【Linux网络·加餐】HTTPS协议安全
个人主页艾莉丝努力练剑❄专栏传送门《C语言》《数据结构与算法》《C/C干货分享学习过程记录》《Linux操作系统编程详解》《笔试/面试常见算法从基础到进阶》《Python干货分享》⭐️为天地立心为生民立命为往圣继绝学为万世开太平 艾莉丝的简介文章目录核心思维导图1 ~ HTTPS 基础认知1.1 定义与协议栈定位1.2 明文传输的风险2 ~ 密码学基础2.1 加密与解密核心定义2.2 对称加密2.3 非对称加密2.4 数据摘要数字指纹2.5 数字签名3 ~ HTTPS 加密方案演进与缺陷3.1 方案 1仅使用对称加密3.2 方案 2仅使用单向非对称加密3.3 方案 3双向非对称加密3.4 方案 4非对称 对称混合加密4 ~ 中间人攻击MITM原理4.1 攻击前提4.2 针对混合加密方案的攻击流程4.3 核心漏洞本质5 ~ CA 证书与身份认证体系5.1 数字证书的结构与本质5.2 CA 机构与证书签发流程5.3 客户端证书校验逻辑5.4 防篡改与防掉包原理6 ~ HTTPS 完整工作流程含方案56.1 握手与通信全步骤6.2 全程三组密钥的分工6.3 常见证书异常场景结尾核心思维导图HTTPS 协议原理 ├─1. HTTPS 基础认知 │ ├─1.1定义与协议栈定位 │ └─1.2明文传输的风险中间人攻击与运营商劫持 ├─2. 密码学基础 │ ├─2.1加密与解密的核心定义 │ ├─2.2对称加密 │ ├─2.3非对称加密 │ ├─2.4数据摘要数字指纹 │ └─2.5数字签名 ├─3. HTTPS 加密方案演进与缺陷 │ ├─3.1方案1仅使用对称加密 │ ├─3.2方案2仅使用单向非对称加密 │ ├─3.3方案3双向非对称加密 │ └─3.4方案4非对称对称混合加密 ├─4. 中间人攻击MITM原理 │ ├─4.1攻击前提 │ ├─4.2针对混合加密方案的攻击流程 │ └─4.3核心漏洞本质 ├─5. CA 证书与身份认证体系 │ ├─5.1数字证书的结构与本质 │ ├─5.2CA机构与证书签发流程 │ ├─5.3客户端证书校验逻辑 │ └─5.4防篡改、防掉包的原理 └─6. HTTPS 完整工作流程最终方案 ├─6.1握手与通信全步骤 ├─6.2全程三组密钥的分工 └─6.3常见证书异常场景1 ~ HTTPS 基础认知1.1 定义与协议栈定位HTTPS HTTP TLS/SSL在 HTTP 明文协议基础上新增 TLS/SSL 安全层实现传输加密、身份认证与数据完整性校验本质是 “加密的 HTTP”。协议栈层级应用层HTTP 安全层TLS / SSL加密解密、密钥协商 传输层TCP 网络层IP 数据链路层通信双方必须同时支持 TLS/SSL发送端加密、接收端解密HTTP 层感知不到加密过程。1.2 明文传输的风险HTTP 明文传输时数据经过路由器、运营商、公共 WiFi 等中间节点时可被直接读取与篡改典型风险运营商劫持篡改 HTTP 响应中的下载链接、注入广告将目标资源替换为推广内容中间人攻击MITM攻击者截获并篡改通信双方的全部数据窃取账号密码、支付信息等敏感内容且用户无感知。2 ~ 密码学基础2.1 加密与解密核心定义明文原始可直接读取的传输数据密文明文经过加密变换后生成的不可直接读取的数据密钥加密与解密过程中使用的中间参数是控制明文与密文转换的核心。2.2 对称加密核心特征加密与解密使用同一个密钥又称单密钥加密。常见算法DES、3DES、AES、Blowfish、RC2 等。优势算法公开、计算量小、加密速度快、效率高适合大数据量传输。核心问题密钥如何安全地在通信双方之间同步密钥本身的传输存在泄露风险。