和我一起学《HTTP权威指南》——安全HTTP与HTTPS

简介:

安全HTTP

HTTPS是最流行的HTTP安全形式。

HTTPS方案的URL以https://开头

QQ20160223-0.png

使用HTTPS时,所有的HTTP请求和响应数据在发送到网络之前,都要进行加密。HTTPS在HTTP传输层下面提供了一个传输级的密码安全层(可使用SSL或TLS)

QQ20160223-0%402x.png

数字加密

对称密钥加密技术

编码和解码使用的密钥值一样(密钥k)

发送端和接收端共享相同的密钥k才能进行通信。

QQ20160223-4.png

缺点:发送者和接收者在互相对话前,一定要有一个共享的保密密钥。

公开密钥加密技术

使用两个非对称密钥:一个对主机报文编码,另一个对主机报文解码。
编码密钥是公开的(所以叫公开密钥加密),解码密钥是保密的,只有接收端才能对报文进行解码。

RSA算法

公开密钥非对称加密系统的关键:

确保有人拥有下面所有的线索,也无法计算出保密的私有密钥

  • 公开密钥(公开的,所有人都可获得)
  • 一小片拦截下来的密文
  • 一条报文和与之相关的密文

RSA算法就是一个满足所有这些条件的流行的公开密钥加密系统。

数字签名

数字签名(digital signing):用加密系统对报文进行签名,说明是谁编写的报文,以证明报文未被篡改过。

数字签名是附加在报文上的特殊加密校验码

好处:

  • 证明是作者编写了这条报文
  • 防止报文被篡改

通过非对称公开密钥技术产生。只有所有者知道其私有密钥,可将私有密钥作为指纹使用。

QQ20160223-5.png

数字证书

数字证书(certs)中包含由某个受信任组织担保的用户或公司的相关信息。

QQ20160223-6.png

上图就是由DigiCert组织签发给Github的数字证书

QQ20160223-7.png

上图是12306在Chrome浏览器上浏览,可看出虽然使用了HTTPS,但是是由不受信任的签发者签名的数字证书

用证书对服务器进行认证

通过HTTPS建立一个安全Web事务之后,浏览器自动获取所连接服务器的数字证书。

QQ20160223-8.png

HTTPS 细节介绍

HTTPS概述

HTTPS就是安全的传输层上发送的HTTP。在安全层对报文进行加密。

HTTP安全层是通过SSL或TLS实现的。
QQ20160223-0%402x.png

HTTP的URL由http://起始,默认端口80,HTTPS的默认端口是443。

QQ20160223-2.png

QQ20160223-3.png

建立安全传输

HTTP:客户端建立到服务器80端口的TCP连接,发送一条请求报文,接收一条响应报文,关闭连接。

HTTPS:客户端打开一条道服务器443端口的连接,建立TCP连接,客户端和服务器初始化SSL层,沟通加密参数,交换密钥。SSL初始化完成后,客户端就可将请求报文加密后发送给安全层。

SSL握手

发送加密的HTTP报文之前,客户端和服务器要进行一次SSL握手

QQ20160223-9.png

下面是我用Java代码实现的打开https://www.github.com12306购票网站https://kyfw.12306.cn/otn/leftTicket/init的Demo代码:

import javax.net.ssl.*;
import java.io.BufferedReader;
import java.io.IOException;
import java.io.InputStreamReader;
import java.net.Socket;
import java.net.URL;
import java.security.KeyManagementException;
import java.security.NoSuchAlgorithmException;
import java.security.PublicKey;
import java.security.cert.Certificate;
import java.security.cert.CertificateException;
import java.security.cert.X509Certificate;

/**
 * Created by JohnTsai on 16/2/23.
 */
public class HTTPSDemo {
  /**
     * 必须先进行SSL握手,再打开HttpsURLConnection
     * http://stackoverflow.com/questions/9568100/exception-when-printing-the-server-certificate-details
     */
    public static void openHttpsURL(String urlString) {
        TrustManager[] trustManagers = new TrustManager[]{
                new X509TrustManager() {
                    @Override
                    public void checkClientTrusted(X509Certificate[] x509Certificates, String s) throws CertificateException {

                    }

                    @Override
                    public void checkServerTrusted(X509Certificate[] x509Certificates, String s) throws CertificateException {

                    }

                    @Override
                    public X509Certificate[] getAcceptedIssuers() {
                        return new X509Certificate[0];
                    }
                }
        };

        try {
            SSLContext sslContext = SSLContext.getInstance("SSL");
            sslContext.init(null, trustManagers, new java.security.SecureRandom());
            HttpsURLConnection.setDefaultSSLSocketFactory(sslContext.getSocketFactory());
        } catch (NoSuchAlgorithmException | KeyManagementException e) {
            e.printStackTrace();
        }

