作者 | 轩辕之风

来源 | 编程技术宇宙

大家好,我是轩辕。

上周,微信里有个小伙伴儿给我发来了消息:

随后,我让他截了一个完整的图,我一瞅,是HTTPS啊!没用HTTP!再一瞅,是www.baidu.com啊,不是什么山寨网站!

我瞬间明白了些什么,让他点击了一下浏览器地址栏中那个表示安全的小锁标志,查看了一下网站使用的HTTPS证书。

果然不出我之所料,证书不是官方的,官方的证书长这样:

而那个假的证书是他们公司签发的,看来,他们公司开始对HTTPS流量做解析了,这家伙瞬间瑟瑟发抖···

今天就来跟大家聊一下:HTTPS真的安全吗?

现如今大家每天上网基本上看到的都是使用了HTTPS的网站,有时候特意想找一个HTTP的网站来让新同学练习抓包分析都不好找。

但在几年前,差不多我刚刚开始毕业工作(2014年)的时候,情况却不是这样的,网络上还有大量使用HTTP的网站。

大家知道,HTTP是超文本传输协议,数据内容在网络中都是明文传输的,非常不安全。同在一个宿舍里的同学,随便搞一个中间人劫持就能监听到你浏览了什么视频学习网站。

不仅如此,上网链路中包括寝室路由器在内的各级网络设备都可以探知你的数据,甚至给你插入小广告(其实这种现象现在依然存在,尤其是很多医院、学校的网站,还是很多都是用HTTP,特别容易粘上小广告),一不小心就跳到了广告页面,真是防不胜防。

不久,网站HTTPS化的浪潮很快打来,通过加密这一最简单直接的办法,将浏览器上网过程中传输的数据进行加密保护,上网内容的安全性得到了极大的提升。

我之前写过一篇故事深入浅出的描述了HTTPS的工作原理,还不懂的小伙伴儿可以学习一下,我经常也会在面试中考察候选人这个问题,这可以迅速帮助我知道对方对HTTPS的了解程度。

为了一个HTTPS,浏览器操碎了心···

咱们通过下面的快问快答环节来简单总结一下。

HTTPS为什么安全呢?

因为数据加密了啊~

那数据加密的秘钥怎么来的?

是双方通过相同的随机数计算出来的。

那随机数怎么传输的?

使用非对称加密传输的,浏览器使用服务器提供的公钥加密,只有服务器使用自己的私钥才能解开,别人解不开。

你怎么知道那是服务器的公钥,万一是别人的,中间人攻击呢?

有证书来证明服务器身份

证书万一是假的呢?

不可能,假的证书不是受信任的机构签发的,浏览器会验证通不过。

那浏览器怎么知道证书的签发机构是不是受信任的?

因为受信任机构的根证书安装到了系统中,你总得相信微软吧!

要是假的根证书被安装进了系统咋办?

看到了吧,HTTPS能够安全的基石是非对称加密,非对称加密建立的前提是对方真的是对方,如果这一个前提不成立,后面的一切都是假的!

网站服务器使用HTTPS进行通信时,会提供一个用于证明身份的证书,这个证书,将会由某个受信任的机构签发。

浏览器拿到这个证书后,会校验证书的合法性,去检查证书的签发机构是不是受信任的。

那如何去检查签发机构是不是受信任的呢?

答案是继续检查签发机构的证书,看看是谁给他签发的,一直这样追溯,直到找到最终的签发者,看看最终的签发者的证书是不是安装在操作系统的受信任的根证书列表中。

是不是已经晕了?没关系,我们来用百度的那个证书为例,看一下这个过程,你就知道什么意思了。

你可以通过点击证书路径tab页面查看证书的签发链条:

通过这个树形结构图,可以清晰地看到:

baidu.com这个域名使用的证书,是由名为GlobalSign Organization Validation CA - SHA256 - G2的颁发者签发的。

而这个颁发者的证书,又是由GlobalSign Root CA - R1签发的。

浏览器拿到这个最顶层的签发证书后,去操作系统安装的受信任的根证书列表中一找,嘿,还真让它找着了!

于是,浏览器信任了这个证书,继续接下来的通信过程。

如果找不到,浏览器就会弹出不受信任的消息,提醒用户要当心了!

而如果,有人在你的电脑中安装了一个自己的根证书进去,骗过浏览器,这一切安全的根基也就倾覆了。

而文章开头那个小伙伴儿之所以弹出了那个窗口,多半是根证书还没安装进去,就开始了HTTPS劫持。因为重启之后,便再也没有这些提示信息,一切如往常一样风平浪静,只不过上网的流量已经被公司悉数掌握。

看到这里,还不赶紧点开浏览器地址栏的那把锁,看看证书的签发机构是不是你们公司?

如果是,那恭喜你了~

往期推荐

低代码发展专访系列之八:低代码平台能够打破企业「应用孤岛」现象吗?

Medusa又一个开源的替代品

数字孪生+交通,到底有啥用?

快速搭建实验环境:使用 Terraform 部署 Proxmox 虚拟机

点分享

点收藏

点点赞

点在看

用了 HTTPS,没想到还是被监控了!相关推荐

  1. 用了HTTPS,没想到还是被监控了!

