HTTP与HTTPS加密流程
HTTP & HTTPS(安全核心,常见)
1.1 HTTP三大安全漏洞
| 漏洞 | 通俗解释 | 危害 |
|---|---|---|
| 窃听 | 明文传输,抓包就能看 | 账号密码被偷 |
| 伪装 | 无法验证对方身份 | 钓鱼网站伪装官网 |
| 篡改 | 报文可被中间人修改 | 页面被注入广告/恶意代码 |
1.2 HTTPS = HTTP + TLS加密层
HTTP应用层 → TLS加密层 → TCP传输层 → 网络
所有HTTP报文先加密再传输,接收后先解密再解析。
1.3 两种加密算法(通俗理解)
1)对称加密
加解密用同一把钥匙,速度快。
问题: 密钥怎么安全发给对方?网络传输会被窃听。
比喻: 你和朋友用同一把钥匙锁箱子,但怎么把钥匙安全地给朋友是个难题。
2)非对称加密
一对密钥:公钥(公开)、私钥(自己保管)
两种用法:
| 用法 | 流程 | 作用 |
|---|---|---|
| 公钥加密,私钥解密 | 任何人拿公钥加密数据,只有私钥持有者能解密 | 加密数据,防偷看 |
| 私钥加密,公钥验签 | 私钥持有者加密签名,任何人用公钥验证 | 数字签名,防篡改+验身份 |
数字签名通俗比喻:
- 私钥 = 你独有的私人公章
- 公钥 = 公章复印件,全网公开
- 流程:你用私钥给文件”盖章”(加密)→ 对方拿你的公钥”验章”(解密对比)
- 作用:证明文件一定是你发的,中途没人修改
1.4 HTTPS混合加密流程(兼顾速度+安全)
1. 握手阶段:非对称加密,安全交换对称加密的密钥
2. 业务阶段:对称加密,高速传输网页数据
3. 数字证书:防止中间人篡改公钥
完整握手流程(简化版)
sequenceDiagram participant C as 客户端 participant S as 服务器 C->>S: ClientHello(支持的加密算法、随机数) S->>C: ServerHello + 数字证书(含服务器公钥) Note over C: 用内置 CA 公钥验证证书签名 C->>S: 生成随机密钥(Pre-Master Secret)<br/>用服务器公钥加密后发送 S->>C: 用私钥解密得到随机密钥 Note over C,S: ✅ 双方使用相同的对称密钥加密通信
1.5 数字证书 & CA机构
CA = 双方信任的第三方公证处
1. 网站向CA申请证书,CA用CA私钥给网站公钥签名
2. 浏览器出厂内置CA公钥
3. 访问网站时,浏览器用CA公钥校验证书签名
4. 校验通过 → 网站身份真实,公钥没被劫持
5. 校验失败 → 浏览器弹出"不安全"警告
1.6 HTTP vs HTTPS 对比
| 维度 | HTTP | HTTPS |
|---|---|---|
| 端口 | 80 | 443 |
| 传输 | 明文 | 密文(TLS加密) |
| 速度 | 更快 | 有加解密损耗,略慢(差距很小) |
| 成本 | 免费 | 需要CA证书(有免费的Let’s Encrypt) |
| 安全 | 窃听/篡改/钓鱼风险 | 加密+验身份+防篡改 |
速记卡(面试闪卡)
Q1:一句话讲清「HTTP与HTTPS加密流程」到底是什么?
A:HTTPS 是在 HTTP 外层套了 TLS 加密,解决明文传输的窃听、伪装和篡改三大安全问题。
Q2:七、HTTP & HTTPS(安全核心,常见) —— 怎么理解?
A:像寄信加封套:HTTP 明文寄信谁都能偷看篡改;HTTPS 等于 HTTP 加 TLS(Transport Layer Security,传输层安全)加密层,报文先加密再传、接收先解密再读。
Q3:对称加密与非对称加密 —— 怎么理解?
A:像同一把锁 vs 公钥私钥:对称加密(Symmetric Encryption)加解密同一把钥匙、速度快但钥匙难安全送达;非对称加密(Asymmetric Encryption)有公钥(公开)和私钥(自管),公钥加密私钥解密、私钥签名公钥验签。
Q4:HTTPS 混合加密握手流程 —— 怎么理解?
A:像先对暗号再聊天:握手阶段用非对称加密安全交换对称密钥(ClientHello 到证书到 Pre-Master Secret),业务阶段改用对称加密高速传数据,兼顾安全与速度。
Q5:数字证书与 CA 机构 —— 怎么理解?
A:像第三方公证处:CA(Certificate Authority,证书颁发机构)用私钥给网站公钥签名,浏览器内置 CA 公钥验签,防止中间人篡改公钥、伪装成假网站。
Q6:核心速记主线有哪些?
-
HTTP 有窃听、伪装、篡改三大漏洞;HTTPS 等于 HTTP 加 TLS 加密层
-
对称加密快但密钥难送达,非对称加密用公钥私钥解决密钥分发
-
混合加密:握手用非对称交换对称密钥,之后对称加密传数据
-
数字证书由 CA 签发,浏览器验签防中间人,端口 443 对比 HTTP 的 80
口诀
A:HTTP 明文三漏洞,窃听篡改又伪装
TLS 加密套外层,HTTPS 才稳当
对称快非对称分钥,握手换钥再快传
CA 公证验身份,443 稳如桩
相关链接
-
📋 目录:00-计算机网络
-
📚 学习清单:八股文学习路线图
-
🔗 对称加密与非对称加密 — HTTPS 加密的密码学基础
-
🔗 XSS与CSRF — 安全防御的不同层次:传输层 vs 应用层
-
🔗 HTTP版本演进 — HTTP/3 基于 QUIC 内置 TLS 1.3
-
🔗 OSI七层模型 — 表示层加密功能