91欧美超碰AV自拍|国产成年人性爱视频免费看|亚洲 日韩 欧美一厂二区入|人人看人人爽人人操aV|丝袜美腿视频一区二区在线看|人人操人人爽人人爱|婷婷五月天超碰|97色色欧美亚州A√|另类A√无码精品一级av|欧美特级日韩特级

0
  • 聊天消息
  • 系統(tǒng)消息
  • 評(píng)論與回復(fù)
登錄后你可以
  • 下載海量資料
  • 學(xué)習(xí)在線課程
  • 觀看技術(shù)視頻
  • 寫文章/發(fā)帖/加入社區(qū)
會(huì)員中心
創(chuàng)作中心

完善資料讓更多小伙伴認(rèn)識(shí)你,還能領(lǐng)取20積分哦,立即完善>

3天內(nèi)不再提示

科普:安全測(cè)試基礎(chǔ)之HTTPS

如意 ? 來(lái)源:百家號(hào) ? 作者: 測(cè)試之心 ? 2020-06-27 16:49 ? 次閱讀
加入交流群
微信小助手二維碼

掃碼添加小助手

加入工程師交流群

不知道小伙伴注意到?jīng)]有,不知不覺(jué)中,我們常用的網(wǎng)站都已經(jīng)采用了HTTPS加密;Chrome把HTTP網(wǎng)站標(biāo)記為不安全,Apple要求所有IOS App全部采用HTTPS加密。那么本期我們就來(lái)介紹一下HTTPS。

01

HTTPS介紹

要介紹HTTPS,先得說(shuō)一下HTTP。

HTTP協(xié)議(HyperText Transfer Protocol,超文本傳輸協(xié)議)是因特網(wǎng)上應(yīng)用最為廣泛的一種網(wǎng)絡(luò)傳輸協(xié)議,所有的WWW文件都必須遵守這個(gè)標(biāo)準(zhǔn)。

HTTP 協(xié)議采用明文傳輸信息,存在信息竊聽(tīng)、信息篡改和信息劫持的風(fēng)險(xiǎn),于是,誕生了HTTPS。簡(jiǎn)單來(lái)說(shuō)HTTPS是HTTP的安全版,是使用 TLS/SSL 加密的 HTTP 協(xié)議。TLS/SSL 具有身份驗(yàn)證、信息加密和完整性校驗(yàn)的功能。

02

TLS介紹

科普:安全測(cè)試基礎(chǔ)之HTTPS

TLS(Transport Layer Security,安全傳輸層),TLS是建立在傳輸層TCP協(xié)議之上的協(xié)議,服務(wù)于應(yīng)用層,它的前身是SSL(Secure Socket Layer,安全套接字層),它實(shí)現(xiàn)了將應(yīng)用層的報(bào)文進(jìn)行加密后再交由TCP進(jìn)行傳輸?shù)墓δ堋?/p>

我們一起來(lái)回顧一下SSL/TLS的發(fā)展歷程:

SSL 1.0 版本從未公開(kāi)過(guò),因?yàn)榇嬖趪?yán)重的安全漏洞。

1995年:SSL 2.0 版本在1995年2月發(fā)布,但因?yàn)榇嬖跀?shù)個(gè)嚴(yán)重的安全漏洞而被3.0版本替代。

1996年:SSL 3.0 寫成RFC,開(kāi)始流行。目前(2015年)已經(jīng)不安全,必須禁用。SSL 3.0的漏洞允許攻擊者發(fā)起降級(jí)攻擊。

1999年:TLS 1.0 互聯(lián)網(wǎng)標(biāo)準(zhǔn)化組織ISOC接替NetScape公司,發(fā)布了SSL的升級(jí)版TLS 1.0版。

2006年:TLS 1.1 作為 RFC 4346 發(fā)布。主要修復(fù)了CBC模式相關(guān)的如BEAST攻擊等漏洞。

2008年:TLS 1.2 作為 RFC 5246 發(fā)布 。提供現(xiàn)代加密算法(AEAD),增進(jìn)安全性,目前主要使用的版本。

2018年:TLS 1.3 作為 RFC 8446 發(fā)布。,支持0-rtt,大幅增進(jìn)安全性,砍掉了AEAD之外的加密方式。

目前通過(guò)wireshark抓包,可以看到,使用的都是 TLS 1.2,同時(shí)window服務(wù)器應(yīng)該禁用默認(rèn)的 SSL 2.0 和 SSL 3.0 只啟用 TLS 1.2 保證安全。

科普:安全測(cè)試基礎(chǔ)之HTTPS

03

HTTPS就絕對(duì)安全了嗎

HTTPS就絕對(duì)安全了嗎,也不是,下面說(shuō)一種攻擊方式--中間人攻擊:

