4006-555-883

天威诚信:对于HTTPS你是否也有这样的误解呢?

发布时间:2017-07-19 09:16:00
误解一:只有注册登录页,才需要HTTPS

  这种想法很普遍。人们觉得,HTTPS可以保护用户的密码,此外就不需要了。Firefox浏览器新插件Firesheep,证明了这种想法是错的。我们可以看到,在Twitter和Facebook上,劫持其他人的session是非常容易的。

  免费WiFi,就是一个很理想的劫持环境,因为两个原因:
  1. 这种WiFi通常不会加密,所以很容易监控所有流量。
  2. WiFi通常使用NAT进行外网和内网的地址转换,所有内网客户端都共享一个外网地址。这意味着,被劫持的session,看上去很像来自原来的登录者。

  以Twitter为例,它的登录页使用了HTTPS,但是登录以后,其他页面就变成了HTTP。这时,它的cookie里的session值就暴露了。

  也就是说,这些cookie是在HTTPS环境下建立的,但是却在HTTP环境下传输。如果有人劫持到这些cookie,那他就能以你的身份在Twitter上发言了。

误解二:有了HTTPS,Cookie和查询字符串就安全了

  虽然无法直接从HTTPS数据中读取Cookie和查询字符串,但是你仍然需要使它们的值变得难以预测。

  比如,曾经有一家英国银行,直接使用顺序排列的数值表示session id:

天威诚信:对于HTTPS你是否也有这样的误解呢?
  黑客可以先注册一个账户,找到这个cookie,看到这个值的表示方法。然后,改动cookie,从而劫持其他人的session id。至于查询字符串,也可以通过类似方式泄漏。

误解三:HTTPS太慢

  使用HTTPS不会使你的网站变得更快,但是有一些技巧可以大大减少额外开销。

  首先,只要压缩文本内容,就会降低解码耗用的CPU资源。不过,对于当代CPU来说,这点开销不值一提。

  其次,建立HTTPS连接,要求额外的TCP往返,因此会新增一些发送和接收的字节。

  第一次打开网页的时候,HTTPS协议会比HTTP协议慢一点,这是因为读取和验证SSL证书的时间。
  同一张网页使用HTTPS协议之后,打开时间变长了。

  建立连接的部分,大约慢了10%。但是,一旦有效的HTTPS连接建立起来,再刷新网页,两种协议几乎没有区别。先是HTTP协议的刷新表现:

然后是HTTPS协议:

  某些用户可能发现,HTTPS比HTTP更快一点。这会发生在一些大公司的内部局域网,因为通常情况下,公司的网关会截取并分析所有的网络通信。但是,当它遇到HTTPS连接时,它就只能直接放行,因为HTTPS无法被解读。正是因为少了这个解读的过程,所以HTTPS变得比较快。

  看了以上介绍,是否解除了你对HTTPS的误解呢?天威诚信从事SSL证书行业17年,作为合法的CA认证机构,以全面的安全解决方案、领先的证书管理平台、专业的技术支持团队及可靠的CA运营机制为中国用户提供最权威的认证服务和最安全的认证保障。
最新发布
1
88%企业遭受DNS攻击 SSL证书为您的DNS安全护航
2
短链接钓鱼再度肆虐 部署高等级SSL证书杜绝安全隐患
3
天威诚信小课堂 | 原来……http协议竟是这么的脆弱
4
DigiCert 年度峰会:全球网络攻击加剧,SSL证书服务护航国内企业数字化转型
5
网站信息安全成国际焦点,部署适配SSL证书时不我待
6
3分钟,我要知道SSL证书的全部信息!
7
令人震惊!1862起数据泄漏事件,如何确保你的数据安全?
8
敲黑板!SSL证书常见七大问题答疑来啦!
9
全球去年数据泄露已超过去15年总和!谁来捍卫我们的信息安全?
10
天威21周年庆大促来袭|SSL证书限时特惠,给礼更给利!
相关推荐
令人震惊!1862起数据泄漏事件,如何确保你的数据安全?
网站信息安全成国际焦点,部署适配SSL证书时不我待
88%企业遭受DNS攻击 SSL证书为您的DNS安全护航
DigiCert 年度峰会:全球网络攻击加剧,SSL证书服务护航国内企业数字化转型
3分钟,我要知道SSL证书的全部信息!
天威诚信小课堂 | 原来……http协议竟是这么的脆弱
短链接钓鱼再度肆虐 部署高等级SSL证书杜绝安全隐患