阅读更多

5顶
3踩

互联网
引用

作者:经伦,阿里云安全专家,负责阿里云安全证书和加密服务。
欢迎技术投稿、约稿、给文章纠错,请发送邮件至heyc@csdn.net

互联网发展20多年,大家都习惯了在浏览器地址里输入HTTP格式的网址。但前两年,HTTPS逐渐取代HTTP,成为传输协议界的“新宠”。

早在2014年,由网际网路安全研究组织Internet Security Research Group(ISRG)负责营运的 “Let’s Encrypt”项目就成立了,意在推动全球网站的全面HTTPS化;今年6月,苹果也要求所有IOS Apps在2016年底全部使用HTTPS;11月,Google还宣布,将在明年1月开始,对任何没有妥善加密的网站,竖起“不安全”的小红旗。

去年,淘宝、天猫也启动了规模巨大的数据“迁徙”,目标就是将百万计的页面从HTTP切换到HTTPS,实现互联网加密、可信访问。

更安全、更可信,是HTTP后面这个“S”最大的意义。HTTPS在HTTP的基础上加入了SSL/TLS协议,依靠SSL证书来验证服务器的身份,并为客户端和服务器端之间建立“SSL加密通道”,确保用户数据在传输过程中处于加密状态,同时防止服务器被钓鱼网站假冒。

HTTP为什么过时了?
很多网民可能并不明白,为什么自己的访问行为和隐私数据会被人知道,为什么域名没输错,结果却跑到了一个钓鱼网站上?互联网世界暗流涌动,数据泄露、数据篡改、流量劫持、钓鱼攻击等安全事件频发。

而未来的互联网网络链路日趋复杂,加重了安全事件发生。可能在星巴克被隔壁桌坐着的黑客嗅探走了口令,或者被黑了家庭路由器任由电子邮件被窃 听,又或者被互联网服务提供商秘密注入了广告。这一切都是由互联网开始之初面向自由互联开放的HTTP传输协议导致的。

HTTP数据在网络中裸奔

HTTP明文协议的缺陷,是导致数据泄露、数据篡改、流量劫持、钓鱼攻击等安全问题的重要原因。HTTP协议无法加密数据,所有通信数据都在网络中明文“裸奔”。通过网络的嗅探设备及一些技术手段,就可还原HTTP报文内容。

网页篡改及劫持无处不在

篡改网页推送广告可以谋取商业利益,而窃取用户信息可用于精准推广甚至电信欺诈,以流量劫持、数据贩卖为生的灰色产业链成熟完善。即使是技术强悍的知名互联网企业,在每天数十亿次的数据请求中,都不可避免地会有小部分流量遭到劫持或篡改,更不要提其它的小微网站了。

智能手机普及,WIFI接入常态化

WIFI热点的普及和移动网络的加入,放大了数据被劫持、篡改的风险。开篇所说的星巴克事件、家庭路由器事件就是一个很有意思的例子。

自由的网络无法验证网站身份

HTTP协议无法验证通信方身份,任何人都可以伪造虚假服务器欺骗用户,实现“钓鱼欺诈”,用户根本无法察觉。

HTTPS,强在哪里?
我们可以通过HTTPS化极大的降低上述安全风险。



从上图看,加密从客户端出来就已经是密文数据了,那么你的用户在任何网络链路上接入,即使被监听,黑客截获的数据都是密文数据,无法在现有条件下还原出原始数据信息。

各类证书部署后浏览器呈现效果,



免费SSL数字证书(IE上,Chrome下)




OV SSL数字证书(IE上,Chrome下)




EV SSL数字证书(IE上,Chrome下)

全世界都对HTTPS抛出了橄榄枝
浏览器们对HTTP页面亮出红牌

谷歌、火狐等主流浏览器将对HTTP页面提出警告。火狐浏览器将对“使用非HTTPS提交密码”的页面进行警告,给出一个红色的阻止图标;Google Chrome浏览器则计划将所有HTTP网站用“Not secure”显注标识。



图片来源:Googleblog

对于一般用户来讲,如果是这样标识的网站,可能会直接放弃访问。

苹果iOS强制开启ATS标准

苹果宣布2017年1月1日起,所有提交到App Store 的App必须强制开启ATS安全标准(App Transport Security),所有连接必须使用HTTPS加密。包括Android也提出了对HTTPS的要求。

