和我一起学《HTTP权威指南》——安全HTTP与HTTPS
安全HTTP
HTTPS是最流行的HTTP安全形式。
HTTPS方案的URL以https://开头

使用HTTPS时,所有的HTTP请求和响应数据在发送到网络之前,都要进行加密。HTTPS在HTTP传输层下面提供了一个传输级的密码安全层(可使用SSL或TLS)

数字加密
对称密钥加密技术
编码和解码使用的密钥值一样(密钥k)
发送端和接收端共享相同的密钥k才能进行通信。

缺点:发送者和接收者在互相对话前,一定要有一个共享的保密密钥。
公开密钥加密技术
使用两个非对称密钥:一个对主机报文编码,另一个对主机报文解码。
编码密钥是公开的(所以叫公开密钥加密),解码密钥是保密的,只有接收端才能对报文进行解码。
RSA算法
公开密钥非对称加密系统的关键:
确保有人拥有下面所有的线索,也无法计算出保密的私有密钥
- 公开密钥(公开的,所有人都可获得)
- 一小片拦截下来的密文
- 一条报文和与之相关的密文
RSA算法就是一个满足所有这些条件的流行的公开密钥加密系统。
数字签名
数字签名(digital signing):用加密系统对报文进行签名,说明是谁编写的报文,以证明报文未被篡改过。
数字签名是附加在报文上的特殊加密校验码。
好处:
- 证明是作者编写了这条报文
- 防止报文被篡改
通过非对称公开密钥技术产生。只有所有者知道其私有密钥,可将私有密钥作为指纹使用。

数字证书
数字证书(certs)中包含由某个受信任组织担保的用户或公司的相关信息。

上图就是由DigiCert组织签发给Github的数字证书

上图是12306在Chrome浏览器上浏览,可看出虽然使用了HTTPS,但是是由不受信任的签发者签名的数字证书
用证书对服务器进行认证
通过HTTPS建立一个安全Web事务之后,浏览器自动获取所连接服务器的数字证书。

HTTPS 细节介绍
HTTPS概述
HTTPS就是安全的传输层上发送的HTTP。在安全层对报文进行加密。
HTTP安全层是通过SSL或TLS实现的。

HTTP的URL由
http://起始,默认端口80,HTTPS的默认端口是443。


建立安全传输
HTTP:客户端建立到服务器80端口的TCP连接,发送一条请求报文,接收一条响应报文,关闭连接。
HTTPS:客户端打开一条道服务器443端口的连接,建立TCP连接,客户端和服务器初始化SSL层,沟通加密参数,交换密钥。SSL初始化完成后,客户端就可将请求报文加密后发送给安全层。
SSL握手
发送加密的HTTP报文之前,客户端和服务器要进行一次SSL握手。