最简示例按位异或// 明文a1234密钥key8888intciphera^key;// 加密得到密文9834intplaincipher^key;// 解密还原明文12342.3 非对称加密核心特征存在一对配对密钥 ——公钥公开可分发与私钥必须严格保密公钥加密只能用私钥解密私钥加密只能用公钥解密。常见算法RSA、DSA、ECDSA。优势密钥分发安全无需提前同步密钥可用于身份认证。劣势算法复杂度高、运算速度远慢于对称加密不适合大数据量传输。两种使用场景公钥加密、私钥解密保证只有私钥持有者能读取数据用于加密传输私钥加密、公钥解密保证数据只能由私钥持有者发出用于数字签名。2.4 数据摘要数字指纹原理通过单向散列函数Hash 函数对任意长度数据运算生成固定长度的散列值。常见算法MD5、SHA1、SHA256、SHA512。核心特性定长输出无论输入数据多大输出长度固定强碰撞抗性输入改动 1 个比特输出散列值会发生巨大差异单向不可逆无法通过散列值反推原始数据。本质不属于加密算法无解密过程核心作用是校验数据完整性、判断数据是否被篡改。典型应用网盘秒传、数据库密码存储、文件完整性校验。2.5 数字签名定义对数据摘要使用私钥进行加密得到的结果即为数字签名随原始数据一同传输。校验流程接收方拆分原始数据与签名对原始数据重新计算摘要同时用公钥解密签名得到原始摘要对比两个摘要一致则说明数据未被篡改且签名来自私钥持有者。核心作用同时实现数据完整性校验与身份认证确保数据由指定方发出且未被篡改。3 ~ HTTPS 加密方案演进与缺陷3.1 方案 1仅使用对称加密思路通信双方使用同一密钥对全部 HTTP 数据加密解密。致命缺陷首次密钥同步无法安全完成 —— 密钥明文传输会被中间人截获加密密钥本身又无法用对称加密传输陷入 “先有鸡还是先有蛋” 的死循环完全不可行。3.2 方案 2仅使用单向非对称加密思路服务器下发公钥客户端用公钥加密请求后发送只有服务器私钥能解密。缺陷仅保证客户端→服务器的单向安全服务器→客户端方向用私钥加密时公钥是公开的中间人可直接解密非对称加密运算速度极慢无法支撑高频 HTTP 通信。3.3 方案 3双向非对称加密思路客户端与服务器各自生成公私钥对先交换公钥发送数据时用对方公钥加密只有对方私钥能解密实现双向安全。缺陷未解决公钥身份认证问题中间人仍可替换公钥全程非对称加密运算效率极低工程上不可用。3.4 方案 4非对称 对称混合加密思路服务器持有非对称公私钥对先向客户端下发公钥客户端本地随机生成对称密钥用服务器公钥加密该对称密钥后发送服务器用私钥解密得到对称密钥后续全部 HTTP 数据均使用该对称密钥加密传输。优势仅密钥协商阶段使用非对称加密后续通信使用高效的对称加密兼顾安全与性能。遗留缺陷无法证明下发的公钥确实来自目标服务器中间人可在公钥传输阶段替换公钥实现全程窃听与篡改。4 ~ 中间人攻击MITM原理4.1 攻击前提攻击者处于通信链路中间如公共 WiFi、恶意路由器、运营商节点可截获并转发双方的全部数据包且客户端无法识别公钥的归属。4.2 针对混合加密方案的攻击流程服务器持有公私钥 S/S’中间人持有自己的公私钥 M/M’客户端发起请求服务器返回公钥 S中间人截获后保存 S将响应中的公钥替换为自己的公钥 M发给客户端客户端误以为 M 是服务器公钥生成对称密钥 X用 M 加密后发送中间人截获密文用自己的私钥 M’ 解密得到 X再用服务器公钥 S 加密 X 后转发给服务器服务器解密得到 X客户端与服务器均认为密钥安全实则中间人已掌握对称密钥 X可全程解密、篡改所有通信数据。4.3 核心漏洞本质客户端无法甄别收到的公钥是否属于目标服务器无法区分公钥来自合法服务器还是中间人。