The Difference Between HTTP and HTTPS

💡 原文英文,约300词,阅读约需1分钟。
📝

内容提要

文章由同事将网址前缀从 HTTPS 改为 HTTP 即可访问的现象引出,介绍两者区别:HTTP 运行于 TCP 之上,内容明文传输,无法验证身份,默认端口 80;HTTPS 在 HTTP 与 TCP 之间加入 SSL/TLS,内容加密,可验证双方身份,默认端口 443。因此在公共网络下输入敏感信息时应确认网址以 https 开头,并警惕可疑证书。

🔎

延伸解读

HTTP与HTTPS的核心差异

HTTP运行于TCP之上,所有传输内容均为明文,客户端与服务器无法验证对方身份,默认端口80。HTTPS则在HTTP与TCP之间加入SSL/TLS层,对传输内容加密,并可验证双方身份,默认端口443。加密采用对称加密,但对称密钥通过服务器证书进行非对称加密交换。

公共网络下的安全实践

在公共WiFi等不安全环境中,使用HTTP传输的账户密码等敏感信息极易被截获泄露。因此,输入敏感信息前务必确认网址以https://开头。同时,HTTPS并非绝对安全,若未正确实施,仍存在风险,用户应警惕并拒绝可疑证书。

HTTPS连接建立过程

使用HTTPS连接时,服务器首先响应并提供其支持的加密方法列表,客户端选择一种方法后,双方交换证书以验证身份。随后,双方在确认使用相同密钥后交换加密信息,最后关闭连接。服务器需持有公钥证书,其中嵌入密钥信息及所有者身份验证,多数证书由第三方验证以确保密钥安全。

Q&A

HTTP和HTTPS在协议栈和端口上有什么主要区别?

HTTP直接运行在TCP之上,默认端口是80;HTTPS在HTTP和TCP之间加入了SSL/TLS协议,默认端口是443。

为什么HTTPS比HTTP更安全?

HTTPS传输的内容经过加密,即使被截获也无法破解,并且可以验证服务器身份(可选验证客户端),而HTTP所有内容都是明文传输,无法验证身份,容易泄露。

在公共WiFi下输入敏感信息时应该注意什么?

应确保网址以https://开头,因为HTTP是明文传输,敏感信息如账户密码极易泄露;同时要警惕可疑证书。

HTTPS的加密过程是怎样的?

HTTPS使用对称加密传输数据,但对称加密的密钥用服务器证书进行非对称加密;连接时服务器提供支持的加密方法,客户端选择后双方交换证书验证身份,然后使用相同密钥加密通信。

服务器要支持HTTPS需要什么?

服务器必须拥有公钥证书,证书中嵌入了密钥信息并验证密钥所有者的身份,大多数证书由第三方验证以确保密钥安全。

HTTPS适用于哪些场景?

HTTPS常用于银行登录页面、表单、企业登录等需要数据安全的场景。

HTTPS是否绝对安全?

不是,如果实施不当,HTTPS并非无懈可击,因此终端用户需要警惕接受可疑证书,并谨慎处理个人信息。

🏷️

标签

➡️

继续阅读