
地 址:北京市海淀区66号
电 话:15366178615
网址:dsesh.com
邮 箱:35525274@qq.com
2、https协议:需要到ca申请证书,一般免费证书很少(shao),需要交费(fei)。 https解(jie)决的问题 1、信任(ren)主机的问题 采用http的服务器必须从(cong)CA(Certificate Authority)申请一个(ge)用(yong)于证明服务器(qi)用途类型的证书(shu)。该证书只有(you)用于对应的服务器的时(shi)候,客户端才信任此主机。所以所有的(de)银行系统网站,关键部分应(ying)用都是https的。客户通过(guo)信任(ren)该证书,从(cong)而信任了该主机。其实这(zhe)样做效率很低,但是(shi)银行更侧重安全。这一点对局域(yu)网对内(nei)提供服务处的服务器没有任何意义。局域网中的服务(wu)器,采用的证书(shu)不管是自己发(fa)布的还是从公众(zhong)的地方发布的(de),其客户端都(dou)是自己人,所以该局域网中的客户端也就肯定信任(ren)该服务器。 2、通讯过程中的数据的泄密和被篡改 1.一般意义上的https,就(jiu)是服务器(qi)有一个证书。 a)主要目的是保证服务(wu)器就是他声称的服务器,这个跟第一点一样。 b)服务端和客户端之间(jian)的所(suo)有通讯,都是加(jia)密的。 i.具体讲,是客户端产生一个对称的密钥,通过服务器(qi)的证书来交换密钥,即一般意义上的握手过(guo)程。 ii.接下来所有的信息往来就都是加密的。第三方即使截获,也没(mei)有任何意义,因为他没有密钥,当然篡改也就没有什么意义了。 2.少许对(dui)客户端有要求的情况下,会要求客户端也必(bi)须有一个(ge)证书。 a)这里客户端证书,其实就类似表示个人信息的时候,除了用户名/密码,还(hai)有一个CA认证过的身份。因为个人证书一般来说是别人无法模拟的,所有这(zhe)样能够更深的确认自己的身份。 b)目前大多数个(ge)人银行(xing)的专业版是这(zhe)种做法,具体证书可(ke)能是拿U盘(即U盾)作为一个备份的载体。 https的限制性 它的安全保护依赖浏览器的正确实现以及服务器软件(jian)、实际(ji)加密算法的支持。 一种常见的误解是“银行(xing)用户在线使用http:就能充分彻底保障他们的银行卡号不被偷窃。”实际上,与服务器的加密连接中能保护银行卡号的部分,只有(you)用户到服务器之间的连接及服务器自身。并不能绝对确保服务器自己是安全的,这点甚至已被攻击者利(li)用,常见例子是模仿银行域名的钓鱼攻击。少数罕见攻击在网站传输客户数据时发生,攻击者会尝试窃听传输中的数(shu)据。
商业网站被人们期望迅速尽早引入新的特殊处(chu)理程序到金融网关,仅保(bao)留传输码(transaction number)。不过他们常常存储银行卡号在同一个数据库里。那些数据库和服务器少数情况有可能被未授权用户攻击和损害。

TLS 1.1之前,这段仅针对TLS 1.1之前的状况。因为(wei)SSL位于http的下一层,并不能理(li)解更高层协议,通常SSL服务器仅能颁证给特定的IP/端口组合(he)。这使指它经常不能在虚拟主机(基于(yu)域名)上与HTTP正常组合成HTTPS。

这一点已被即将来临的TLS 1.1更新为—种完全支持基(ji)于域名的虚拟主机。