科普:安全測(cè)試基礎(chǔ)之HTTPS

你以為你在跟服務(wù)器通信,其實(shí)不是……

在我們測(cè)試工作中,會(huì)用fiddler或者burpsuite抓取https包,利用的就是中間人攻擊這個(gè)原理。

聲明:本文內(nèi)容及配圖由入駐作者撰寫或者入駐合作網(wǎng)站授權(quán)轉(zhuǎn)載。文章觀點(diǎn)僅代表作者本人,不代表電子發(fā)燒友網(wǎng)立場(chǎng)。文章及其配圖僅供工程師學(xué)習(xí)之用,如有內(nèi)容侵權(quán)或者其他違規(guī)問(wèn)題,請(qǐng)聯(lián)系本站處理。 舉報(bào)投訴
  • 安全測(cè)試
    +關(guān)注

    關(guān)注

    0

    文章

    35

    瀏覽量

    8982
  • HTTP協(xié)議
    +關(guān)注

    關(guān)注

    0

    文章

    67

    瀏覽量

    10639
  • https
    +關(guān)注

    關(guān)注

    0

    文章

    54

    瀏覽量

    8090
收藏 人收藏
加入交流群
微信小助手二維碼

掃碼添加小助手

加入工程師交流群

    評(píng)論

    相關(guān)推薦
    熱點(diǎn)推薦

    瑞芯微(EASY EAI)RV1126B http/https

    服務(wù)器傳輸超文本到本地的傳輸協(xié)議。而HTTPS(全稱:HyperTextTransferProtocoloverSecureSocketLayer)是以安全為目標(biāo)
    的頭像 發(fā)表于 01-26 16:53 ?1300次閱讀
    瑞芯微(EASY EAI)RV1126B http/<b class='flag-5'>https</b>

    一文讀懂 HTTPS:守護(hù)網(wǎng)絡(luò)數(shù)據(jù)傳輸?shù)?b class='flag-5'>安全屏障

    HTTPS(HypertextTransferProtocolSecure)這一關(guān)鍵技術(shù)——它作為HTTP的安全擴(kuò)展版,通過(guò)SSL(SecureSocketsLayer)
    的頭像 發(fā)表于 01-19 11:27 ?3688次閱讀
    一文讀懂 <b class='flag-5'>HTTPS</b>:守護(hù)網(wǎng)絡(luò)數(shù)據(jù)傳輸?shù)?b class='flag-5'>安全</b>屏障

    功能安全實(shí)車測(cè)試設(shè)備

    隨著智能網(wǎng)聯(lián)汽車技術(shù)快速發(fā)展,功能安全驗(yàn)證已成為行業(yè)關(guān)注焦點(diǎn)。ISO 26262標(biāo)準(zhǔn)要求通過(guò)故障注入測(cè)試驗(yàn)證系統(tǒng)安全機(jī)制的有效性,但傳統(tǒng)臺(tái)架或仿真測(cè)試難以真實(shí)反映實(shí)車工況表現(xiàn)。針對(duì)這一
    的頭像 發(fā)表于 11-04 14:34 ?1363次閱讀
    功能<b class='flag-5'>安全</b>實(shí)車<b class='flag-5'>測(cè)試</b>設(shè)備

    功能安全測(cè)試典型問(wèn)題三則

    北匯信息作為國(guó)內(nèi)外眾多OEM的第三方認(rèn)證測(cè)試服務(wù)商,積累了大量的測(cè)試服務(wù)經(jīng)驗(yàn),分享三則功能安全測(cè)試典型問(wèn)題。
    的頭像 發(fā)表于 10-20 08:42 ?1719次閱讀
    功能<b class='flag-5'>安全</b><b class='flag-5'>測(cè)試</b>典型問(wèn)題三則

    充電樁測(cè)試:守護(hù)綠色出行的安全密碼

    在新能源汽車蓬勃發(fā)展的時(shí)代浪潮下,充電樁作為核心配套設(shè)施,其質(zhì)量與安全性至關(guān)重要。每一次穩(wěn)定的充電過(guò)程背后,都離不開(kāi)嚴(yán)謹(jǐn)細(xì)致的測(cè)試工作。那么,在充電樁測(cè)試中究竟需要注意哪些關(guān)鍵點(diǎn)呢? 電氣性能是首要
    發(fā)表于 09-18 13:52

    邊聊安全 | 功能安全開(kāi)發(fā)MPU

    上海磐時(shí)PANSHI“磐時(shí),做汽車企業(yè)的安全智庫(kù)”功能安全開(kāi)發(fā)MPU寫在前面:在與從事功能安全開(kāi)發(fā)行業(yè)的同事以及SASETECH社區(qū)的成員討論時(shí),筆者經(jīng)常被問(wèn)及有關(guān)芯片內(nèi)存保護(hù)單元(
    的頭像 發(fā)表于 09-05 16:21 ?2555次閱讀
    邊聊<b class='flag-5'>安全</b> | 功能<b class='flag-5'>安全</b>開(kāi)發(fā)<b class='flag-5'>之</b>MPU

