什么是 HTTPS? - 你需要知道什么

尽管强加密已经最近变得趋势过去 20 年来,网站一直在常规使用强大的端到端加密。毕竟,如果网站不能变得非常安全,那么购物或银行等任何形式的在线商务都是不可能的。用于此目的的加密协议是 HTTPS,它代表 HTTP Secure(或 HTTP overSSL/TLS)。任何需要保护用户安全的网站都可以使用它,并且它是互联网上所有安全的基本支柱。

HTTPS 也越来越多地被安全性不是主要优先事项的网站所使用。这在很大程度上是在爱德华·斯诺登(Edward Snowden)大规模政府监控事件曝光后,人们对一般互联网隐私和安全问题的高度关注。

EFF 等项目让我们加密赛门铁克的倡议无处不在的加密计划Mozilla 选择贬值然而,非 HTTPS 安全搜索结果有加速的普遍采用协议的。

当您访问不安全的 HTTP 网站时,所有数据都会以未加密的方式传输,因此任何观看者都可以看到您在访问该网站时所做的一切(包括在线付款时的交易详细信息等)。甚至可以更改您和网络服务器之间传输的数据。

使用 HTTPS,当您首次连接到网站时会发生加密密钥交换,并且网站上的所有后续操作都会被加密,因此无法被窥探。请注意,任何人观看看到您访问了某个网站,但无法看到您阅读的各个页面或在该网站上传输的任何其他数据。

例如,ProPrivacy 网站使用 HTTPS 进行保护。假设您在阅读此网页时没有使用,您的 ISP 可以看到您已访问过隐私网站,但看不到您正在阅读这篇特定的文章。

如果你使用 VPN,那么您的 VPN 提供商可以看到相同的信息,但好的 VPN 提供商会使用共享 IP,因此它不知道众多用户中的哪一个访问了 eeshanaviation.com,并且无论如何它都会丢弃与访问相关的所有日志。

请注意,HTTPS 使用端到端加密,因此您的计算机(或智能手机等)与该网站之间传递的所有数据都会被加密。这意味着即使连接到不安全的公共 WiFi 热点等,您也可以安全地访问 HTTPS 网站。

我如何知道网站是否安全?

很容易判断您访问的网站是否受 HTTPS 保护:

  1. 总之,您将在主 URL/搜索栏的左侧看到一个锁定的挂锁图标。
  2. 在大多数情况下,网址将以 https:// 开头。 (不安全的网站以 https:// 开头,但 https:// 和 https:// 通常都是隐藏的。)

以下是不安全网站的示例(Firefox 和 Chrome)。请注意,网址 (URL) 不以 https: 开头,并且搜索栏左侧没有显示挂锁图标

以下是 Firefox、Chrome 和 Microsoft Edge 中的一些安全 HTTPS 网站。尽管它们看起来都略有不同,但我们可以清楚地看到它们的地址栏旁边都有一个闭合的挂锁图标。请注意,与大多数浏览器不同,Edge 不会在 URL 开头显示 https://。您还会注意到图标可以是绿色或灰色......

绿色和灰色的挂锁图标有什么区别?

如果显示挂锁图标,则该网站是安全的。但是,如果图标为绿色,则表示该网站已向您的浏览器显示扩展验证证书(电动汽车)。这些旨在验证所提供的 SSL 证书对于该域而言是否正确,以及该域名是否属于您希望拥有该网站的公司。

那么从理论上讲,您应该对显示绿色挂锁的网站有更大的信任。然而,在实践中,验证系统可能会令人困惑。

例如,在英国,NatWest 银行的网上银行地址 (www.nwolb.com) 由属于普通观察者可能认为是高街竞争对手的 EV 保护——苏格兰皇家银行。除非您知道 NatWest 归 RBS 所有,否则无论您的浏览器是否为其提供了绿色图标,这都可能导致对证书的不信任。

造成混乱的原因还在于,不同的浏览器有时使用不同的标准来接受 Firefox 和 Chrome,例如,在访问 Wikipedia.com 时显示绿色挂锁,但 Microsoft Edge 显示灰色图标。

一般来说,应该以常识为准。如果您正在访问 Google 并且 URL 是www.google.com,那么您可以非常确定该域名属于 Google,无论挂锁图标是什么!

其他挂锁图标

您可能还会遇到其他挂锁图标,这些图标表示混合内容(网站仅部分加密且不能防止窃听)以及错误或过期的 SSL 证书等内容。此类网站有不安全

附加信息

在所有浏览器中,您可以通过单击挂锁图标来查找有关用于验证 HTTPS 连接的 SSL 证书的其他信息。

大多数浏览器允许进一步挖掘,甚至查看 SSL 证书本身

HTTPS 实际上是如何工作的?