5 ~ CA 证书与身份认证体系5.1 数字证书的结构与本质本质携带数字签名的服务器身份明文信息相当于网站的 “身份证”。明文信息INFO包含域名、申请者信息、服务器公钥、证书有效期、签发机构等数字签名SigCA 机构对明文信息做 Hash 得到摘要再用 CA 私钥加密摘要生成签名。公式Sig Encrypt_CA_Private( Hash(INFO) )5.2 CA 机构与证书签发流程服务器生成本地公私钥对将公钥、域名、企业资质等信息提交给 CA 机构CA 机构审核申请者身份确认域名归属与企业合法性CA 对证书明文信息计算摘要用自身私钥加密摘要生成签名CA 将明文信息 数字签名组合为正式证书颁发给服务器服务器将证书部署在服务端客户端请求时直接返回证书。5.3 客户端证书校验逻辑操作系统与浏览器会内置全球可信 CA 机构的公钥校验流程拆分证书中的明文信息与数字签名对明文信息使用相同 Hash 算法重新计算摘要 D1用内置的 CA 公钥解密数字签名得到原始摘要 D2对比 D1 与 D2一致则证书未被篡改服务器公钥可信不一致则证书无效。额外校验验证证书域名与访问域名是否一致、证书是否在有效期内、是否被吊销。5.4 防篡改与防掉包原理防局部篡改中间人篡改证书明文如替换公钥后无法生成匹配的数字签名 —— 签名需要 CA 私钥中间人不持有客户端校验时摘要比对必然失败。防整体掉包中间人可申请自己的合法证书但证书中的域名与目标网站域名不一致客户端校验域名时会直接识别异常且申请证书需要实名资质中间人无法冒用目标域名申请证书。6 ~ HTTPS 完整工作流程含方案5方案5非对称加密证书认证 非对称加密密钥协商 对称加密数据传输6.1 握手与通信全步骤证书下发客户端发起 HTTPS 请求服务器返回自身数字证书证书校验客户端使用内置 CA 公钥验证证书合法性校验域名、有效期校验失败则弹出安全警告并终止连接对称密钥协商校验通过后客户端本地随机生成对称密钥 R用证书中的服务器公钥加密 R发送给服务器密钥确认服务器用自身私钥解密得到对称密钥 R加密通信后续所有 HTTP 请求与响应均使用对称密钥 R 进行加密解密传输。6.2 全程三组密钥的分工HTTPS 共涉及三组密钥各司其职密钥组类型持有方核心作用CA 公私钥非对称CA 机构持有私钥客户端内置公钥签发与校验证书证明服务器公钥的合法性服务器公私钥非对称服务器持有私钥证书中携带公钥加密传输对称密钥完成密钥协商会话对称密钥对称客户端与服务器共同持有加密后续全部 HTTP 业务数据核心逻辑CA 非对称密钥保障服务器公钥可信服务器非对称密钥保障对称密钥安全传输对称密钥保障业务数据的高效加密。6.3 常见证书异常场景证书过期证书超出有效期限浏览器提示风险域名不匹配证书域名与访问网站域名不一致疑似中间人掉包证书不可信签发机构不在系统受信任 CA 列表中或证书为自签名证书以上场景均为浏览器的安全防护机制未用户确认前禁止建立加密连接。结尾uu们本文的内容到这里就全部结束了艾莉丝在这里再次感谢您的阅读艾莉丝努力练剑C/C Linux 底层探索者 | 一个正在努力练剑的技术博主【关注】跟随我一起深耕技术领域见证每一次成长。❤️【点赞】让优质内容被更多人看见让知识传递更有力量。⭐【收藏】把核心知识点存好在需要时随时查、随时用。【评论】分享你的经验或疑问评论区一起交流避坑不要忘记给博主“一键四连”哦“今日练剑达成”“技术之路难免有困惑但同行的人会让前进更有方向。”结语希望对学习Linux相关内容的uu有所帮助不要忘记给博主“一键四连”哦往期回顾【Linux网络·加餐】HTTPS协议从密码学基础到安全机制博主在这里放了一只小狗大家看完了摸摸小狗放松一下吧૮₍ ˶ ˊ ᴥ ˋ˶₎ა

