《深入浅出HTTPS》读书笔记(3):HTTP本身的安全问题

互联网应用安全包括两部分:

◎HTTP本身的安全问题。

◎Web应用安全问题。

中间人攻击,主要是基于HTTP弱点进行的攻击。

所谓中间人就是在客户端和服务器通信之间有个无形的黑手,而对于客户端和服务器来说,根本没有意识到中间人的存在,也没有办法进行防御。

1)无线WiFi网络的攻击

提供WiFi网络的攻击者可以截获所有的HTTP流量,而可怕的是HTTP流量本身是明文的,攻击者用肉眼就可以知道用户的密码、银行卡信息、浏览习惯,根本不用进行任何的分析就可以获取用户的隐私。

2)垃圾广告攻击

ISP或者攻击者在页面中插入一些恶意JavaScript脚本,脚本一旦在客户端运行可能会产生更恶劣的后果,比如XSS攻击(跨站脚本攻击)。

HTTP在设计之初根本没有考虑安全问题,它的设计目的是数据传输和共享。

安全问题主要有三点原因,这三点也是安全领域的根本问题。

1)数据没有加密

HTTP本身传递的是明文,不会加密这些信息。

2)无法验证身份

在HTTP标准中,没有校验对端身份的标准。

由于通信双方无法确认对方,实现HTTP应用非常灵活,也产生了很多中间设备,比如代理服务器、网关服务器。

3)数据易篡改

对于客户端和服务器来说,没有任何技术来确保接收的数据就是发送者发送的原始数据。

HTTP安全问题主要是这三点导致的,而解决的办法就是使用HTTPS,在理解的时候,一定要明白HTTPS是如何解决这三个核心问题的。

相关推荐
njsgcs1 分钟前
我有待做任务清单和不良操作图片集,如何设计ai agent协助我完成工作
大数据·人工智能
AI科技星4 分钟前
《全域数学》第三卷:代数原本 · 全书详述【乖乖数学】
开发语言·人工智能·机器学习·数学建模
时空系4 分钟前
第10篇:归属权与借用——Rust的安全保障 Rust中文编程
开发语言·安全·rust
AI进化营-智能译站8 分钟前
ROS2 C++开发系列13-运算符重载让ROS2消息处理更自然
java·开发语言·c++·ai
AI科技星9 分钟前
《全域数学》第一部 数术本源 第三卷 代数原本第14篇 附录二 猜想证明【乖乖数学】
人工智能·算法·数学建模·数据挖掘·量子计算
XD7429716369 分钟前
科技早报|2026年5月2日:AI 编程工具开始按用量收费
人工智能·科技·ai编程·github copilot·科技早报
liangdabiao9 分钟前
乐高摩托车深度报告-致敬张雪夺冠 -基于llm-wiki技术自动化写文章的效果
运维·人工智能·自动化
时空系10 分钟前
第6篇:数据容器——管理大量数据 Rust中文编程
开发语言·后端·rust
KC27012 分钟前
Prompt 注入攻击的 5 种姿势和防御指南
人工智能
不懒不懒14 分钟前
【从零入门本地大模型:Ollama 安装部署 + Qwen2.5 实现零样本情感分类】
人工智能·分类·数据挖掘·大模型·ollama