【发布时间】:2012-03-23 20:22:28
【问题描述】:
我已经浏览了两个关于 HTTP 与 HTTPS 的好链接,即
- http://en.wikipedia.org/wiki/HTTP_Secure
- http://answers.yahoo.com/question/index?qid=20070604161212AAsnSFX
我提出了我的简单理解和一些疑问。这是理解:-
当我们从 http 迁移到 https 时,我们必须修改 web 应用程序,以便当它接收到第一个请求时,它会发送带有响应的数字证书。
我们必须修改的另一件事是 server.xml 以包含密钥库位置(如值是 .keystore)和密码。这个密钥库实际上将包含将用于加密和 解密双方的数据,即服务器和客户端(浏览器)。
现在,当客户端发送第一个请求时,它会获取加密的数据、证书和密钥。浏览器根据这个密钥对数据进行解密和加密。 再次将其发送回客户端。一旦浏览器接受检查证书的真实性,它就会表明它是受信任的站点。
以上步骤正确吗?
如果是,我们怎么能说黑客可以破解它。因为如果加密和解密是在基础算法上进行的(基于 .keystore 文件中的密钥), 他们还可以在将请求发送到服务器时解密数据。如果浏览器可以使用该算法,为什么黑客不可以呢?我同意它将增加一项额外的安全性 一步,但它仍然可以被黑客入侵。只是一个想法?
【问题讨论】: