完整性. 该协议最初由Netscape于1994年提出,然后扩展到Internet.
HTTPS需要在客户端(浏览器)和服务器(网站)之间进行握手,然后才能传输数据. 在握手期间,将建立两方之间加密数据传输的密码信息. TLS / SSL协议不仅是一组加密的传输协议,还是艺术家设计的艺术品. TLS / SSL中使用了非对称加密,对称加密和HASH算法. 握手过程的详细说明如下:
这里浏览器和网站互相发送加密的握手消息并进行验证,目的是确保双方都获得了一致的密码,并且可以正常地加密和解密数据,从而为以后的传输做测试真实数据. 另外,HTTPS常用的加密和HASH算法如下:

从前面我们可以了解到,HTTPS的核心部分是数据传输之前的握手,而数据加密的密码是在握手期间确定的. 在握手期间,网站将向浏览器发送SSL证书. SSL证书类似于我们的日常ID卡. 它是支持HTTPS网站的书. SSL证书包含网站的域名,证书的有效期和证书的颁发机构. 除了用于加密传输密码的公共密钥之类的信息外,由于由公共密钥加密的密码只能由申请证书时生成的私有密钥解密,因此浏览器需要检查域名和证书当前绑定,然后生成密码. URL的域名是否一致?同时,必须验证证书颁发机构. 如果验证失败,浏览器将提示证书错误提示. 在这一部分中,我将描述SSL证书验证过程以及个人用户访问HTTPS网站时使用SSL证书时需要注意的安全性问题.
证书类型
实际上,我们使用的证书类型很多,而SSL证书只是其中之一. 证书的格式由X.509标准定义. SSL证书负责传输公共密钥,并且是PKI(公共密钥基础结构)证书. 我们的普通证书通常根据不同的用途分为以下几种类型:

这些证书都是由颁发机构颁发的,我们称为CA(证书颁发机构). 对于不同的公司和个人,可以申请的证书类型也不同,价格也不同. CA组织颁发的证书都是受信任的证书. 对于SSL证书,如果访问的网站与该证书绑定的网站相同,则浏览器可以对其进行验证而不会提示错误.
SSL证书申请和规则
可以通过付款将SSL证书应用于CA组织,也可以自己创建. CA组织颁发的证书价格非常昂贵,有效期通常只有一到三年(年数不同,价格也不同). 期满后,您必须再次付费才能申请,因此通常只有公司会申请证书. 但是,随着个人网站的增加,也有针对个人的SSL证书服务. 价格相对便宜. 如果您在中国有400多元,可以申请一张,国外有免费的SSL证书. 申请SSL证书时,需要向CA组织提供网站域名,营业执照和申请人的身份信息. 网站的域名非常重要. 申请人必须证明自己拥有域名. 如果支持Hotmail.com,则可以随意应用Gmail.com的SSL证书,并且通过伪造证书不会欺骗黑客.
此外,证书通常仅绑定到一个域名,如果CA组织的心情很好,它将免费绑定. 例如,如果要申请域名,则绑定的域名是,只有当浏览器地址为时,此证书才是受信任的. 如果地址为or,则证书将仍然显示为不受浏览器信任,因为访问的域名与绑定到证书的域名不同.
CA组织还提供通配符域名申请(例如* .runoob.com). 通配域名等同于将所有域名绑定到主域名下,因此使用起来非常方便,但是价格也非常昂贵. 一年的费用大约为5,000元,只有公司可以申请.
让我们看一下证书的信息:


访问hotmail时,它将跳至login.live.com. 此时,IE浏览器将有一个小锁. 单击小锁,然后单击内部的“查看证书”,以显示上面的图片. 在证书窗口中,我们可以看到此证书仅具有一个目的-向远程计算机证明身份信息. 证书有很多用途,而SSL只是其中之一. “颁发给”项是在申请时与该证书绑定的域名;下面的“发行者”是证书颁发机构. 最下面的两个日期是证书申请时间和到期时间. 在这里,我们要注意“发行人”的信息,其中包含“扩展验证SSL”一词,表示此证书是EV SSL证书(扩展验证SSL证书). EV SSL证书具有允许浏览器访问的功能. 地址栏变为绿色,并同时显示证书所属公司的名称,如下所示:

