您现在的位置是:IT资讯 >>正文
Web和移动安全之Web PKI和HTTPS
IT资讯244人已围观
简介Web PKI和HTTPSWeb PKI和HTTPS[16,17]协议在现代移动和Web平台中发挥着核心作用,两者都基于客户端-服务器架构。在Web中,Web服务器或应用程序与浏览器交换信息。在移动平 ...
Web PKI和HTTPS
Web PKI和HTTPS[16 ,和I和17]协议在现代移动和Web平台中发挥着核心作用 ,移动两者都基于客户端-服务器架构 。安全在Web中,和I和Web服务器或应用程序与浏览器交换信息 。移动在移动平台上 ,安全应用与后端(Web)服务器交换信息 。和I和在这两种情况下 ,移动HTTPS应始终用于客户端和服务器之间的安全安全网络连接。为了建立安全的和I和网络连接,使用了Web公钥基础结构 。移动使用WebPKI和X.509证书,安全客户端和服务器可以相互进行身份验证并交换加密密钥材料以进行进一步加密的和I和信息传输。本KA不会详细介绍身份验证过程和密钥交换程序的香港云服务器移动工作原理(参见网络安全CyBOK知识领域[5])。相反 ,安全它概述了特定于Web和移动平台的各个方面。
HTTPS是Web和移动设备上部署最广泛的安全网络协议。它将HTTP覆盖在TLS协议之上 ,以提供服务器的身份验证 ,以及传输中的数据的完整性和机密性 。虽然HTTPS提供基于X.509证书的服务器和客户端的相互身份验证,源码库但主要用途是对访问的服务器进行身份验证。与TLS类似,HTTPS通过防止中间人攻击来保护HTTP流量免受窃听和篡改 。由于HTTPS封装了HTTP流量 ,因此它可以保护URL 、HTTP标头信息(包括cookie和HTTP内容)免受攻击者的攻击。无论如何 ,它不会加密客户端和服务器的IP地址和端口号 。虽然HTTPS可以隐藏客户端和服务器交换的信息 ,但它允许窃听者了解用户访问的网站浏览器的高防服务器顶级域 ,并识别移动应用程序与之通信的后端服务器。
Web浏览器和移动应用程序都通过验证由证书颁发机构CA签名的X.509证书来验证HTTPS服务器。浏览器和移动应用程序附带预安装的证书颁发机构列表 ,或依赖于主机操作系统中预安装的CA列表。现代浏览器和现代移动平台上的预安装证书颁发机构列表通常包含数百个CA。要获得信任,HTTPS服务器证书需要由一个预安装的CA签名 。5
现代浏览器在无法验证服务器证书时向用户显示警告消息(例如 ,参见图4) 。云计算警告消息旨在指示中间人攻击 。但是,警告消息的常见原因是证书无效、为不同主机名颁发的证书 、客户端和服务器之间的网络错误以及客户端,例如错误配置的时钟[45]。在大多数情况下 ,浏览器用户可以点击警告消息并访问网站,即使无法验证服务器证书[46] 。浏览器在地址栏中使用彩色指示器来显示网站的服务器租用安全信息。通过HTTP加载的网站 ,通过HTTPS加载的网站,通过HTTP连接加载其某些内容(例如CSS或JavaScriptfiles)6使用无效证书但用户单击警告的网站将显示为不安全。具有有效证书的HTTPS网站会显示相应的安全指示器(例如,参见图4)。相比之下,移动 、非浏览器应用程序的用户无法轻松验证应用程序是否使用具有有效证书的建站模板安全HTTPS协议。没有类似于浏览器中使用的可视化安全指示器可用 。相反,用户必须信任应用程序开发人员对HTTPS连接采取所有必要的安全措施 。

截至2019年 ,大多数流行的网站都支持HTTPS ,并且从客户端到Web和移动应用程序中的服务器的大多数连接都使用HTTPS来保护其用户抵御中间人攻击 。为了进一步提高HTTPS的采用,鼓励服务器运营商对所有连接使用HTTPS并部署HTTP严格传输安全(HSTS)[47]。此外,如果可能的话,浏览器用户可以安装扩展和插件来重写不安全的HTTPURL,以保护HTTPSURL[48] ,移动应用程序框架使HTTPSHTTP连接的默认网络协议 。
使用HTTPS可以保护内容免受攻击者的攻击,但不会保留元数据(例如,用户访问的网站)。请参阅隐私和在线权利CyBOK知识区[49]以获取更多信息,包括隐私浏览和Tor网络。
恶意证书颁发机构和证书透明度 Web PKI 允许每个受信任的根证书颁发机构为任何域颁发证书 。虽然这允许网站运营商自由选择其网站的CA,但过去一些CA出于恶意目的颁发了欺诈性证书 。其中一个最突出的例子是DigiNotar CA,它在2011年[50]为包括谷歌Gmail服务在内的多个网站颁发了欺诈性证书。没有人因这次袭击而受到指控。然而 ,DigiNotar于2011年破产 。证书透明度[51]被引入到欺诈性证书签发中 。证书透明度提供防篡改的数据结构,并监控参与 CA 的所有证书颁发过程 。虽然它不能防止欺诈性证书的签发,但它提高了被发现的机会。客户端可以验证证书透明度提供程序的正确操作,并且应仅连接到使用包含签名证书时间戳的X.509 证书的网站 。大多数主要的证书颁发机构和浏览器供应商都支持证书透明度。
Tags:
转载:欢迎各位朋友分享到网络,但转载请说明文章出处“商站动力”。http://www.noorid.com/news/166f799826.html
相关文章
关键基础设施安全的数字孪生方法:MBSE
IT资讯随着关键基础设施变得越来越复杂,既要确保系统高效运行,又要防御网络威胁,难度越来越大。智慧城市需要协调自动驾驶汽车和无接触收费站。电网正在演变成双向网格,既向企业和消费者输送电力,也从他们那里接收电力 ...
【IT资讯】
阅读更多可泄露用户密码,Bitwarden密码管理器浏览器扩展发现新漏洞
IT资讯根据安全机构 FlashPoint 官方博文,在密码管理器 Bitwarden 的浏览器扩展程序中发现了一个高危漏洞,可以泄露用户的密码信息。恶意网站可以利用该漏洞,在受信任页面中嵌入 IFRAME ...
【IT资讯】
阅读更多为黑客打工能挣多少?月薪最高达2万美元
IT资讯网络犯罪集团越来越多地将入侵活动作为一项业务来运营,并在暗网上推广工作机会。1月30日,卡巴斯基最新发布的一份报告显示, 2020 年 3 月至 2022 年 6 月期间,共监测到155个地下网站累计 ...
【IT资讯】
阅读更多
热门文章
最新文章
友情链接
- 解决未安装音频输出设备的问题(如何在没有音频输出设备的情况下获得音频输出?)
- 联想B41-80优盘安装系统教程(快速、简单地为联想B41-80电脑安装操作系统)
- 公牛LED灯泡的优势与特点(节能环保,持久耐用,高亮度可调节的智能照明选择)
- 红米Note4在知乎上的评价如何?(通过知乎用户的真实评价了解红米Note4的性能、使用体验及优缺点)
- U盘装64位系统教程(使用U盘轻松安装64位操作系统)
- EA888发动机(卓越性能、可靠稳定、绿色环保的EA888发动机)
- 威刚UV150的优势及性能测评(一款可靠高效的存储解决方案)
- 相机CF卡芯片损坏解决方法(教你应对相机CF卡芯片损坏的情况,避免数据丢失)
- 红米2怎么合并重复联系人? 企业服务器香港物理机云服务器源码库b2b信息平台亿华云网站建设