    上周,微信里有个小伙伴儿给我发来了消息: 随后,我让他截了一个完整的图,我一瞅,是HTTPS啊!没用HTTP!再一瞅,是www.baidu.com啊,不是什么山寨网站! 我瞬间明白了些什么,让他点击了 ...

  2. 微博程序员:我每天监控流量却没想到自己也成了流量

    人们对程序员的刻板印象是什么样的呢? 最常穿格仔衫?最爱黑框眼镜?顶着蓬(散)松(乱)的头发?哦,程序员本尊老说自己秃头-- 新浪微博的月活跃用户超过4亿.这里已成为很多中国人的生活习惯之一.早上起床 ...

  3. 没想到这一天来的这么快 大数据之下再无隐私

    2019独角兽企业重金招聘Python工程师标准>>> 作者:肥肥猫 我最近发现个诡异的事情. 我前几天在淘宝和京东分别搜过一样特别小众的商品,小众到什么程度呢?小众到一般人根本不知 ...

  4. 记一次服务器被入侵,没想到我轻松搞定了它~

    作者:tlanyan 链接:https://itlanyan.com/server-being-hacked-log/ 常在河边走,哪能不湿鞋.自认为安全防范意识不错,没想到服务器被入侵挖矿的事情也能 ...

  5. 真没想到,Python还能实现5毛特效

    来源 | ZackSock(ID:ZackSock) 图源 | 视觉中国 Python牛已经不是一天两天的事了,但是我开始也没想到,Python能这么牛.前段时间接触了一个批量抠图的模型库,而后在一些 ...

  6. PyTorch迎来5岁生日,创始人带领大一实习生开发:没想到会这么成功

    点击上方"视学算法",选择加"星标"或"置顶" 重磅干货,第一时间送达 来源丨量子位 编辑丨极市平台 导读 PyTorch公开发布5周年! ...

  7. 显卡暴涨,这我万万没想到啊

    点击上方"视学算法",选择加"星标"或"置顶" 重磅干货,第一时间送达 梦晨 晓查 发自 凹非寺  量子位 报道 | 公众号 QbitAI ...

  8. 科学家们竟用乐高观察细胞,网友:万万没想到啊

    杨净 子豪 发自 凹非寺 量子位 报道 | 公众号 QbitAI 玩乐高还能玩出个显微镜?! 原本以为是一个普普通通的玩具. 没想到,还真能当成显微镜来用,是能看到细胞的那种. 真·高端新玩法! 比如 ...

  9. 显卡暴涨,等等党输了,这我万万没想到啊

    梦晨 晓查 发自 凹非寺  量子位 报道 | 公众号 QbitAI 万万没想到,去年信心满满准备好钱包要买30系显卡的我,现在连1660Ti都快买不起了. 不仅官方原价3899的RTX 3070,一路 ...

最新文章

  1. 一份邀请函引发的中国芯片新猜想
  2. Nginx(PHP/fastcgi)的PATH_INFO问题
  3. stm32IAP代码升级小结
  4. c#获取对象的唯一标识_DDD领域驱动设计实战 - 创建实体身份标识的常用策略
  5. 每天备份NAS上的www目录到一块单独的硬盘上
  6. Python 植物大战僵尸代码实现
  7. 怎么把pdf用abobe转换成html,Adobe Acrobat:把网页转换为PDF
  8. oracle怎么看日志文件,Oracle日志文件的管理与查看
  9. 微软OneDrive使用体验
  10. html文档用什么浏览器打开,用什么打开HTML文件?
  11. c语言存储转置矩阵,C语言实现矩阵转置(附带源码)
  12. 无80端口情况下使用 CertBot 申请SSL证书 并实现自动续期
  13. 红米note3 Android N,骁龙650的力量 红米Note3全网通版评测
  14. mysql 取差值_mysql计算两条数据差值,求大神解答
  15. 数据交换格式与SpringIOC底层实现
  16. 「硬见小百科」电子器件封装缺陷和失效的形式
  17. python中什么的布尔值不是false_不是python中的布尔值
  18. win11 某个任务栏图标显示空白解决方法
  19. Go --- 使用各服务商的短信服务,实现短信验证等需求
  20. 开源者的自我修养|为 ShardingSphere 贡献了千万行代码的程序员,后来当了 CEO...

热门文章

  1. 【LeetCode笔记】剑指 Offer 10-I. 斐波那契数列 (Java、递归、动态规划)
  2. 鸿蒙系统手机9月11日,鸿蒙系统9月11日,将有望正式成为国际第三大手机操作生态系统...
  3. linux查找文件名赋值给变量,Linux平台从文件中查找字符赋值于变量
  4. python并发处理list数据_3种方式实现python多线程并发处理
  5. python selenium iframe怎么定位_python+selenium 切换iframe
  6. 数字类 default 0和 default 0_全方位的数字规划工具Visual Components 4.0 数字化工厂仿真软件...
  7. 【文末赠书】漫画:什么是 “跳表” ?
  8. 西南联大数学名师的“治学经验之谈”及启示
  9. 王飞跃教授:生成式对抗网络GAN的研究进展与展望
  10. 不是你无法入门自然语言处理,而是你没找到正确的打开方式