日韩性视频-久久久蜜桃-www中文字幕-在线中文字幕av-亚洲欧美一区二区三区四区-撸久久-香蕉视频一区-久久无码精品丰满人妻-国产高潮av-激情福利社-日韩av网址大全-国产精品久久999-日本五十路在线-性欧美在线-久久99精品波多结衣一区-男女午夜免费视频-黑人极品ⅴideos精品欧美棵-人人妻人人澡人人爽精品欧美一区-日韩一区在线看-欧美a级在线免费观看

歡迎訪問 生活随笔!

生活随笔

當前位置: 首頁 > 编程资源 > 编程问答 >内容正文

编程问答

全球都对HTTPS抛出了橄榄枝,为什么?你又该怎么办?

發布時間:2023/12/10 编程问答 36 豆豆
生活随笔 收集整理的這篇文章主要介紹了 全球都对HTTPS抛出了橄榄枝,为什么?你又该怎么办? 小編覺得挺不錯的,現在分享給大家,幫大家做個參考.

2019獨角獸企業重金招聘Python工程師標準>>>

互聯網發展20多年,大家都習慣了在瀏覽器地址里輸入HTTP格式的網址。但前兩年,HTTPS逐漸取代HTTP,成為傳輸協議界的“新寵”。

早在2014年,由網際網路安全研究組織Internet Security Research Group(ISRG)負責營運的 “Let's Encrypt”項目就成立了,意在推動全球網站的全面HTTPS化;今年6月,蘋果也要求所有IOS Apps在2016年底全部使用HTTPS;11月,Google還宣布,將在明年1月開始,對任何沒有妥善加密的網站,豎起“不安全”的小紅旗。

去年,淘寶、天貓也啟動了規模巨大的數據“遷徙”,目標就是將百萬計的頁面從HTTP切換到HTTPS,實現互聯網加密、可信訪問。

更安全、更可信,是HTTP后面這個“S”最大的意義。HTTPS在HTTP的基礎上加入了SSL/TLS協議,依靠SSL證書來驗證服務器的身份,并為客戶端和服務器端之間建立“SSL加密通道”,確保用戶數據在傳輸過程中處于加密狀態,同時防止服務器被釣魚網站假冒。

?

HTTP為什么過時了?

?


很多網民可能并不明白,為什么自己的訪問行為和隱私數據會被人知道,為什么域名沒輸錯,結果卻跑到了一個釣魚網站上?互聯網世界暗流涌動,數據泄露、數據篡改、流量劫持、釣魚攻擊等安全事件頻發。而未來的互聯網網絡鏈路日趨復雜,加重了安全事件發生??赡茉谛前涂吮桓舯谧雷暮诳托崽阶吡丝诹?#xff0c;或者被黑了家庭路由器任由電子郵件被竊聽,又或者被互聯網服務提供商秘密注入了廣告。這一切都是由互聯網開始之初面向自由互聯開放的HTTP傳輸協議導致的。


HTTP數據在網絡中裸奔

HTTP明文協議的缺陷,是導致數據泄露、數據篡改、流量劫持、釣魚攻擊等安全問題的重要原因。HTTP協議無法加密數據,所有通信數據都在網絡中明文“裸奔”。通過網絡的嗅探設備及一些技術手段,就可還原HTTP報文內容。

網頁篡改及劫持無處不在

篡改網頁推送廣告可以謀取商業利益,而竊取用戶信息可用于精準推廣甚至電信欺詐,以流量劫持、數據販賣為生的灰色產業鏈成熟完善。即使是技術強悍的知名互聯網企業,在每天數十億次的數據請求中,都不可避免地會有小部分流量遭到劫持或篡改,更不要提其它的小微網站了。

智能手機普及,WIFI接入常態化

WIFI熱點的普及和移動網絡的加入,放大了數據被劫持、篡改的風險。開篇所說的星巴克事件、家庭路由器事件就是一個很有意思的例子。

自由的網絡無法驗證網站身份

HTTP協議無法驗證通信方身份,任何人都可以偽造虛假服務器欺騙用戶,實現“釣魚欺詐”,用戶根本無法察覺。

?

HTTPS,強在哪里?

?


我們可以通過HTTPS化極大的降低上述安全風險。


從上圖看,加密從客戶端出來就已經是密文數據了,那么你的用戶在任何網絡鏈路上接入,即使被監聽,黑客截獲的數據都是密文數據,無法在現有條件下還原出原始數據信息。

各類證書部署后瀏覽器呈現效果


免費SSL數字證書(IE上,Chrome下)


OV SSL數字證書(IE上,Chrome下)


EV SSL數字證書(IE上,Chrome下)

?

