HTTP与HTTPS
HTTP/HTTPS
一、URL:资源的唯一定位符
标准格式
协议:// 主机名:端口号 / 路径?查询参数 #锚点
示例:https://www.baidu.com:443/s?wd=``网络知识#page1
核心组成说明
| 组成部分 | 核心说明 | 关键细节 |
|---|---|---|
| 协议 | 指定资源访问的应用层协议 | 常用 HTTP/HTTPS |
| 主机名 | 服务器域名 / IP,需 DNS 解析为 IP | 如www.baidu.com |
| 端口号 | 对应服务器应用程序端口 | HTTP 默认 80、HTTPS 默认 443, |
| 路径 | 服务器资源的具体存储路径 | 如 /s |
| 查询参数 | 向服务器传参,键值对形式,& 分隔 | 如 wd = 网络知识 |
| 锚点 | 定位网页内具体位置 | 仅本地浏览器生效,不发送到服务器 |
核心作用
关联 DNS、端口号、传输协议,是应用层定位服务器具体资源的核心导航地址。
二、HTTP:超文本传输协议(应用层核心)
1. 核心特点
- 无状态:服务器不记录客户端历史访问状态,需 Cookie/Session 补充状态管理;
- 基于 TCP:三次握手建连,四次挥手断连,保证可靠传输;
- 明文传输:请求 / 响应数据无加密,存在泄露、篡改风险;
- 简单高效:协议头部简洁,请求 / 响应流程易实现。
2. HTTP 报文结构
请求报文(客户端→服务器)、响应报文(服务器→客户端)结构一致,均为:起始行 + 头部字段 + 空行 + 实体主体(空行为硬性要求,分隔头部与主体)。
(1)请求报文
-
起始行:请求方法 + 请求路径 & 参数 + HTTP 版本;
-
常见请求方法:
-
GET:获取资源,参数拼 URL,长度有限,无实体主体,不安全;
-
POST:提交资源,参数存实体主体,长度无限制,相对安全。
(2)响应报文
-
起始行:HTTP 版本 + 状态码 + 状态描述(状态码为核心);
-
必记常用状态码:
-
200 OK:请求成功,正常返回资源;
-
404 Not Found:请求的资源不存在;
-
500 Internal Server Error:服务器内部错误。
三、代理与 VPN:网络访问中间层
代理和 VPN 均是“客户端与目标服务器之间的中间节点”,核心作用是转发请求/响应,但应用场景和技术原理存在差异。
- 代理(Proxy)
核心定义:运行在应用层的中间服务器,客户端先将请求发送到代理服务器,再由代
理服务器转发到目标服务器,响应数据按反向路径返回。 - VPN(虚拟专用网络)
核心定义:VPN(Virtual Private Network)通过公共网络(如互联网)建立“加密的虚拟专用通道”,让远程设备(如居家办公电脑)安全接入企业内网。
四、HTTPS:HTTP 的安全加密升级版
核心定义
HTTP + SSL/TLS 加密层,在 HTTP 与 TCP 之间添加加密层,解决 HTTP 明文传输的安全隐患。
核心价值
实现数据传输的机密性(仅收发双方可解密)、完整性(数据不被篡改)、身份认证(确认服务器合法)。
1. 加密基础:对称加密与非对称加密
HTTPS 组合使用两种加密方式,兼顾安全与效率,核心对比:
| 对比维度 | 对称加密 | 非对称加密 |
|---|---|---|
| 核心原理 | 加密 / 解密用同一把对称密钥 | 加密 / 解密用公钥 + 私钥成对密钥;公钥加密→私钥解密,私钥加密→公钥解密 |
| 密钥特点 | 密钥需严格保密,仅收发双方知晓 | 公钥可公开,私钥仅服务器自行保管,绝对保密 |
| 性能 | 速度快、开销小 | 速度慢、开销大 |
| 安全隐患 | 密钥传输易被窃取 | 无密钥传输风险 |
| 适用场景 | 大量数据的加密传输 | 少量数据传输(如传递对称加密的会话密钥) |
2. 身份认证:CA + 数字证书 + 数字签名
解决「验证服务器合法身份,防止伪造」的问题,为 HTTPS 的安全背书体系。
- CA(证书颁发机构):权威第三方机构,验证服务器真实身份,为合法服务器颁发数字证书,自身根证书内置在浏览器 / 操作系统中;
- 数字证书:服务器的「数字身份证」,包含服务器域名 & 公钥、CA 数字签名、证书有效期,客户端可从中获取服务器公钥;
- 数字签名:CA 为证书添加的「防伪标」,基于哈希 + 非对称加密实现,浏览器自动验证:
- CA 对证书信息做哈希运算,生成信息摘要;
- CA 用自身私钥加密摘要,生成数字签名,附在证书中;
- 客户端用 CA 公钥解密签名,得到原始摘要;
- 客户端重新计算证书摘要,两次对比一致则证书合法,否则提示风险。
五、核心安全风险:中间人攻击
攻击定义
攻击者拦截客户端与服务器的通信,伪装成双方的中转节点,窃取、篡改通信数据(如账号密码),HTTP 明文传输易受攻击。
攻击流程(以 HTTP 为例)
1.客户端向服务器发送请求,请求被攻击者拦截;
2.攻击者伪装成客户端,向服务器发送伪造请求;
3.服务器向客户端返回响应,响应被攻击者拦截;
4.攻击者篡改响应数据(如植入恶意代码),伪装成服务器向客户端返回响应;5.客户端与服务器均未察觉,攻击者窃取/篡改了通信数据。
核心防护手段
- 强制使用 HTTPS:加密通道 + 证书验证,从根本阻止攻击;
- 重视浏览器提示:证书无效 / 网站不安全时,直接拒绝访问;
- 避免公共网络传敏感数据:公共 WiFi 不登录银行、支付等敏感账号。
六、BP 工具简易使用步骤
- 打开 BP 工具,完成监听器设置;
- 配置火狐浏览器 BP 插件,代理地址与监听器保持一致;
- 抓包时,先开启浏览器 BP 插件,再开启 BP 工具监听,即可捕获 HTTP/HTTPS 报文。
更多推荐
所有评论(0)