与其他证书相比,EV SSL证书更昂贵.
以上是从CA组织申请证书的情况. 如果个人网站仅制作用于加密传输的SSL证书,则浏览器将不信任自制证书. 访问期间证书验证失败. 发出警告.
证书验证过程
证书以证书链的形式组织. 颁发证书时,首先需要由根CA组织颁发的根证书,然后由根CA组织颁发中间CA组织的证书,并由中间CA组织颁发特定的SSL证书. . 我们可以这样理解,根CA机构是一家公司,根证书是其书. 每个公司由不同部门颁发不同的证书. 这些不同的部门是中间CA组织. 这些中间CA组织使用中间证书. 作为一个自己的书,其中一个部门专门从事SSL证书的颁发. 当根证书,中间证书和最后应用的SSL证书连接在一起以形成证书链时,也称为证书路径. 验证证书时,浏览器将调用系统的证书管理器界面,以在第一级验证证书路径中的所有证书. 仅当路径中的所有证书都可信时,整个验证结果才可信. 让我们以login.live.com证书为例. 查看证书时,单击“证书路径”选项卡,将显示以下图片:


根证书是最关键的证书. 如果不信任根证书,则不信任在其下面颁发的所有证书. 在安装过程中,操作系统将默认安装一些受信任的CA组织的根证书. 您可以在“运行”中运行“ certmgr.msc”以启动证书管理器,如下图所示:

根证书的有效期很长,并且支持多种用途,以方便发行不同类型的中间证书. 中间证书具有单一目的,并且有效期相对较短,但是比特定的SSL证书要长得多.
如果SSL证书验证失败,根据浏览器,将出现以下错误提示:


SSL证书验证失败的原因有三个:

这三个原因也是Internet Explorer给出的提示.
提示: 如果您讨厌哪个根证书颁发机构,则可以删除其根证书,这样它颁发的所有证书都将不受信任.
针对HTTPS的最常见攻击方法是SSL证书欺骗或SSL劫持,这是一种典型的中间人攻击. 但是,SSL劫持不仅是出于攻击目的. 在某些特殊情况下,我们可以使用SSL劫持来更平滑地访问网络,这将在后面提到.
如果您不注意浏览器的安全提示,就很容易通过SSL劫持来进行攻击. 当网络中的中介发起SSL劫持攻击时,攻击者需要伪造SSL证书并将其发送到浏览器. 此时,由于不信任伪造的SSL证书,浏览器将给出提示.
这里有一个误会. 如果不信任SSL证书,则不一定发生SSL劫持. 有例外: 某些个人网站无法提供有效的SSL证书,因此它们将自己制作SSL证书. 加密传输的数据. 如果您经常访问个人网站,并且知道该网站的用途,那么您可以担心这种情况. 但是,如果您要访问银行,支付或hotmail.com,gmail.com等,则这种类似公司的网站肯定会申请合法的SSL证书(12306.cn除外). 一旦SSL证书不受信任,则应该为: 如果果断地终止访问,则此时网络中将出现异常行为,并且该小区中的某些宽带用户必须注意这一点.
因此,作为个人用户,您必须知道您访问哪个网站. 如果您只是没有很多计算机的普通网民,我相信您不会访问那些自己制作SSL证书的个人网站(12306.cn除外),因此ssl证书,如果您无法判断网络是否异常,只要证书有问题,就不要再次访问.
提示: 对于12306.cn,请务必遵循网站上的说明: “为确保您的购买顺利,请下载并安装根证书. ”
最后,我们总结使用SSL证书时要注意的问题:
本文来自电脑杂谈,转载请注明本文网址:
http://www.pc-fly.com/a/jisuanjixue/article-173420-1.html
大发
加油我的小王子