下面是我用Java代码实现的打开https://www.github.com和12306购票网站https://kyfw.12306.cn/otn/leftTicket/init的Demo代码:
import javax.net.ssl.*;
import java.io.BufferedReader;
import java.io.IOException;
import java.io.InputStreamReader;
import java.net.Socket;
import java.net.URL;
import java.security.KeyManagementException;
import java.security.NoSuchAlgorithmException;
import java.security.PublicKey;
import java.security.cert.Certificate;
import java.security.cert.CertificateException;
import java.security.cert.X509Certificate;
/**
* Created by JohnTsai on 16/2/23.
*/
public class HTTPSDemo {
/**
* 必须先进行SSL握手,再打开HttpsURLConnection
* http://stackoverflow.com/questions/9568100/exception-when-printing-the-server-certificate-details
*/
public static void openHttpsURL(String urlString) {
TrustManager[] trustManagers = new TrustManager[]{
new X509TrustManager() {
@Override
public void checkClientTrusted(X509Certificate[] x509Certificates, String s) throws CertificateException {
}
@Override
public void checkServerTrusted(X509Certificate[] x509Certificates, String s) throws CertificateException {
}
@Override
public X509Certificate[] getAcceptedIssuers() {
return new X509Certificate[0];
}
}
};
try {
SSLContext sslContext = SSLContext.getInstance("SSL");
sslContext.init(null, trustManagers, new java.security.SecureRandom());
HttpsURLConnection.setDefaultSSLSocketFactory(sslContext.getSocketFactory());
} catch (NoSuchAlgorithmException | KeyManagementException e) {
e.printStackTrace();
}
URL url = null;
try {
url = new URL(urlString);
//建立HTTPS connection
HttpsURLConnection connection = (HttpsURLConnection) url.openConnection();
connection.setDoInput(true);
connection.setRequestMethod("GET");
connection.connect();
if(connection.getResponseCode()==200){
System.out.println(urlString+"打开成功");
}
printHttpsConnCert(connection);
printHttpsConn(connection);
} catch (IOException e) {
e.printStackTrace();
}
}
public static void printHttpsConnCert(HttpsURLConnection conn) {
if (conn == null) return;
try {
//连接所使用的密码程序
String cipherSuite = conn.getCipherSuite();
//服务器端的证书链
Certificate[] serverCertificates = conn.getServerCertificates();
System.out.println("密码程序:" + cipherSuite);
for (Certificate certificate : serverCertificates) {
String type = certificate.getType();
PublicKey publicKey = certificate.getPublicKey();
System.out.println("证书类型:" + type + "\n" + "公钥算法:" + publicKey.getAlgorithm()
+ "\n" + "公钥:" + publicKey.getFormat());
}
} catch (SSLPeerUnverifiedException e) {
e.printStackTrace();
}
}
public static void printHttpsConn(HttpsURLConnection conn) {
if (conn == null) return;
try {
BufferedReader br =
new BufferedReader(
new InputStreamReader(conn.getInputStream()));
String output = "";
while (br.readLine() != null) {
output += br.readLine();
}
br.close();
System.out.println(conn.getURL().getHost() + "的内容\n" + output);
} catch (IOException e) {
e.printStackTrace();
}
}
public static void main(String[] args) {
openHttpsURL("https://www.github.com");
openHttpsURL("https://kyfw.12306.cn/otn/leftTicket/init");
}
}
运行结果:

和我一起学《HTTP权威指南》——安全HTTP与HTTPS的更多相关文章
- Netty权威指南
Netty权威指南(异步非阻塞通信领域的经典之作,国内首本深入剖析Netty的著作,全面系统讲解原理.实战和源码,带你完美进阶Netty工程师.) 李林锋 著 ISBN 978-7-121-233 ...
- Android开发权威指南(第2版)新书发布
<Android 开发权威指南(第二版)>是畅销书<Android开发权威指南>的升级版,内容更新超过80%,是一本全面介绍Android应用开发的专著,拥有45 章精彩内容供 ...
- html5外包—长年承接html5外包业务:《Sencha Touch权威指南》下载
<Sencha Touch权威指南>内容简介:如何才能全面而透彻地理解和掌握移动应用开发框架Sencha Touch并开发出令人心动的移动应用?<Sencha Touch权威指南&g ...
- 《http权威指南》读书笔记18
概述 最近对http很感兴趣,于是开始看<http权威指南>.别人都说这本书有点老了,而且内容太多.我个人觉得这本书写的太好了,非常长知识,让你知道关于http的很多概念,不仅告诉你怎么做 ...
- 《http权威指南》读书笔记17
概述 最近对http很感兴趣,于是开始看<http权威指南>.别人都说这本书有点老了,而且内容太多.我个人觉得这本书写的太好了,非常长知识,让你知道关于http的很多概念,不仅告诉你怎么做 ...
- 《http权威指南》读书笔记16
概述 最近对http很感兴趣,于是开始看<http权威指南>.别人都说这本书有点老了,而且内容太多.我个人觉得这本书写的太好了,非常长知识,让你知道关于http的很多概念,不仅告诉你怎么做 ...
- 《http权威指南》读书笔记15
概述 最近对http很感兴趣,于是开始看<http权威指南>.别人都说这本书有点老了,而且内容太多.我个人觉得这本书写的太好了,非常长知识,让你知道关于http的很多概念,不仅告诉你怎么做 ...
- 《http权威指南》读书笔记14
概述 最近对http很感兴趣,于是开始看<http权威指南>.别人都说这本书有点老了,而且内容太多.我个人觉得这本书写的太好了,非常长知识,让你知道关于http的很多概念,不仅告诉你怎么做 ...
- 《http权威指南》读书笔记13
概述 最近对http很感兴趣,于是开始看<http权威指南>.别人都说这本书有点老了,而且内容太多.我个人觉得这本书写的太好了,非常长知识,让你知道关于http的很多概念,不仅告诉你怎么做 ...
- 《http权威指南》读书笔记12
概述 最近对http很感兴趣,于是开始看<http权威指南>.别人都说这本书有点老了,而且内容太多.我个人觉得这本书写的太好了,非常长知识,让你知道关于http的很多概念,不仅告诉你怎么做 ...
随机推荐
- C++ 多继承与虚基类
转载来自:CSDN insistGoGo (http://blog.csdn.net/insistgogo) 多继承的定义:派生类的基类大于一个 语法: class 派生类名:继承方式1 基类名1 ...
- Java内存区域与内存溢出异常--HotSpot虚拟机对象探秘
以常用的HotSpot和常用的Java堆为例,深入探讨HotSpot虚拟机在Java堆中对象分配.布局和访问的全过程 1.对象的创建 ①虚拟机遇到一条new指令后,首先将去检查这个指令的参数是否能够在 ...
- css属性在ie6,7,8下的区分
"\9"可以将ie浏览器与其他浏览器区分开 ie6,ie7可识别"+" 只有ie6能识别"_" 例: .aa{ background-col ...
- Oozie分布式工作流——流控制
最近又开始捅咕上oozie了,所以回头还是翻译一下oozie的文档.文档里面最重要就属这一章了--工作流定义. 一提到工作流,首先想到的应该是工作流都支持哪些工作依赖关系,比如串式的执行,或者一对多, ...
- Implement strStr() leetcode java
题目: Implement strStr(). Returns a pointer to the first occurrence of needle in haystack, or null if ...
- 常见的机器学习&数据挖掘知识点
原文:http://blog.csdn.net/heyongluoyao8/article/details/47840255 常见的机器学习&数据挖掘知识点 转载请说明出处 Basis(基础) ...
- 微软BI 之SSIS 系列 - Merge, Merge Join, Union All 合并组件的使用以及Sort 排序组件同步异步的问题
开篇介绍 SSIS Data Flow 中有几个组件可以实现不同数据源的数据合并功能,比如 Merger, Merge Join 和 Union All.它们的功能比较类似,同时也比较容易混淆,下面是 ...
- 使用 cmake 进行交叉编译
cmake 因为“又”要额外学一门语言而被诟病,但这并不妨碍越来越多私人项目用 cmake 来管理:autoconfig 确实是更好的发行工具,但用 cmake 管理项目显然更加的容易.如果要应用这些 ...
- python dash 初探 --- k 线国内版
python dash 的应用首页,是用一个 k 线图来做 damo 的,奈何数据源用的 Google,上不去.当然,可以换 yahoo,但是毕竟国内的还是更亲切些. 官方的 demo 用的 pand ...
- Oracle NID工具修改数据库DBID、数据库名称、数据库实例名
DBID是数据库的唯一标识符,在一些特殊场合会涉及到DBID的相关内容,本篇文章的目的是演示将DB_NAME的值从ORCL修改为ORCL1. 一.查看当前的环境 [oracle@oracledb ad ...