HTTP/2协议只支持HTTPS

Chrome、火狐、Safari、Opera、IE和Edge都要求使用HTTPS加密连接,才能使用HTTP/2协议。

HTTPS提升搜索排名

谷歌早在2014年就宣布,将把HTTPS作为影响搜索排名的重要因素,并优先索引HTTPS网页。百度也公告表明,开放收录HTTPS站点,同一个域名的http版和https版为一个站点,优先收录https版。

英美强制要求所有政府网站启用HTTPS

美国政府要求所有政府网站都必须在2016年12月31日之前完成全站HTTPS化,截至2016年7月15日,已经有50%政府网站实现全站HTTPS。英国政府要求所有政府网站于2016年10月1日起强制启用全站HTTPS,还计划将service.gov.uk提交至浏览器厂商的HSTS预加载列表,只有通过HTTPS才能访问政府服务网站。

超级权限应用禁止使用HTTP连接

采用不安全连接访问浏览器特定功能,将被谷歌Chrome浏览器禁止访问,例如地理位置应用、应用程序缓存、获取用户媒体等。从谷歌Chrome 50版本开始,地理定位API没有使用HTTPS的web应用,将无法正常使用。

只有部分网页可不够,全站HTTPS才是最佳方案
很多网站所有者认为,只有登录页面和交易页面才需要HTTPS保护,而事实上,全站HTTPS化才是确保所有用户数据安全可靠加密传输的最佳方案。局部部署HTTPS,在HTTP跳转或重定向到HTTPS的过程中,仍然存在受到劫持的风险[1]。

情况一:从HTTP页面跳转访问HTTPS页面

事实上,在 PC 端上网很少有直接进入 HTTPS 网站的。例如:支付宝网站大多是从淘宝跳转过来,如果淘宝使用不安全的 HTTP 协议,通过在淘宝网的页面里注入 XSS,屏蔽跳转到 HTTPS 的页面访问,那么用户也就永远无法进入安全站点了。



图片来源:EtherDream《安全科普:流量劫持能有多大危害?》

尽管地址栏里没有出现 HTTPS 的字样,但域名看起来也是正确的,大多用户都会认为不是钓鱼网站,因此也就忽视了。也就是说,只要入口页是不安全的,那么之后的页面再安全也无济于事。

情况二:HTTP页面重定向到HTTPS页面

有一些用户通过输入网址访问网站,他们输入了 www.alipaly.com 就敲回车进入了。然而,浏览器并不知道这是一个 HTTPS 的站点,于是使用默认的 HTTP 去访问。不过这个 HTTP 版的支付宝的确也存在,其唯一功能就是重定向到自己 HTTPS 站点上。劫持流量的中间人一旦发现有重定向到 HTTPS 站点的,于是拦下重定向的命令,自己去获取重定向后的站点内容,然后再回复给用户。于是,用户始终都是在 HTTP 站点上访问,自然就可以无限劫持了。



图片来源:EtherDream《安全科普:流量劫持能有多大危害?》

而全站HTTPS化可以确保用户在访问网站时全程HTTPS加密,不给中间人跳转劫持的机会。国外各大知名网站(PayPal,Twitter,Facebook,Gmail,Hotmail等)都通过Always on SSL(全站https)技术措施来保证用户机密信息和交易安全,防止会话劫持和中间人攻击。



图片来源:Symantec《Protect the Entire Online User Experience: with Always On SSL》

那么问题来了,为什么HTTPS百般好,全世界却还有过一半的网站,还在使用HTTP呢?