全世界都對HTTPS拋出了橄欖枝


瀏覽器們對HTTP頁面亮出紅牌

谷歌、火狐等主流瀏覽器將對HTTP頁面提出警告?;鸷鼮g覽器將對“使用非HTTPS提交密碼”的頁面進行警告,給出一個紅色的阻止圖標;Google Chrome瀏覽器則計劃將所有HTTP網站用“Not secure”顯注標識。

?


圖片來源:Googleblog

對于一般用戶來講,如果是這樣標識的網站,可能會直接放棄訪問。?

蘋果iOS強制開啟ATS標準?

蘋果宣布2017年1月1日起,所有提交到App Store 的App必須強制開啟ATS安全標準(App Transport Security),所有連接必須使用HTTPS加密。包括Android也提出了對HTTPS的要求。?

HTTP/2協議只支持HTTPS?

Chrome、火狐、Safari、Opera、IE和Edge都要求使用HTTPS加密連接,才能使用HTTP/2協議。?

HTTPS提升搜索排名?

谷歌早在2014年就宣布,將把HTTPS作為影響搜索排名的重要因素,并優先索引HTTPS網頁。百度也公告表明,開放收錄HTTPS站點,同一個域名的http版和https版為一個站點,優先收錄https版。?

英美強制要求所有政府網站啟用HTTPS?

美國政府要求所有政府網站都必須在2016年12月31日之前完成全站HTTPS化,截至2016年7月15日,已經有50%政府網站實現全站HTTPS。英國政府要求所有政府網站于2016年10月1日起強制啟用全站HTTPS,還計劃將service.gov.uk提交至瀏覽器廠商的HSTS預加載列表,只有通過HTTPS才能訪問政府服務網站。


超級權限應用禁止使用HTTP連接

采用不安全連接訪問瀏覽器特定功能,將被谷歌Chrome瀏覽器禁止訪問,例如地理位置應用、應用程序緩存、獲取用戶媒體等。從谷歌Chrome 50版本開始,地理定位API沒有使用HTTPS的web應用,將無法正常使用。

只有部分網頁可不夠,全站HTTPS才是最佳方案

很多網站所有者認為,只有登錄頁面和交易頁面才需要HTTPS保護,而事實上,全站HTTPS化才是確保所有用戶數據安全可靠加密傳輸的最佳方案。局部部署HTTPS,在HTTP跳轉或重定向到HTTPS的過程中,仍然存在受到劫持的風險[1]。

情況一:從HTTP頁面跳轉訪問HTTPS頁面
事實上,在 PC 端上網很少有直接進入 HTTPS 網站的。例如:支付寶網站大多是從淘寶跳轉過來,如果淘寶使用不安全的 HTTP 協議,通過在淘寶網的頁面里注入 XSS,屏蔽跳轉到 HTTPS 的頁面訪問,那么用戶也就永遠無法進入安全站點了。

圖片來源:EtherDream《安全科普:流量劫持能有多大危害?》


盡管地址欄里沒有出現 HTTPS 的字樣,但域名看起來也是正確的,大多用戶都會認為不是釣魚網站,因此也就忽視了。也就是說,只要入口頁是不安全的,那么之后的頁面再安全也無濟于事。

情況二:HTTP頁面重定向到HTTPS頁面

有一些用戶通過輸入網址訪問網站,他們輸入了 www.alipaly.com 就敲回車進入了。然而,瀏覽器并不知道這是一個 HTTPS 的站點,于是使用默認的 HTTP 去訪問。不過這個 HTTP 版的支付寶的確也存在,其唯一功能就是重定向到自己 HTTPS 站點上。劫持流量的中間人一旦發現有重定向到 HTTPS 站點的,于是攔下重定向的命令,自己去獲取重定向后的站點內容,然后再回復給用戶。于是,用戶始終都是在 HTTP 站點上訪問,自然就可以無限劫持了。


圖片來源:EtherDream《安全科普:流量劫持能有多大危害?》


而全站HTTPS化可以確保用戶在訪問網站時全程HTTPS加密,不給中間人跳轉劫持的機會。國外各大知名網站(PayPal,Twitter,Facebook,Gmail,Hotmail等)都通過Always on SSL(全站https)技術措施來保證用戶機密信息和交易安全,防止會話劫持和中間人攻擊。[2]


圖片來源:Symantec《Protect the Entire Online User Experience: with Always On SSL》

那么問題來了,為什么HTTPS百般好,全世界卻還有過一半的網站,還在使用HTTP呢?

