HTTP/HTTPS

一、URL:资源的唯一定位符

标准格式

协议:// 主机名:端口号 / 路径?查询参数 #锚点

示例https://www.baidu.com:443/s?wd=``网络知识#page1

核心组成说明

组成部分核心说明关键细节
协议指定资源访问的应用层协议常用 HTTP/HTTPS
主机名服务器域名 / IP,需 DNS 解析为 IPwww.baidu.com
端口号对应服务器应用程序端口HTTP 默认 80、HTTPS 默认 443,
路径服务器资源的具体存储路径如 /s
查询参数向服务器传参,键值对形式,& 分隔如 wd = 网络知识
锚点定位网页内具体位置仅本地浏览器生效,不发送到服务器

核心作用

关联 DNS、端口号、传输协议,是应用层定位服务器具体资源的核心导航地址。

二、HTTP:超文本传输协议(应用层核心)

1. 核心特点

  • 无状态:服务器不记录客户端历史访问状态,需 Cookie/Session 补充状态管理;
  • 基于 TCP:三次握手建连,四次挥手断连,保证可靠传输;
  • 明文传输:请求 / 响应数据无加密,存在泄露、篡改风险;
  • 简单高效:协议头部简洁,请求 / 响应流程易实现。

2. HTTP 报文结构

请求报文(客户端→服务器)、响应报文(服务器→客户端)结构一致,均为:起始行 + 头部字段 + 空行 + 实体主体(空行为硬性要求,分隔头部与主体)。

(1)请求报文
  • 起始行:请求方法 + 请求路径 & 参数 + HTTP 版本;

  • 常见请求方法:

  • GET:获取资源,参数拼 URL,长度有限,无实体主体,不安全;

  • POST:提交资源,参数存实体主体,长度无限制,相对安全。

(2)响应报文
  • 起始行:HTTP 版本 + 状态码 + 状态描述(状态码为核心);

  • 必记常用状态码:

  • 200 OK:请求成功,正常返回资源;

  • 404 Not Found:请求的资源不存在;

  • 500 Internal Server Error:服务器内部错误。

三、代理与 VPN:网络访问中间层

代理和 VPN 均是“客户端与目标服务器之间的中间节点”,核心作用是转发请求/响应,但应用场景和技术原理存在差异。

  1. 代理(Proxy)
    核心定义:运行在应用层的中间服务器,客户端先将请求发送到代理服务器,再由代
    理服务器转发到目标服务器,响应数据按反向路径返回。
  2. VPN(虚拟专用网络)

核心定义:VPN(Virtual Private Network)通过公共网络(如互联网)建立“加密的虚拟专用通道”,让远程设备(如居家办公电脑)安全接入企业内网。

四、HTTPS:HTTP 的安全加密升级版

核心定义

HTTP + SSL/TLS 加密层,在 HTTP 与 TCP 之间添加加密层,解决 HTTP 明文传输的安全隐患。

核心价值

实现数据传输的机密性(仅收发双方可解密)、完整性(数据不被篡改)、身份认证(确认服务器合法)。

1. 加密基础:对称加密与非对称加密

HTTPS 组合使用两种加密方式,兼顾安全与效率,核心对比:

对比维度对称加密非对称加密
核心原理加密 / 解密用同一把对称密钥加密 / 解密用公钥 + 私钥成对密钥;公钥加密→私钥解密,私钥加密→公钥解密
密钥特点密钥需严格保密,仅收发双方知晓公钥可公开,私钥仅服务器自行保管,绝对保密
性能速度快、开销小速度慢、开销大
安全隐患密钥传输易被窃取无密钥传输风险
适用场景大量数据的加密传输少量数据传输(如传递对称加密的会话密钥)

2. 身份认证:CA + 数字证书 + 数字签名

解决「验证服务器合法身份,防止伪造」的问题,为 HTTPS 的安全背书体系。

  • CA(证书颁发机构):权威第三方机构,验证服务器真实身份,为合法服务器颁发数字证书,自身根证书内置在浏览器 / 操作系统中;
  • 数字证书:服务器的「数字身份证」,包含服务器域名 & 公钥、CA 数字签名、证书有效期,客户端可从中获取服务器公钥;
  • 数字签名:CA 为证书添加的「防伪标」,基于哈希 + 非对称加密实现,浏览器自动验证:
  1. CA 对证书信息做哈希运算,生成信息摘要;
  2. CA 用自身私钥加密摘要,生成数字签名,附在证书中;
  3. 客户端用 CA 公钥解密签名,得到原始摘要;
  4. 客户端重新计算证书摘要,两次对比一致则证书合法,否则提示风险。

五、核心安全风险:中间人攻击

攻击定义

攻击者拦截客户端与服务器的通信,伪装成双方的中转节点,窃取、篡改通信数据(如账号密码),HTTP 明文传输易受攻击。

攻击流程(以 HTTP 为例)

1.客户端向服务器发送请求,请求被攻击者拦截;
2.攻击者伪装成客户端,向服务器发送伪造请求;
3.服务器向客户端返回响应,响应被攻击者拦截;
4.攻击者篡改响应数据(如植入恶意代码),伪装成服务器向客户端返回响应;5.客户端与服务器均未察觉,攻击者窃取/篡改了通信数据。

核心防护手段

  1. 强制使用 HTTPS:加密通道 + 证书验证,从根本阻止攻击;
  2. 重视浏览器提示:证书无效 / 网站不安全时,直接拒绝访问;
  3. 避免公共网络传敏感数据:公共 WiFi 不登录银行、支付等敏感账号。

六、BP 工具简易使用步骤

  1. 打开 BP 工具,完成监听器设置;
  2. 配置火狐浏览器 BP 插件,代理地址与监听器保持一致;
  3. 抓包时,先开启浏览器 BP 插件,再开启 BP 工具监听,即可捕获 HTTP/HTTPS 报文。
Logo

腾讯云面向开发者汇聚海量精品云计算使用和开发经验,营造开放的云计算技术生态圈。

更多推荐