【发布时间】:2015-07-07 22:46:08
【问题描述】:
客户端如何确保服务器发送的ssl证书是证书的真正拥有者?它如何防止黑客克隆,例如,google ssl 证书,并在握手期间欺骗我他是 google 站点?黑客可以克隆证书并修改网络数据包中的域或ip信息来欺骗人吗?
【问题讨论】:
-
因为黑客没有私钥。
-
私钥不是只用来加密消息的吗?
-
没有。在 SSL 中根本不使用它。它用于握手消息中,通过创建数字签名来证明证书归发送方所有。只有拥有私钥的一方才能这样做。
-
我刚刚回答了这个问题。 '在 SSL 中根本不使用它。'
-
我也刚刚回答了这个问题。 “通过创建数字签名。”服务器使用其私钥对消息进行签名:客户端使用公钥对其进行验证。这是数字签名 101。在您的链接中再次解释了这一切。
标签: security ssl ssl-certificate