HTTP与HTTPS加密流程

HTTP & HTTPS(安全核心,常见)

1.1 HTTP三大安全漏洞

漏洞通俗解释危害
窃听明文传输,抓包就能看账号密码被偷
伪装无法验证对方身份钓鱼网站伪装官网
篡改报文可被中间人修改页面被注入广告/恶意代码

1.2 HTTPS = HTTP + TLS加密层

 
HTTP应用层 → TLS加密层 → TCP传输层 → 网络
 

所有HTTP报文先加密再传输,接收后先解密再解析

1.3 两种加密算法(通俗理解)

1)对称加密

加解密用同一把钥匙,速度快。

问题: 密钥怎么安全发给对方?网络传输会被窃听。

比喻: 你和朋友用同一把钥匙锁箱子,但怎么把钥匙安全地给朋友是个难题。

2)非对称加密

一对密钥:公钥(公开)私钥(自己保管)

两种用法:

用法流程作用
公钥加密,私钥解密任何人拿公钥加密数据,只有私钥持有者能解密加密数据,防偷看
私钥加密,公钥验签私钥持有者加密签名,任何人用公钥验证数字签名,防篡改+验身份

数字签名通俗比喻:

  • 私钥 = 你独有的私人公章
  • 公钥 = 公章复印件,全网公开
  • 流程:你用私钥给文件”盖章”(加密)→ 对方拿你的公钥”验章”(解密对比)
  • 作用:证明文件一定是你发的,中途没人修改

1.4 HTTPS混合加密流程(兼顾速度+安全)

 
1. 握手阶段:非对称加密,安全交换对称加密的密钥
 
2. 业务阶段:对称加密,高速传输网页数据
 
3. 数字证书:防止中间人篡改公钥
 

完整握手流程(简化版)


sequenceDiagram

    participant C as 客户端

    participant S as 服务器

    C->>S: ClientHello(支持的加密算法、随机数)

    S->>C: ServerHello + 数字证书(含服务器公钥)

    Note over C: 用内置 CA 公钥验证证书签名

    C->>S: 生成随机密钥(Pre-Master Secret)<br/>用服务器公钥加密后发送

    S->>C: 用私钥解密得到随机密钥

    Note over C,S: ✅ 双方使用相同的对称密钥加密通信

1.5 数字证书 & CA机构

CA = 双方信任的第三方公证处

 
1. 网站向CA申请证书,CA用CA私钥给网站公钥签名
 
2. 浏览器出厂内置CA公钥
 
3. 访问网站时,浏览器用CA公钥校验证书签名
 
4. 校验通过 → 网站身份真实,公钥没被劫持
 
5. 校验失败 → 浏览器弹出"不安全"警告
 

1.6 HTTP vs HTTPS 对比

维度HTTPHTTPS
端口80443
传输明文密文(TLS加密)
速度更快有加解密损耗,略慢(差距很小)
成本免费需要CA证书(有免费的Let’s Encrypt)
安全窃听/篡改/钓鱼风险加密+验身份+防篡改

速记卡(面试闪卡)

Q1:一句话讲清「HTTP与HTTPS加密流程」到底是什么?

A:HTTPS 是在 HTTP 外层套了 TLS 加密,解决明文传输的窃听、伪装和篡改三大安全问题。

Q2:七、HTTP & HTTPS(安全核心,常见) —— 怎么理解?

A:像寄信加封套:HTTP 明文寄信谁都能偷看篡改;HTTPS 等于 HTTP 加 TLS(Transport Layer Security,传输层安全)加密层,报文先加密再传、接收先解密再读。

Q3:对称加密与非对称加密 —— 怎么理解?

A:像同一把锁 vs 公钥私钥:对称加密(Symmetric Encryption)加解密同一把钥匙、速度快但钥匙难安全送达;非对称加密(Asymmetric Encryption)有公钥(公开)和私钥(自管),公钥加密私钥解密、私钥签名公钥验签。

Q4:HTTPS 混合加密握手流程 —— 怎么理解?

A:像先对暗号再聊天:握手阶段用非对称加密安全交换对称密钥(ClientHello 到证书到 Pre-Master Secret),业务阶段改用对称加密高速传数据,兼顾安全与速度。

Q5:数字证书与 CA 机构 —— 怎么理解?

A:像第三方公证处:CA(Certificate Authority,证书颁发机构)用私钥给网站公钥签名,浏览器内置 CA 公钥验签,防止中间人篡改公钥、伪装成假网站。

Q6:核心速记主线有哪些?

  • HTTP 有窃听、伪装、篡改三大漏洞;HTTPS 等于 HTTP 加 TLS 加密层

  • 对称加密快但密钥难送达,非对称加密用公钥私钥解决密钥分发

  • 混合加密:握手用非对称交换对称密钥,之后对称加密传数据

  • 数字证书由 CA 签发,浏览器验签防中间人,端口 443 对比 HTTP 的 80

口诀

A:HTTP 明文三漏洞,窃听篡改又伪装

TLS 加密套外层,HTTPS 才稳当

对称快非对称分钥,握手换钥再快传

CA 公证验身份,443 稳如桩

相关链接