    汽車軟件安全測(cè)試中的痛點(diǎn)與Bugspot解決方案

    上海磐時(shí)PANSHI“磐時(shí),做汽車企業(yè)的安全智庫(kù)”汽車軟件安全測(cè)試中的痛點(diǎn)與Bugspot解決方案日前在汽車行業(yè),軟件正在重新定義駕駛體驗(yàn)。從自動(dòng)駕駛到智能座艙,軟件的復(fù)雜性和重要性日益提升。然而
    的頭像 發(fā)表于 09-05 16:17 ?764次閱讀
    汽車軟件<b class='flag-5'>安全</b><b class='flag-5'>測(cè)試</b>中的痛點(diǎn)與Bugspot解決方案

    科普|通信射頻接頭學(xué)習(xí)

    科普|通信射頻接頭學(xué)習(xí)
    的頭像 發(fā)表于 08-19 17:09 ?938次閱讀
    <b class='flag-5'>科普</b>|通信射頻接頭學(xué)習(xí)

    開(kāi)源工具 Made with KiCad(131):BomberCat 安全測(cè)試工具

    “? BomberCat 是一個(gè)結(jié)合硬件開(kāi)發(fā)與安全測(cè)試的開(kāi)源工具,主要面向電子工程和網(wǎng)絡(luò)安全領(lǐng)域。用于檢測(cè)銀行終端、門禁系統(tǒng)等設(shè)備的漏洞。 ” Made with KiCad 系列將支持新的展示方式
    的頭像 發(fā)表于 06-19 11:18 ?8034次閱讀
    開(kāi)源工具 Made with KiCad(131):BomberCat <b class='flag-5'>安全</b><b class='flag-5'>測(cè)試</b>工具

    基于RK3576開(kāi)發(fā)板的http/https通訊

    HTTP(超文本傳輸協(xié)議)和HTTPS安全超文本傳輸協(xié)議)是互聯(lián)網(wǎng)中廣泛應(yīng)用的協(xié)議,用于客戶端與服務(wù)器之間的通信。HTTPS通過(guò)SSL/TLS協(xié)議對(duì)傳輸數(shù)據(jù)進(jìn)行加密和身份認(rèn)證,確保通信安全
    的頭像 發(fā)表于 05-10 11:24 ?1873次閱讀
    基于RK3576開(kāi)發(fā)板的http/<b class='flag-5'>https</b>通訊

    電磁兼容與信息安全測(cè)試系統(tǒng)平臺(tái)軟件

    電磁兼容與信息安全測(cè)試系統(tǒng)平臺(tái)軟件
    的頭像 發(fā)表于 05-06 14:50 ?740次閱讀
    電磁兼容與信息<b class='flag-5'>安全</b><b class='flag-5'>測(cè)試</b>系統(tǒng)平臺(tái)軟件

    RS485空調(diào)如何保證其更安全高效的防護(hù)機(jī)制

    RS485空調(diào)如何保證其更安全高效的防護(hù)機(jī)制
    的頭像 發(fā)表于 05-05 16:00 ?1019次閱讀
    RS485<b class='flag-5'>之</b>空調(diào)如何保證其更<b class='flag-5'>安全</b>高效的防護(hù)機(jī)制

    元器件失效推拉力測(cè)試

    元器件失效推拉力測(cè)試在當(dāng)代電子設(shè)備的生產(chǎn)與使用過(guò)程中,組件的故障不僅可能降低產(chǎn)品的性能,還可能導(dǎo)致產(chǎn)品徹底失效,給用戶帶來(lái)麻煩和經(jīng)濟(jì)損失,同時(shí)對(duì)制造商的聲譽(yù)和成本也會(huì)造成負(fù)面影響。為什么要做推拉
    的頭像 發(fā)表于 04-29 17:26 ?836次閱讀
    元器件失效<b class='flag-5'>之</b>推拉力<b class='flag-5'>測(cè)試</b>

    電磁兼容與信息安全測(cè)試系統(tǒng)軟件

    電磁兼容與信息安全測(cè)試系統(tǒng)軟件
    的頭像 發(fā)表于 04-28 22:58 ?697次閱讀
    電磁兼容與信息<b class='flag-5'>安全</b><b class='flag-5'>測(cè)試</b>系統(tǒng)軟件

    直流充電安全測(cè)試負(fù)載方案解析

    專業(yè)化的安全測(cè)試負(fù)載方案進(jìn)行系統(tǒng)性驗(yàn)證。本文針對(duì)直流充電安全測(cè)試需求,深入解析關(guān)鍵技術(shù)及實(shí)施方案。 一、安全
    發(fā)表于 03-13 14:38