首先,很多人還是會覺得HTTPS實施有門檻,這個門檻在于需要權威CA頒發的SSL數字證書。從證書的選擇、購買到部署,傳統的模式下都會比較耗時耗力。目前,主流CSP都集成了多家證書頒發機構的SSL證書,部署過程也相對更容易一些。因“麻煩”和“門檻”而不HTTPS化的現象,預測也將有所緩解。

第二是性能。HTTPS普遍認為性能消耗要大于HTTP。但事實并非如此,用戶可以通過性能優化、把證書部署在SLB或CDN,來解決此問題。舉個實際的例子,“雙十一”期間,全站HTTPS的淘寶、天貓依然保證了網站和移動端的訪問、瀏覽、交易等操作的順暢、平滑。通過測試發現,經過優化后的許多頁面性能與HTTP持平甚至還有小幅提升,因此HTTPS經過優化之后其實并不慢。

最后是安全意識。相比國內,國外互聯網行業的安全意識和技術應用相對成熟,HTTPS部署趨勢是由社會、企業、政府共同去推動的。不過,隨著國內等保、網絡安全、P2P監管措施的普及,HTTPS也有望造福更多網民。

轉載于:https://my.oschina.net/roycehe/blog/805510

創作挑戰賽新人創作獎勵來咯,堅持創作打卡瓜分現金大獎

總結

以上是生活随笔為你收集整理的全球都对HTTPS抛出了橄榄枝,为什么?你又该怎么办?的全部內容,希望文章能夠幫你解決所遇到的問題。

如果覺得生活随笔網站內容還不錯,歡迎將生活随笔推薦給好友。

主站蜘蛛池模板: 国产九色| 另类ts人妖一区二区三区 | 日韩av线上 | 成人人伦一区二区三区 | 欧美日韩首页 | 在线观看视频一区二区 | 9999re| 日韩亚洲欧美精品 | www.chengren | 国产精品亚洲一区 | 绿帽人妻精品一区二区 | 午夜肉体高潮免费毛片 | 男女黄床上色视频免费的软件 | 亚洲欧美视频在线观看 | 午夜精品福利在线观看 | 国产亚洲欧美日韩精品 | 亚洲欧美高清视频 | 欧美亚洲不卡 | 神马久久网站 | 国产拍拍拍拍拍拍拍拍拍拍拍拍拍 | www.蜜桃av | 国产欧美精品一区二区在线播放 | 天天插综合网 | 精品久久久无码中文字幕边打电话 | 青青操国产视频 | 黄色片子看看 | 有码一区| 国产一级片播放 | 黄色一级片一级片 | 他揉捏她两乳不停呻吟动态图 | 成人高清免费 | 爱情岛论坛自拍亚洲品质极速最新章 | 亚洲福利精品视频 | 九热这里只有精品 | 免费草逼视频 | 国产伦精品一区二区三区 | 欧美日韩一区二区在线视频 | 色av色| 久久久久亚洲av无码专区体验 | 国产精品区在线观看 | 精品无码久久久久国产 | 成人免费黄色片 | 欧美亚洲国产成人 | 日本一区中文字幕 | 丁香啪啪| 99re6在线视频 | 色老大影院 | 男女日批在线观看 | 五月天中文字幕av | 一本久道久久综合无码中文 | 99re热视频 | 短视频在线观看 | 北条麻妃一区二区三区免费 | 女生扒开尿口让男生桶 | 亚洲区小说 | 日韩av不卡在线播放 | 亚洲国产网址 | 99热只有这里有精品 | 成人在线视频一区二区 | 免费欧美黄色 | 精品人妻一区二区三区久久夜夜嗨 | 日欧美女人 | 狠狠操在线| 国产成人无码精品久久久久久 | 久久久精品一区二区三区 | 色网站在线看 | 欢乐谷在线观看免费播放高清 | 思思在线视频 | 免费av一区二区 | 黄色伊人网| 91九色在线观看 | 18在线观看视频 | 制服丝袜亚洲色图 | 日韩欧美一二三 | 天天爱夜夜操 | 亚洲成人视屏 | 国产欧美久久一区二区三区 | 一本到久久 | 色男人av | 欧美日韩国产在线 | 亚洲综合成人av | 少妇激情偷人爽爽91嫩草 | 91小仙女jk白丝袜呻吟 | 奇米精品一区二区三区在线观看 | 亚洲无在线观看 | 日韩精品视频在线观看网站 | 午夜一二区 | 91传媒视频在线观看 | 亚洲精品97 | 嫩草午夜少妇在线影视 | 免费日韩毛片 | 国产99久久久国产精品免费看 | 好大好舒服视频 | 一二三四国产精品 | 男女一进一出视频 | 欧美日韩在线视频一区 | 国产尤物网站 | 欧美日韩一区二区在线观看 | 亚洲涩涩网站 |