首先,很多人还是会觉得HTTPS实施有门槛,这个门槛在于需要权威CA颁发的SSL数字证书。从证书的选择、购买到部署,传统的模式下都会比较耗时耗力。目前,主流CSP都集成了多家证书颁发机构的SSL证书,部署过程也相对更容易一些。因“麻烦”和“门槛”而不HTTPS化的现象,预测也将有所缓解。

第二是性能。HTTPS普遍认为性能消耗要大于HTTP。但事实并非如此,用户可以通过性能优化、把证书部署在SLB或CDN,来解决此问题。举个实际的例子,“双十一”期间,全站HTTPS的淘宝、天猫依然保证了网站和移动端的访问、浏览、交易等操作的顺畅、平滑。通过测试发现,经过优化后的许多页面性能与HTTP持平甚至还有小幅提升,因此HTTPS经过优化之后其实并不慢。

最后是安全意识。相比国内,国外互联网行业的安全意识和技术应用相对成熟,HTTPS部署趋势是由社会、企业、政府共同去推动的。不过,随着国内等保、网络安全、P2P监管措施的普及,HTTPS也有望造福更多网民。

[1]参考来源:EtherDream文章《安全科普:流量劫持能有多大危害?》
[2] 参考来源:Symantec文章《Protect the Entire Online User Experience: with Always On SSL》
  • 大小: 39.7 KB
  • 大小: 35.3 KB
  • 大小: 22 KB
  • 大小: 34.8 KB
  • 大小: 53.7 KB
  • 大小: 42.5 KB
  • 大小: 26.8 KB
  • 大小: 97.8 KB
5
3
评论 共 0 条 请登录后发表评论

发表评论

您还没有登录,请您登录后再发表评论

相关推荐

  • 大数据人工智能时代你跟上步伐了吗?(号称第四次技术革命)

    大数据人工智能时代1.世界四次工业革命讲到大数据人工智能不得不提起世界著名改变时代的工业革命。大数据人工智能是继蒸汽机,电力,信息互联网后的第四次技术革命。著名的工业革命详情如下:第一次革命:18世纪60...

  • 疫苗研发情况可视化(让你更加快的跟上全球化时代)

    全球疫情及疫苗接种进度可视化三--疫苗研发情况安装plotly库疫苗研发情况各国采用的疫苗品牌概览数据处理可视化疫苗的分布情况各品牌疫苗上市情况(仅部分国家)组织宽表补全缺失数据绘制堆叠柱状图 2020年底以来,...

  • 2022年,你的数据库还没有上云吗?

    随着全球网民的持续增长,数据库的压力已越来越成为一个企业的瓶颈。在业务和用户量的的持续增长下,如何保证数据库的安全性、稳定性、可用性? 国内的市场竞争激烈,往往提出一个idea,就会有无数人跟进。如何在极...

  • 5G时代来了吗?

    2016年11月,在乌镇举办的第三届世界互联网大会上,美国高通公司带来了5G技术原型,向千兆移动网络和人工智能迈进。2017年11月,华为发布了全球最小的5G预商用终端样机。今年4月,工信部发布了中国5G发展的时间表,...

  • 大学计算机系最努力的同学都是如何学习的?

    被学校教育坑的一把鼻涕一把泪的老学长来回答一波。 我上大学时,连续三年得过国家励志奖学金,英语过六级,以为软考有用,还考了个软件设计师证书,以为四级有用,也考了个软件测试工程师证书,看人家用c++写软件...

  • 互联网新时代要来了(二)什么是AIGC?

    5.AIGC给我们带来的改变6.AIGC面临的挑战AIGC 即 AI Generated Content,利用人工智能技术来生成内容,它被认为是继PGC、UGC之后的新型内容创作方式。AI绘画、AI写作等都属于AIGC的分支。2022年AIGC高速发展,这其中...

  • 日本IT发展跟不上时代,智能手机全球份额仅3.7%

    近日日本总务省公布2012年关于信息通信技术(ICT)相关产品国际竞争力的调查结果显示,在市场正在急剧扩大的智能手机领域,日本智能手机企业相比去年下降5.3%,全球市场份额仅为3.7%。  据了解,此项调查开始于2008...

  • 对于大数据、人工智能时代,我们应该如何面对?

    如今是硬件时代、软件时代、数据时代、智能时代,这个时代就像是潮流一样,滚滚向前,我们一定要跟上时代的步伐。不管是互联网企业还是传统的企业,一定要认识到,数据智能化是一个趋势,智能时代是硬件、软件协同...