相关新闻

FastAPI vs Spring Boot:6个月生产环境实战对比与选型指南

FastAPI vs Spring Boot:6个月生产环境实战对比与选型指南

前言:别再争论框架了! 在技术选型时,FastAPI 与 Spring Boot 的争论从未停止。Python 阵营推崇 FastAPI 的现代与高效,Java 阵营则坚信 Spring Boot 的稳健与生态。然而,脱离生产环境的纸上谈兵往往缺乏说服力。 本文…

2026/9/21 21:27:32 阅读更多 →
越擎科技专访 | iRobotCAM机器人离线编程软件如何破解大尺寸机器人3D打印落地难题,让复杂制造走向智能化

越擎科技专访 | iRobotCAM机器人离线编程软件如何破解大尺寸机器人3D打印落地难题,让复杂制造走向智能化

从机器人“会运动”到“会制造”,工业软件成为机器人3D打印产业化关键近年来,3D打印技术正在从消费级产品制造,快速向工业制造领域纵深发展。如果说桌面级3D打印解决的是“小尺寸、快速成型”的需求,那么机器人3D打印正在探索的是…

2026/9/21 1:15:43 阅读更多 →
基于MATLAB的睡眠呼吸暂停信号分析与辅助检测系统的设计与实现

基于MATLAB的睡眠呼吸暂停信号分析与辅助检测系统的设计与实现

摘要:睡眠呼吸暂停综合征(Sleep Apnea Syndrome, SAS)是一种常见的睡眠障碍疾病,患者在睡眠过程中会出现反复呼吸暂停或低通气现象,长期可能导致心血管疾病、认知功能下降等严重健康问题。传统睡眠监测方法通常依赖专业…

2026/9/23 22:31:27 阅读更多 →

最新新闻

Akka Streams StreamConverters.fromOutputStream:将 OutputStream 接入响应式流写入管线

Akka Streams StreamConverters.fromOutputStream:将 OutputStream 接入响应式流写入管线

后端并发编程异步编程 【免费下载链接】akka-core A platform to build and run apps that are elastic, agile, and resilient. SDK, libraries, and hosted environments. 项目地址: https://gitcode.com/gh_mirrors/ak/akka-core 点击查看 免费下载 StreamConve…

2026/9/24 1:11:07 阅读更多 →
WPS不登录能用吗?登录机制、版本差异与优化全解析

WPS不登录能用吗?登录机制、版本差异与优化全解析

看到“WPS必须要登录激活才能使用吗”这个问题被反复刷,我就知道大家心里那点纠结我太懂了。明明电脑里装了个办公软件,结果一打开就是“登录领会员”的欢迎页,Home界面动不动就推荐AI功能,很多人第一反应就是——我是不是被绑架了…

2026/9/24 1:11:07 阅读更多 →
树莓派CSI接口深度解析:MIPI物理层、引脚信号与故障排查

树莓派CSI接口深度解析:MIPI物理层、引脚信号与故障排查

/* MD / 富文本中的 .toc(含博客园搬家等嵌套结构);.toc-box 在侧栏,不受影响 */#content_views .toc,/* 编辑器常在目录前后插入空 p(:empty 仍占 20px),一并去掉避免顶空隙 */#content_views.markdown_views > p:empty:has(+ .toc),#content_views.markdown_views …

2026/9/24 1:11:07 阅读更多 →
Airbyte source-twilio 连接器增量同步机制解析:从 DateCreated 过滤到自定义 Python 组件

Airbyte source-twilio 连接器增量同步机制解析:从 DateCreated 过滤到自定义 Python 组件

数据工程数据集成ETL后端大数据 【免费下载链接】airbyte Open-source data movement for ELT pipelines and AI agents — from APIs, databases & files to warehouses, lakes, and AI applications. Both self-hosted and Cloud. 项目地址: https://gitcode.…

2026/9/24 1:11:07 阅读更多 →
7类小众搜索网站实测:找回网页、搜代码、识图、查古籍全攻略

7类小众搜索网站实测:找回网页、搜代码、识图、查古籍全攻略

我平时有个习惯:遇到一些“明明记得很清,但怎么都找不到”的东西,会顺手记下来。比如豆瓣上读过一篇写得很好的长文,过两天原作者删了;比如某个开源项目里一段关键代码,GitHub页面上翻了半天没找到&#xf…

2026/9/24 1:11:07 阅读更多 →
多媒体交互与处理:从内容社区到教育科技的实战拆解

多媒体交互与处理:从内容社区到教育科技的实战拆解

录完AV夜话#17那期节目之后,我一直在想一个问题:为什么我们要花一整期的时间,把“小红书的多媒体之路”和一个外界听起来有点陌生的“OkEDU”放在一起聊?这两件事表面上八竿子打不着,一个是内容社区,一个是…

