03-https通信原理资料_第1页
03-https通信原理资料_第2页
03-https通信原理资料_第3页
03-https通信原理资料_第4页
03-https通信原理资料_第5页
已阅读5页,还剩9页未读, 继续免费阅读

付费下载

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

HTTPS通信原理晶林教育

对称加密:

加密密钥与解密密钥相同

非对称加密:

加密密钥与解密密钥不同预备知识

预备知识两种加密方法的优缺点:“非对称加密”优点:应用场景多

缺点:计算复杂性能差“对称加密”优点:计算简单

缺点:应用场景少

公钥密码体制预备知识公钥密码体制分为三个部分,公钥、私钥、加密解密算法

CA(CertificateAuthority)预备知识“证书授权中心”它是负责管理和签发证书的第三方机构。一般来说,CA必须是所有行业和所有公众都信任的、认可的。因此它必须具有足够的权威性。

预备知识根证书”(rootcertificate)

方案一:HTTPS原理第1步

网站服务器先基于“非对称加密算法”,随机生成一个“密钥对”(为叙述方便,称之为“k1和k2”)。因为是随机生成的,目前为止,只有网站服务器才知道k1和k2。

第2步

网站把k1保留在自己手中,把k2用【明文】的方式发送给访问者的浏览器。

因为k2是明文发送的,自然有可能被偷窥。不过不要紧。即使偷窥者拿到k2,也【很难】根据k2推算出k1

(这一点是由“非对称加密算法”从数学上保证的)。

方案一:HTTPS原理

第3步

浏览器拿到k2之后,先【随机生成】第三个对称加密的密钥(简称k)。

然后用k2加密k,得到k'(k'是k的加密结果)

浏览器把k'发送给网站服务器。

由于k1和k2是成对的,所以只有k1才能解密k2的加密结果。

因此这个过程中,即使被第三方偷窥,第三方也【无法】从k'解密得到k

第4步

网站服务器拿到k'之后,用k1进行解密,得到k

至此,浏览器和网站服务器就完成了密钥交换,双方都知道k,而且【貌似】第三方无法拿到k

然后,双方就可以用k来进行数据双向传输的加密。

方案一中的漏洞:HTTPS原理

第1步

这一步跟原先一样——服务器先随机生成一个“非对称的密钥对”k1和k2(此时只有网站知道k1和k2)

第2步

当网站发送k2给浏览器的时候,攻击者截获k2,保留在自己手上。

然后攻击者自己生成一个【伪造的】密钥对(以下称为pk1和pk2)。

攻击者把pk2发送给浏览器。

第4步

网站服务器拿到k'之后,用k1进行解密,得到k

至此,浏览器和网站服务器就完成了密钥交换,双方都知道k,而且【貌似】第三方无法拿到k

然后,双方就可以用k来进行数据双向传输的加密。

方案一中的漏洞:HTTPS原理第3步

浏览器收到pk2,以为pk2就是网站发送的。

浏览器不知情,依旧随机生成一个对称加密的密钥k,然后用pk2加密k,得到密文的k'

浏览器把k'发送给网站。

(以下是关键)

发送的过程中,再次被攻击者截获。

因为pk1pk2都是攻击者自己生成的,所以攻击者自然就可以用pk1来解密k'得到k然后,攻击者拿到k之后,用之前截获的k2重新加密,得到k'',并把k''发送给网站。

第4步

网站服务器收到了k''之后,用自己保存的k1可以正常解密,所以网站方面不会起疑心。

至此,攻击者完成了一次漂亮的偷梁换柱,而且让双方都没有起疑心。

方案二HTTPS原理第1步(这是“一次性”的准备工作)

网站方面首先在某个CA那里购买一个数字证书。

该证书通常会对应几个文件:其中一个文件包含公钥,还有一个文件包含私钥。

此处的“私钥”,相当于“方案2”里面的k1;而“公钥”类似于“方案2”里面的k2。

网站方面必须在Web服务器上部署这两个文件。

第2步

当浏览器访问该网站,Web服务器首先把包含公钥的证书发送给浏览器。

第3步

浏览器验证网站发过来的证书。如果发现其中有诈,浏览器会提示“CA证书安全警告”。

由于有了这一步,就大大降低了(注意:是“大大降低”,而不是“彻底消除”)前面提到的“中间人攻击”的风险。

方案二HTTPS原理

第4步

如果网站发过来的CA证书没有问题,那么浏览器就从该CA证书中提取出“公钥”。

然后浏览器随机生成一个“对称加密的密钥”(以下称为k)。用CA证书的公钥加密k,得到密文k'

浏览器把k'发送给网站。

第5步

网站收到浏览器发过来的k',用服务器上的私钥进行解密,得到k。

至此,浏览器和网站都拥有k

H

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

评论

0/150

提交评论