        URL url = null;
        try {
            url = new URL(urlString);
            //建立HTTPS connection
            HttpsURLConnection connection = (HttpsURLConnection) url.openConnection();
            connection.setDoInput(true);
            connection.setRequestMethod("GET");
            connection.connect();

            if(connection.getResponseCode()==200){
                System.out.println(urlString+"打开成功");
            }
            printHttpsConnCert(connection);
            printHttpsConn(connection);
        } catch (IOException e) {
            e.printStackTrace();
        }
    }

    public static void printHttpsConnCert(HttpsURLConnection conn) {
        if (conn == null) return;
        try {
            //连接所使用的密码程序
            String cipherSuite = conn.getCipherSuite();
            //服务器端的证书链
            Certificate[] serverCertificates = conn.getServerCertificates();
            System.out.println("密码程序:" + cipherSuite);

            for (Certificate certificate : serverCertificates) {
                String type = certificate.getType();
                PublicKey publicKey = certificate.getPublicKey();
                System.out.println("证书类型:" + type + "\n" + "公钥算法:" + publicKey.getAlgorithm()
                        + "\n" + "公钥:" + publicKey.getFormat());
            }
        } catch (SSLPeerUnverifiedException e) {
            e.printStackTrace();
        }
    }

    public static void printHttpsConn(HttpsURLConnection conn) {
        if (conn == null) return;
        try {
            BufferedReader br =
                    new BufferedReader(
                            new InputStreamReader(conn.getInputStream()));
            String output = "";
            while (br.readLine() != null) {
                output += br.readLine();
            }
            br.close();
            System.out.println(conn.getURL().getHost() + "的内容\n" + output);
        } catch (IOException e) {
            e.printStackTrace();
        }
    }

    public static void main(String[] args) {
        openHttpsURL("https://www.github.com");
        openHttpsURL("https://kyfw.12306.cn/otn/leftTicket/init");
    }

}

运行结果:

QQ20160223-10.png


原文地址:http://www.cnblogs.com/JohnTsai/p/5209953.html
相关文章
|
29天前
|
缓存 安全 网络协议
一起深入了解http和https的区别
HTTP适合于非敏感信息的传输,而HTTPS则是在要求安全性、隐私保护及信任机制的现代互联网环境中不可或缺的标准配置。随着网络安全意识的提高和技术的发展,越来越多的网站和服务都转向使用HTTPS,力求在提供便捷服务的同时保障用户数据的安全。HTTPS将成为未来的基本选择。
37 0
一起深入了解http和https的区别
|
3天前
|
网络协议 安全 API
Android网络和数据交互: 什么是HTTP和HTTPS?在Android中如何进行网络请求?
HTTP和HTTPS是网络数据传输协议,HTTP基于TCP/IP,简单快速,HTTPS则是加密的HTTP,确保数据安全。在Android中,过去常用HttpURLConnection和HttpClient,但HttpClient自Android 6.0起被移除。现在推荐使用支持TLS、流式上传下载、超时配置等特性的HttpsURLConnection进行网络请求。
5 0
|
6天前
|
缓存 安全 网络协议
【面试必备】HTTP和HTTPS是什么?有什么差异?
HTTP(超文本传输协议)和HTTPS(超文本传输安全协议)是用于在互联网上传输数据的协议。它们都是应用层协议,建立在TCP/IP协议栈之上,用于客户端(如浏览器)和服务器之间的通信。
12 2
|
22天前
|
前端开发 应用服务中间件 网络安全
http转为https,ssl证书安装及nginx配置
http转为https,ssl证书安装及nginx配置
36 1
|
22天前
|
安全 数据安全/隐私保护
深入解析:HTTP和HTTPS的三次握手与四次挥手
在这些握手和挥手过程中,双方交换信息,协商参数,建立或关闭连接,以保证数据的可靠传输。HTTPS在此基础上加入了数字证书验证和加密通信,增加了安全性。这些步骤确保了HTTP和HTTPS协议的通信过程的稳定和安全。
112 0
|
29天前
|
数据采集 缓存 前端开发
http和https请求服务器的时候在请求头部分都带什么到服务器呢?
HTTP和HTTPS请求头基本结构相似,HTTPS多了一层SSL/TLS加密。常见请求头如Accept(指定内容类型)、Authorization(身份验证)、Cookie(会话跟踪)、User-Agent(标识用户代理)等。HTTPS特有的头包括Upgrade-Insecure-Requests(升级到HTTPS)、Strict-Transport-Security(强制使用HTTPS)、Sec-Fetch-*(安全策略)和X-Content-Type-Options、X-Frame-Options等(增强安全性)。实际应用中,请求头会根据需求和安全策略变化。
20 0
|
1月前
|
机器学习/深度学习 人工智能 监控
视觉智能平台常见问题之http转https便捷的转换如何解决
视觉智能平台是利用机器学习和图像处理技术,提供图像识别、视频分析等智能视觉服务的平台;本合集针对该平台在使用中遇到的常见问题进行了收集和解答,以帮助开发者和企业用户在整合和部署视觉智能解决方案时,能够更快地定位问题并找到有效的解决策略。
20 0
|
1月前
|
安全 算法 网络协议
一文搞懂HTTP与HTTPS
一文搞懂HTTP与HTTPS
|
1月前
|
存储 缓存 安全
https跳过SSL认证时是不是就是不加密的,相当于http?
https跳过SSL认证时是不是就是不加密的,相当于http?
117 0
|
1月前
|
缓存 安全 网络协议
http和https的区别是什么? (2)
http和https的区别是什么? (2)
17 1