名称超文本传输​​协议(HTTP) 基本上表示标准不安全(它是允许网页通过超链接相互连接的应用程序协议)。

HTTPS 网页的安全使用TLS 加密,以及由 Web 服务器确定的身份验证算法。

大多数浏览器都会为您提供有关用于 HTTPS 连接的 TLS 加密的详细信息。这是 ProPrivacy 使用的加密,如 Firefox 中所示。有关许多所使用术语的更多信息可以找到这里

为了协商新连接,HTTPS 使用X.509公钥基础设施 (PKI) 是一种非对称密钥加密系统,其中 Web 服务器提供公钥,并使用浏览器的私钥进行解密。为了确保不中间人攻击,X.509 使用 HTTPS 证书 - 将网站的公共加密密钥以数字方式绑定到组织详细信息的小数据文件。

HTTPS 证书由公认的机构颁发证书颁发机构(CA) 证明证书的指定主体对公钥的所有权——以加密术语的形式充当可信第三方(TTP)。

如果网站向您的浏览器显示来自公认 CA 的证书,您的浏览器将确定该网站是真实的(a 显示闭合的挂锁图标)。正如前面提到的,扩展验证证书s (EV) 是提高对这些 SSL 证书信任度的尝试。

HTTPS 无处不在

许多网站使用但默认不使用。在这种情况下,通常只需在其网址前添加 https://(而不是://)即可安全地访问它们。然而,更好的解决方案是使用HTTPS 无处不在

这是一个免费的开源浏览器扩展,由 Tor 项目和电子前沿基金会。安装后,HTTPS Everywhere 使用“聪明的技术将这些网站的请求重写为 HTTPS。”

如果 HTTPS 连接可用,扩展程序将尝试通过 HTTPS 将您安全地连接到网站,即使默认情况下不执行此操作。如果根本没有可用的 HTTPS 连接,您将通过常规的不安全 HTTP 进行连接。

安装 HTTPS Everywhere 后,您将安全地连接到更多网站,因此我们强烈推荐安装它。 HTTP 无处不在可用的适用于 Firefox(包括 Android 版 Firefox)、Chrome 和 Opera。

HTTPS 问题

假 SSL 证书

HTTPS 的最大问题是整个系统依赖于信任网络——我们信任 CA 只向经过验证的域所有者颁发 SSL 证书。然而…

存在一些1200 个 CA它可以为几乎所有浏览器都接受的域签署证书。尽管成为 CA 需要办理许多手续(并非任何人都可以将自己设置为 CA!),但他们可以(并且是)被政府依靠(最大的问题),被骗子恐吓,或者被犯罪分子黑客攻击来颁发虚假证书。

这意味着:

  1. 拥有数百个证书颁发机构,只需一个“坏蛋”颁发狡猾的证书即可危及整个系统
  2. 证书一旦颁发,就无法撤销该证书,除非浏览器制造商发布浏览器的完整更新。

如果您的浏览器访问受感染的网站并显示看似有效的 HTTPS 证书,它将启动它认为是安全的连接,并在 URL 中显示挂锁。

可怕的是,只要您的浏览器接受连接,1200 多个 CA 中只有一个受到损害。作为这篇 EFF 文章观察到,

简而言之:当今有很多方法可以破解 HTTPS/TLS/SSL,即使网站一切都正确。按照目前的实施方式,网络安全协议可能足以防范时间和动机有限的攻击者,但在地缘政治和商业竞争越来越多地通过针对计算机系统安全的攻击来展开的世界中,它们还不够。

很遗憾, 这问题远的理论的。同样不幸的是,尽管与电动汽车一起,但没有普遍认可的解决方案公钥固定大多数现代网站都采用这种方法来解决这个问题。

通过公钥固定,浏览器将网站主机与其预期的 HTTPS 证书或公钥相关联(此关联“固定”到主机),如果提供意外的证书或密钥,将拒绝接受连接并向您发出警告。

电子前沿基金会 (EFF) 也启动了SSL天文台该项目的目的是调查用于保护互联网安全的所有证书,邀请公众向其发送证书进行分析。然而,据我所知,这个项目从未真正启动,并且已经休眠多年。

流量分析

研究人员有显示流量分析可用于 HTTPS 连接,以 89 的准确度识别目标在 HTTPS 安全网站上访问的各个网页。

尽管令人担忧,但任何此类分析都将构成针对特定受害者的高度针对性的攻击。

HTTPS 结论

尽管并不完美(但什么是完美?),HTTPS 是一种很好的网站安全措施。如果不是这样,那么每天在互联网上发生的数十亿次金融交易和个人数据传输都将不可能实现,并且互联网本身(可能还有世界经济!)将在一夜之间崩溃。

HTTPS 实施越来越成为网站上的标准,这对于隐私和隐私来说都是很好的(因为它使得 NSA 及其同类的工作变得更加容易)很多更难!)。

要记住的主要事情是始终检查关闭的挂锁图标在互联网上做任何需要安全或隐私的事情时。如果您使用不安全的互联网连接(例如公共 WiFi 热点),只要您仅访问 HTTPS 加密的网站,您仍然可以安全地上网。

如果出于任何原因您担心某个网站,您可以检查其 SSL 证书,看看它是否属于您期望的该网站的所有者。

最重要的是,借助 HTTPS,您可以安全、私密地浏览网站,这让您高枕无忧!