  • 传感器发展历史,你知道吗?(图文并茂)

    当你接电话把耳朵贴到屏幕上时,让屏幕变暗并关闭触摸屏的是红外线接近传感器。根据环境光线强弱自动调节屏幕亮度的,是环境光传感器。当然,还有用于导航的“指南针”——磁阻传感器,以及用光电传感器制作的摄像头...

  • 2023,程序员的出路在哪里?

    可是似乎从30岁开始这工资就没涨过,前面跳槽几次涨的薪水在30岁以后跳槽已经不管用了、定格了,这几年由于市场环境不景气,程序员竞争越来越激烈,36岁跟30拿的工资一模一样,不仅工资拿的一样,反而事情还越来越多...

  • 科技云报道:Web3.0横空出世,未来已来?

    1月7日,美国听证会上Bitfury Group首席执行官Brian Brook又一次将Web3.0推向了高潮。 Brian Brook认为,互联网1.0时代用户只可获取信息,不能够编辑信息,因此Web1.0的特点为只读。 Web2.0时代,用户对于互联网信息...

  • 程序员能纯靠技术渡过中年危机吗?

    人在大道里滚,好运和厄运不会一直围绕着你,该来的躲不掉,面对危机应该冷静下来,资产该抛的抛,该卖的卖,该扔的扔,快死的就去治,治不好那就是命,孩子上不起名校就上普通的学校,生不起二孩的就别生,一线城市...

  • 今天作为一个Android开发者,你迷茫了吗?

    最近不管是在微信、QQ群,还是在各大博客网站,都随处听得到Android开发不景气的声音,而现在的大数据、人工智能的火爆程度,很大程度上对Android开发者不免有一定的影响,写这篇文章主要的目的是表达一下自己对目前...

  • R语言时代,你要怎样画地图?

    不知道各位平常有没有过需要画地图的需求,有的时候...你得有要绘制地图的地理信息,经纬度啊,边界啊等等; 你得利用2的数据在R中画出来。 以上步骤中,目前最关键的是2,一旦2的数据有了,在R中不就是把它们连起来嘛

  • 一个故事带你看透HTTPS(上)

    为排解心中之闷,二毛抽了一口老烟,熟练的打开了全球最大的同性交友网站,准备假装了解下最近流行的项目... 只听啪的一声回车键,哪知浏览器蹦出这么一个画面... 这是怎么回事?二毛有点疑虑,突然门外传...

  • 无人机这个创业方向靠谱吗?值得投资吗?

    编者按:本人对无人机,目前只是有个模糊的印象,还没有深入去研究,因此本文只是简单总结下自己的一点思考,仅供参考。探讨研究无人机的3个出发...3、落实执行自己的2017科技学习计划,说话要算话的,同时需要跟上时代

  • ChatGPT 用不了?一文分享国内好用大语言模型合集

    豆包的数据更新比较及时,能够反映最新的信息和知识,这使得它能够更好地回答用户的问题,也更能跟上时代的变化。 2.5 文心一言 网址:https://yiyan.baidu.com/ 文心一言是百度开发的一款人工智能大语言模型,能够...

  • 最全整理反面角色谁更适合饰演老大角色,你认识多少?(已收藏)

    这些演艺界的大佬,哪位更适合饰演反面角色的老大,你觉得的呢? 排名不分前后 【万梓良】 香港娱乐圈内有很多自带大哥气质的演员,万梓良就是其中之一。 他在黑帮电影里面的精彩演绎令观众折服,叼雪茄...

  • 新零售时代下,数字化增长型组织才是未来核心?

    来源:锌财经 2019年,企业数字化的落地实践,与企业服务行业企业的发展受到关注。锌财经也在今年的全国大众创业万众创新双创周中举办... 在杭州阿里巴巴西溪园区举行的主题为“未来已来”的数字化增长型组织峰会...

  • 三星手机能支持鸿蒙系统吗,如果三大运营商的定制机都要求鸿蒙系统,苹果三星会安装使用吗?...

    现在鸿蒙系统一直在刷屏,很多网友提出了是不是运营商可以要求定制机上强制使用鸿蒙系统,不过实际上,这个是不太现实的,而且运营商定制机的时代在国内已经结束了,对于手机厂家而言,运营商定制机的吸引力也没有...

Global site tag (gtag.js) - Google Analytics