+8618149523263

La diferencia entre HTTPS y HTTP

Dec 04, 2021

HTTPS (nombre completo: Hyper Text Transfer Protocol over SecureSocket Layer) es un canal HTTP con la seguridad como objetivo. Sobre la base de HTTP, el cifrado de transmisión y la autenticación de identidad garantizan la seguridad del proceso de transmisión [1]. HTTPS agrega SSL sobre la base de HTTP. La base de seguridad de HTTPS es SSL, por lo que se requiere SSL para los detalles del cifrado. HTTPS tiene un puerto predeterminado diferente de HTTP y una capa de encriptación / autenticación (entre HTTP y TCP). Este sistema proporciona autenticación y métodos de comunicación cifrados. Se usa ampliamente en comunicaciones sensibles a la seguridad en la World Wide Web, como pagos de transacciones.


HTTPS se compone principalmente de dos partes: HTTP + SSL / TLS, es decir, se agrega una capa de módulo para procesar información encriptada a HTTP. La transmisión de información entre el servidor y el cliente será encriptada a través de TLS, por lo que los datos transmitidos son todos datos encriptados.


Principio HTTP

① El navegador del cliente&debe primero establecer una conexión con el servidor a través de la red. La conexión se completa a través de TCP. Generalmente, el número de puerto para la conexión TCP es 80. Una vez establecida la conexión, el cliente envía una solicitud al servidor. El formato de la solicitud es: Identificador uniforme de recursos (URL), número de versión del protocolo, seguido de información MIME que incluye modificadores de solicitud, información del cliente y contenido de la licencia.

② Después de recibir la solicitud, el servidor dará la información de respuesta correspondiente. El formato es una línea de estado, que incluye el número de versión del protocolo de la información, un código de éxito o error, y la información MIME incluye información del servidor, información de la entidad y posible contenido.


Principio HTTPS

① El cliente envía la lista de algoritmos que admite y un número aleatorio utilizado para generar la clave al servidor;

② El servidor selecciona un algoritmo de cifrado de la lista de algoritmos y lo envía y un certificado que contiene la clave pública del servidor al cliente; el certificado también contiene la identificación del servidor con fines de autenticación, y el servidor también proporciona un usuario utilizado como número aleatorio para generar la clave;

③ El cliente verifica el certificado del servidor&(para la verificación del certificado, puede consultar la firma digital) y extraer la clave pública del servidor &; luego, genere una cadena de contraseña aleatoria llamada pre_master_secret, y use la clave pública del servidor¶ cifrar (consulte cifrado / descifrado asimétrico) y envíe la información cifrada al servidor;

④ El cliente y el servidor calculan de forma independiente el cifrado y las claves MAC basándose en pre_master_secret y el valor aleatorio del cliente y el servidor (consulte el algoritmo de intercambio de claves DH);

⑤ El cliente envía el valor MAC de todos los mensajes de protocolo de enlace al servidor;

⑥ El servidor envía el valor MAC de todos los mensajes de protocolo de enlace al cliente


ventaja


Utilice el protocolo HTTPS para autenticar usuarios y servidores para garantizar que los datos se envíen al cliente y servidor correctos;


El protocolo HTTPS es un protocolo de red construido por SSL + HTTP que se puede utilizar para la transmisión encriptada y la autenticación de identidad. Es más seguro que HTTP. Puede evitar que los datos sean robados y cambiados durante la transmisión y garantizar la integridad de los datos.


HTTPS es la solución más segura bajo la arquitectura actual. Aunque no es absolutamente seguro, aumenta enormemente el costo de los ataques man-in-the-middle.


defecto


En el mismo entorno de red, el protocolo HTTPS extenderá el tiempo de carga de la página en casi un 50% y aumentará el consumo de energía entre un 10% y un 20%. Además, el protocolo HTTPS también afectará la caché, aumentando la sobrecarga de datos y el consumo de energía.


La seguridad del protocolo HTTPS tiene alcance y tiene poco efecto sobre los ataques de piratas informáticos, los ataques de denegación de servicio y el secuestro de servidores.


Lo más importante es que el sistema de cadena de crédito del certificado SSL no es seguro. Especialmente cuando algunos países pueden controlar el certificado raíz de CA, los ataques man-in-the-middle son igualmente factibles.


Aumento de costos. Una vez implementado HTTPS, el trabajo del protocolo HTTPS aumentará el consumo de recursos informáticos adicionales. Por ejemplo, el algoritmo de cifrado del protocolo SSL y la cantidad de interacciones SSL ocuparán una cierta cantidad de recursos informáticos y costos de servidor. En el escenario de aplicaciones de acceso de usuarios a gran escala, el servidor necesita realizar operaciones frecuentes de cifrado y descifrado, y casi todos los bytes deben cifrarse y descifrarse, lo que genera costes de servidor. Con el desarrollo de la tecnología de computación en la nube, el costo de usar servidores implementados en centros de datos ha disminuido gradualmente después del aumento de escala. En comparación con la mejora de la seguridad del acceso de los usuarios, el costo de los insumos se ha reducido a un nivel aceptable.


Envíeconsulta