【问题标题】:One or two steps between HTTP to HTTPSHTTP 到 HTTPS 之间的一两个步骤
【发布时间】:2013-01-05 19:46:27
【问题描述】:

这里是上下文:我正在开发一个公共网站的管理网站。管理网站的用户只是公司的少数员工,我不想让他们使用 HTTP 来防止中间人攻击。

如果我理解得很好,使用 HTTP 将允许任何能够嗅探数据包的人(互联网服务提供商、恶意“监听”Wifi 信号……)在有人登录时捕获登录名和密码去行政网站吧?

我到处阅读以使用 HTTPS 并购买某种证书,但我不愿意(除非你给我一个充分的理由)既不为此付费,也不为了获得绿灯而免费获得一个我的用户的网络浏览器。

正如这个问题的标题所指出的,我不明白是否:

  • HTTPS 证书完全是安全通信的一部分 通道,这意味着我必须在 HTTP 或 HTTPS 之间进行选择 但两者之间没有。

如果

  • HTTPS 证书只是在安全之上添加的东西 通过沟通渠道给用户一些“信心” 受信任的第三方。在这种情况下,这意味着我可以 在 HTTP(每个人都可以嗅探数据包)和 HTTPS 之间进行选择 证书(安全通信但没有绿灯),HTTPS 证书(绿灯下的安全通信)。

  • 别的东西。

我真的不明白获得证书的意义,因为如果有人在我的一个用户和我的网络服务器之间成功地实施了中间人攻击,尽管存在所有技术困难,在我的感觉,在我的用户和证书颁发机构之间实施相同的攻击似乎并没有太多额外的努力。

我肯定在这里错过了一些东西,谁能给我指明方向?

谢谢

【问题讨论】:

    标签: https ssl-certificate security


    【解决方案1】:

    证书是安全通信所必需的。有关更多详细信息,请参阅Wikipedia: Public Key Certificate。如果您不想付费,您可以创建一个自签名证书(该过程因您使用的 Web 服务器而异),但这需要用户明确接受证书(每个浏览器都有自己的方法这样做)。

    这可能没问题,因为这是一个管理部分并且不能公开访问,但我仍然建议您购买证书。创建自签名证书的麻烦,以及要求用户接受它不值得花费几美元的 ssl 证书成本。

    我真的不明白获得证书的意义,因为如果 有人,尽管有所有的技术困难,成功地投入 在我的一个用户和我的网络之间进行中间人攻击 服务器,在我看来,似乎并没有付出太多的努力 在我的用户和证书之间进行相同的攻击 权威。

    这不是 SSL 的工作原理。通过 HTTPS,所有通信在浏览器发送时都会被加密,因此即使有人嗅到它也无济于事。

    【讨论】:

    • 感谢您的回答,我现在明白证书完全是 HTTPS 协议的一部分。但是,我仍然对一些事情感到困惑。所以我问了一个新的question
    猜你喜欢
    • 2020-10-13
    • 2023-02-16
    • 1970-01-01
    • 1970-01-01
    • 2021-02-10
    • 2019-10-24
    • 1970-01-01
    • 2011-12-17
    • 2020-05-12
    相关资源
    最近更新 更多