圖解https演變以及各種加密解密過程一篇就夠!(通俗易懂白話文)

圖解https演變以及各種加密解密過程

HTTP->HTTPS原因

HHTP 訪問

HHTP 訪問

HTTPS 訪問

HTTPS 訪問

· 直接原因,如上圖,使用http和https訪問網站,最明顯的差別就是 使用http進行訪問的,瀏覽器直接標志為“不安全”網站,平時上網遇到這樣的網站心里都會發毛,涉及到要支付錢的應該沒人敢隨意支付吧。

· 主要原因,瀏覽器也不是吃飽了沒事做逼著大家改協議,主要是因為http是明文傳輸,那就相當于在網絡環境里面裸奔啊,這是相當危險的,試想一下你要支付,銀行卡密碼什么的被別人劫持了,你可不就gg了。因此瀏覽器提醒的行為是對用戶負責,還不改變的網站要么是沒錢,要么是懶,要么這個網站是大爺客戶愛上不上~

試想一下,http這么不安全,讓你設計一個安全的,大家肯定第一反應就是數據加密嘛,那么怎么加密,來看看演變過程。

對稱加密

諜戰劇里面兩個電臺進行通信,發的電報都是些毫無規律的密碼文,雙方就靠著密碼本來進行破譯情報,密碼本都靠著地下工作的間諜特工們進行傳遞,這個過程對應到網絡傳遞消息就如下圖:

WechatIMG74

WechatIMG74

采用單鑰密碼系統的加密方法,同一個密鑰可以同時用作信息的加密和解密,這種加密方法稱為對稱加密,也稱為單密鑰加密。我這里只講思路模型,具體加密解密算法過程不做解釋。對應到網絡應用大家可以看圖參照,這是理想情況下,你好我好大家好,但是會出現兩個問題:

· 第一步的密碼本傳遞過程,如果特工里面出現了叛徒,叛徒得到了密碼本照抄一份給他的組織,然后不動神色的繼續傳遞密碼本,那么接下來電臺之間的密文傳遞在敵軍組織眼里就跟明文沒什么區別了,對應到網絡中秘鑰被黑客截取的過程。

· 密碼本管理問題,電臺每天要負責那么多的信息傳遞,為了安全又不可能所有地方發來的電報都用一把密碼本破譯,那樣一旦密碼本泄漏整個被一鍋端了,因此對應到網絡應用中,就是服務器端需要為每個用戶單獨生成一個秘鑰并且管理,互聯網中客戶如此多,秘鑰的管理代價就會很大,web服務場景肯定是行不通的。

常見的對稱加密算法有DES、3DES、Blowfish、IDEA、RC4、RC5、RC6和AES,感興趣的可以自行百度。

非對稱加密

玩歸玩鬧歸鬧,別拿安全開玩笑,有一說一,“野狼disco”是首不錯的歌
WechatIMG12

過程說明: 非對稱加密主要解決安全問題,客戶端和服務器各自生成一對秘鑰對,私鑰自己保管,公鑰暴露給對方,然后傳輸加密用對方給的公鑰進行加密,對方有自己公鑰的鑰匙,以此達到解密數據的目的。各自保管一份私鑰,不需要傳輸,就不會出現密碼本泄漏的情況.

公鑰與私鑰是一對,如果用公鑰對數據進行加密,只有用對應的私鑰才能解密。因為加密和解密使用的是兩個不同的密鑰,所以這種算法叫作非對稱加密算法。

這種方式,服務器只需要保存自己的秘鑰就可以,管理秘鑰問題得到解決,加密數據的目的也達到了,但是還會有問題:

· 最大的問題出現在了第一步公鑰傳遞上面,我怎么信任你這把公鑰呢?要知道這個地方還是在裸奔啊,如果出現了“中間dog”故意使壞,破解不了你但是要搞殘你,將雙方發送給對方的公鑰篡改,冒充成隨便一個公鑰,那么雙方用這個假公鑰加密對方永遠都解密不出來數據。

· 第二是加密和解密花費時間長、速度慢,只適合對少量數據進行加密。

https全過程 = 對稱加密 + 非對稱加密 + 數字證書

現實世界中,解決信任問題一般是“權威機構”或者權威人物背書,https就是這樣,操作系統里面一開始就內置了各大數字認證權威機構(Certificate Authority,縮寫為CA)的數字證書,作為系統根證書,macOS可以通過【鑰匙串->系統根證書】查看,如圖:
WechatIMG79

· 服務器發送的證書里(chrome瀏覽器點擊地址欄最左邊,能看到證書的詳細內容),數字證書主要包含了以下幾個內容:

  1. 證書發布機構,即哪家CA
  2. 證書的有效期
  3. 證書的所有者,以及相關的證書的域名、公司名等等
  4. 公鑰
  5. 證書簽名

· 客戶端校驗證書的可信性,可以簡單分為下面幾步:

  1. 校驗證書聲明的CA在操作系統的根證書里面
  2. 校驗證書在有效期內
  3. 校驗證書的簽名,這一步能夠證明此證書確實是由CA機構頒發的。

· 其中校驗證書簽名是關鍵,證書簽名是網站申請證書時,CA機構對一個hash值使用CA私鑰對稱加密后的字符串。 可以用表達式表達為:

sign = encrypt(hash("證書機構" + "證書有效期" + "證書所有者" + "公鑰"))

· 校驗簽名的步驟:

  1. 客戶端從系統根證書中取出對應CA的公鑰,然后對簽名解密獲取到hash值。
  2. 客戶端使用相同的方式拼接證書信息,使用相同算法得到hash值。
  3. 比較解密出來的hash值和客戶端拼接的hash值是否相同,相同則通過。

這個過程其實完成了這么一件事情,客戶端看了一眼證書提供的信息,然后通過CA公鑰解密,證明了證書提供的信息是被擁有CA私鑰的機構確認過的(證書的簽名),便相信了證書提供的信息。

就像現實生活中的票據,相信票據中的信息,因為有一個獨一無二的機構簽章(雖然可以偽造,但是非對稱機密的簽章是不可偽造的)

· https的流程圖如下:
WechatIMG78

解決的問題:

  1. 非對稱加密只用來傳輸密碼本,實際數據傳輸用的對稱加密,解決了非對稱加密解密速度慢的問題

  2. CA機構數字證書驗證公鑰,解決公鑰傳輸的信任問題

一步一步的,所有的問題都解決了,是不是特別的nice!!!

需要指出的是,HTTPS盡管可以保護數據在傳輸環節的安全,但HTTPS不是萬能的,不能解決所有的安全問題。HTTPS無法解決跨站腳本XSS攻擊、跨站資源冒用CSRF、跨站腳本跟蹤XST、SQL注入攻擊、病毒攻擊,HTTPS依然無法解決。解決這些安全問題,需要在通信的終端采取措施來保證用戶數據安全。

?
WechatIMG11.png

??

最后編輯于
?著作權歸作者所有,轉載或內容合作請聯系作者
平臺聲明:文章內容(如有圖片或視頻亦包括在內)由作者上傳并發布,文章內容僅代表作者本人觀點,簡書系信息發布平臺,僅提供信息存儲服務。
  • 序言:七十年代末,一起剝皮案震驚了整個濱河市,隨后出現的幾起案子,更是在濱河造成了極大的恐慌,老刑警劉巖,帶你破解...
    沈念sama閱讀 229,001評論 6 537
  • 序言:濱河連續發生了三起死亡事件,死亡現場離奇詭異,居然都是意外死亡,警方通過查閱死者的電腦和手機,發現死者居然都...
    沈念sama閱讀 98,786評論 3 423
  • 文/潘曉璐 我一進店門,熙熙樓的掌柜王于貴愁眉苦臉地迎上來,“玉大人,你說我怎么就攤上這事。” “怎么了?”我有些...
    開封第一講書人閱讀 176,986評論 0 381
  • 文/不壞的土叔 我叫張陵,是天一觀的道長。 經常有香客問我,道長,這世上最難降的妖魔是什么? 我笑而不...
    開封第一講書人閱讀 63,204評論 1 315
  • 正文 為了忘掉前任,我火速辦了婚禮,結果婚禮上,老公的妹妹穿的比我還像新娘。我一直安慰自己,他們只是感情好,可當我...
    茶點故事閱讀 71,964評論 6 410
  • 文/花漫 我一把揭開白布。 她就那樣靜靜地躺著,像睡著了一般。 火紅的嫁衣襯著肌膚如雪。 梳的紋絲不亂的頭發上,一...
    開封第一講書人閱讀 55,354評論 1 324
  • 那天,我揣著相機與錄音,去河邊找鬼。 笑死,一個胖子當著我的面吹牛,可吹牛的內容都是我干的。 我是一名探鬼主播,決...
    沈念sama閱讀 43,410評論 3 444
  • 文/蒼蘭香墨 我猛地睜開眼,長吁一口氣:“原來是場噩夢啊……” “哼!你這毒婦竟也來了?” 一聲冷哼從身側響起,我...
    開封第一講書人閱讀 42,554評論 0 289
  • 序言:老撾萬榮一對情侶失蹤,失蹤者是張志新(化名)和其女友劉穎,沒想到半個月后,有當地人在樹林里發現了一具尸體,經...
    沈念sama閱讀 49,106評論 1 335
  • 正文 獨居荒郊野嶺守林人離奇死亡,尸身上長有42處帶血的膿包…… 初始之章·張勛 以下內容為張勛視角 年9月15日...
    茶點故事閱讀 40,918評論 3 356
  • 正文 我和宋清朗相戀三年,在試婚紗的時候發現自己被綠了。 大學時的朋友給我發了我未婚夫和他白月光在一起吃飯的照片。...
    茶點故事閱讀 43,093評論 1 371
  • 序言:一個原本活蹦亂跳的男人離奇死亡,死狀恐怖,靈堂內的尸體忽然破棺而出,到底是詐尸還是另有隱情,我是刑警寧澤,帶...
    沈念sama閱讀 38,648評論 5 362
  • 正文 年R本政府宣布,位于F島的核電站,受9級特大地震影響,放射性物質發生泄漏。R本人自食惡果不足惜,卻給世界環境...
    茶點故事閱讀 44,342評論 3 347
  • 文/蒙蒙 一、第九天 我趴在偏房一處隱蔽的房頂上張望。 院中可真熱鬧,春花似錦、人聲如沸。這莊子的主人今日做“春日...
    開封第一講書人閱讀 34,755評論 0 28
  • 文/蒼蘭香墨 我抬頭看了看天上的太陽。三九已至,卻和暖如春,著一層夾襖步出監牢的瞬間,已是汗流浹背。 一陣腳步聲響...
    開封第一講書人閱讀 36,009評論 1 289
  • 我被黑心中介騙來泰國打工, 沒想到剛下飛機就差點兒被人妖公主榨干…… 1. 我叫王不留,地道東北人。 一個月前我還...
    沈念sama閱讀 51,839評論 3 395
  • 正文 我出身青樓,卻偏偏與公主長得像,于是被迫代替她去往敵國和親。 傳聞我的和親對象是個殘疾皇子,可洞房花燭夜當晚...
    茶點故事閱讀 48,107評論 2 375