2026/9/24 1:10:06 阅读更多 →

日新闻

基于YOLOv8的渔船作业监控系统:从环境搭建到边缘部署全流程

基于YOLOv8的渔船作业监控系统:从环境搭建到边缘部署全流程

简介:这是一套面向计算机、人工智能、自动化等专业学生与教师的毕业设计级项目资源,围绕YOLOv8实现渔船作业监控系统,可用于毕设、课程设计、大作业或项目立项演示。压缩包共97个文件,约24.21MB,以70个Python源码文件为…

2026/9/24 0:00:19 阅读更多 →
单细胞注释实战:基于Scanpy的标记基因与参考映射流程解析

单细胞注释实战:基于Scanpy的标记基因与参考映射流程解析

简介:一份基于单细胞RNA测序数据的细胞类型注释算法研究Python毕业设计源码,针对计算机相关专业正在做毕设或需要项目实战的学习者,可用于课程设计与期末大作业。项目代码完整、经导师指导评审通过,可直接运行,覆盖数据…

2026/9/24 0:00:19 阅读更多 →
C#源生成器实战:用增量生成器替代反射,告别AOT崩溃

C#源生成器实战:用增量生成器替代反射,告别AOT崩溃

第一次在项目里被反射卡住,是在一个老旧的WinForms模块里:几十个类依赖PropertyChanged通知,运行时反射读属性、发通知,每次启动慢半拍不说,一上.NET Native/AOT裁剪模式几乎全面崩盘。后来我把这段逻辑全部改成C#源生…

2026/9/24 0:00:19 阅读更多 →

周新闻

Flutter for OpenHarmony游戏卡片渐变背景实战:从原理到性能优化

Flutter for OpenHarmony游戏卡片渐变背景实战:从原理到性能优化

直接铺开项目本身吧。这几个月我一直在折腾一件事:用Flutter给OpenHarmony做一款游戏集合类的App,说白了就是把若干小游戏塞进一个壳里,用统一入口分发。这个方向本身不算新鲜,真正让我花了不少心思的,是首页那堆游戏卡…

2026/9/23 4:55:02 阅读更多 →
Word表格编号全攻略:从列表编号到题注交叉引用

Word表格编号全攻略:从列表编号到题注交叉引用

写Word文档,最让人头疼的往往是那些“看起来不起眼”的小问题。比如表格编号这事:今天在表后面多加了两个空白行,明天给客户交稿前发现整个章节的编号全部错位,光是挨个改序号就能耗掉大半个下午。我前阵子帮人整理一份上百页的技…

2026/9/23 4:49:06 阅读更多 →
从第一个站到第二个站:独立开发者的静态网站选型与落地实践

从第一个站到第二个站:独立开发者的静态网站选型与落地实践

1. 项目概述1.1 核心需求解析做独立开发者这几年,说实话,第一个网站上线的那天晚上我兴奋得没睡着。但等它跑了半年,流量惨淡、功能臃肿、代码自己都懒得看第二遍之后,我才慢慢琢磨明白一个道理:第一个网站是练手&…

2026/9/23 9:53:41 阅读更多 →

月新闻

持续集成 流水线自动化与 声明式交付 实践:原型怎样变成可用功能

持续集成 流水线自动化与 声明式交付 实践:原型怎样变成可用功能

持续集成 流水线自动化与 声明式交付 实践:原型怎样变成可用功能分类:[AI/大模型]细分主题:AI 增强型 CI/CD 流水线自动化与 GitOps 实践:Agent 工作流、工具调用与任务拆解:从原型到生产的验收清单很多团队在尝试用大…

2026/9/23 9:53:40 阅读更多 →
容器编排 生产环境运维与排障实战:复盘记录怎样真正派上用场

容器编排 生产环境运维与排障实战:复盘记录怎样真正派上用场

容器编排 生产环境运维与排障实战:复盘记录怎样真正派上用场分类:[工程技术]细分主题:Kubernetes 生产环境运维与排障实战:可复制的项目复盘模板与决策记录大部分团队的事故复盘报告,最后都变成了躺在 Confluence 或钉…

2026/9/23 9:53:40 阅读更多 →
容器 容器化技术与镜像安全管理:核心链路应该先拆哪一步

容器 容器化技术与镜像安全管理:核心链路应该先拆哪一步

容器 容器化技术与镜像安全管理:核心链路应该先拆哪一步分类:[工程技术]细分主题:Docker 容器化技术与镜像安全管理:核心链路的逐步实现与关键代码取舍面对一个积累了五六年历史包袱的单体架构应用(包含 Web 接口、后台…

2026/9/23 9:53:40 阅读更多 →