当前位置: 代码网 > 服务器>网站运营>网站建设 > HTTPS优缺点和原理解析:我们的网站该不该做HTTPS?

HTTPS优缺点和原理解析:我们的网站该不该做HTTPS?

2017年02月24日 网站建设 我要评论
HTTPS优缺点和原理解析:我们的网站该不该做HTTPS?有的小伙伴问:我们的网站该不该做HTTPS?关于这个问题,小编给大家分享一篇文章,关于HTTPS优缺点和原理解析,我们一起来了解一下吧... 17-02-24

我们对于做不做https网站这一问题进行了相关调研。和代码网小编一起来了解一下吧。

https是什么:

https(全称:hyper text transfer protocol over secure socket layer),是以安全为目标的http通道,简单讲是http的安全版。即http下加入ssl层,https的安全基础是ssl,因此加密的详细内容就需要ssl。 https存在不同于http的默认端口及一个加密/身份验证层(在http与tcp之间)。这个系统提供了身份验证与加密通讯方法。现在它被广泛用于万维网上安全敏感的通讯,例如交易支付方面。

传统的http模式,存在着大量的灰色中间环节,相关信息很容易被窃取,但https却是通过认证用户与服务器,将数据准确地发送到客户机与服务器,并采用加密方式以防数据中途被盗取,大大降低了第三方窃取信息、篡改冒充身份的风险。

https优缺点和原理解析

https安全原理解析:

https主要由有两部分组成:http + ssl / tls,也就是在http上又加了一层处理加密信息的模块。服务端和客户端的信息传输都会通过tls进行加密,所以传输的数据都是加密后的数据。https与http的原理区别可以观察下图:

https优缺点和原理解析

https的工作原理:

①. 客户端将它所支持的算法列表和一个用作产生密钥的随机数发送给服务器;

②. 服务器从算法列表中选择一种加密算法,并将它和一份包含服务器公用密钥的证书发送给客户端;该证书还包含了用于认证目的的服务器标识,服务器同时还提供了一个用作产生密钥的随机数;

③. 客户端对服务器的证书进行验证(有关验证证书,可以参考数字签名),并抽取服务器的公用密钥;然后,再产生一个称作pre_master_secret的随机密码串,并使用服务器的公用密钥对其进行加密(参考非对称加/解密),并将加密后的信息发送给服务器;

④. 客户端与服务器端根据pre_master_secret以及客户端与服务器的随机数值独立计算出加密和mac密钥(参考dh密钥交换算法)。

⑤. 客户端将所有握手消息的mac值发送给服务器;

⑥. 服务器将所有握手消息的mac值发送给客户端。

https的优点与缺点:

根据案例反馈,目前https的优缺点主要分布在三方面:

https优缺点和原理解析

https的优点:

安全性方面

在目前的技术背景下,https是现行架构下最安全的解决方案,主要有以下几个好处:

1、使用https协议可认证用户和服务器,确保数据发送到正确的客户机和服务器;

2、https协议是由ssl+http协议构建的可进行加密传输、身份认证的网络协议,要比http协议安全,可防止数据在传输过程中不被窃取、改变,确保数据的完整性。

3、https是现行架构下最安全的解决方案,虽然不是绝对安全,但它大幅增加了中间人攻击的成本。

https的缺点:

技术方面

1、相同网络环境下,https协议会使页面的加载时间延长近50%,增加10%到20%的耗电。此外,https协议还会影响缓存,增加数据开销和功耗。

2、https协议的安全是有范围的,在黑客攻击、拒绝服务攻击、服务器劫持等方面几乎起不到什么作用。

3、最关键的,ssl 证书的信用链体系并不安全。特别是在某些国家可以控制 ca 根证书的情况下,中间人攻击一样可行。

成本方面

1、ssl的专业证书需要购买,功能越强大的证书费用越高。个人网站、小网站可以选择入门级免费证书。

2、ssl 证书通常需要绑定 固定ip,为服务器增加固定ip会增加一定费用;

3、https 连接服务器端资源占用高较高多,相同负载下会增加带宽和服务器投入成本;

既然https有这么多缺点,那是不是就不该做呢,当然不是的,随着技术的发展很多缺点是可以优化和弥补的。比如:

打开速度问题完全可以通过cdn加速解决,很多idc也在着手推出免费证书和一站式https搭建服务,https成本在未来将会大大缩小!

我们到底要不要做https?

https优缺点和原理解析

调研中发现,大多数人对https持观望态度,他们对https安全性是认可的,但是从各个层面进行考虑后,做出了目前不做https网站的决定,主要有以下两种观点:

正方观点

1、https具有更好的加密性能,避免用户信息泄露

2、https复杂的传输方式,降低网站被劫持的风险;

3、搜索引擎已经全面支持https抓取、收录,并且会优先展示https结果;

4、从安全角度来说个人觉得要做https,不过https可以采用登录后展示;

5、https绿锁表示可以提升用户对网站信任程度;

6、基础成本可控,证书及服务器已经有了成型的支持方案;

7、网站加载速度可以通过cdn等方式进行弥补,但是安全不能忽略;

8、https是网络的发展趋势,早晚都要做;

9、可以有效防止山寨、镜像网站;

反方观点

1、https会降低用户访问速度,增加网站服务器的计算资源消耗;

2、目前搜索引擎只是收录了小部分https内容,应该保持观望制度;

3、https需要申请加密协议,增加了运营成本;

4、百度目前对https的优先展现效果不明显,谷歌较为明显;

5、技术门槛较高,无从下手;

6、目前站点不涉及私密信息,无需https;

7、兼容性有待提升,如robots不支持/联盟广告不支持等;

8、https网站的安全程度有限,该被黑还是被黑;

9、https维护比较麻烦,在搜索引擎支持http的情况,没必要做https;

https的数据加密性:

https中数据的保密性主要是通过加密完成的。加密算法一般分为两种,一种是非对称加密(也叫公钥加密),另外一种是对称加密(也叫密钥加密)。

https使用非对称加解密主要有两个作用,一个是密钥协商,另外可以用来做数字签名。所谓密钥协商简单说就是根据双方各自的信息计算得出双方传输内容时对称加解密需要使用的密钥。如下图:

https优缺点和原理解析

对称加密就是加密和解密都使用的是同一个密钥。如下图:

https优缺点和原理解析

htts多次握手和复杂的加密机制有效的加大了网站的安全性,加密机制与认证机制可以减少网站被劫持和假冒的风险!

来源:百度站长平台

(0)

相关文章:

  • 平台型产品做好商家运营的方法

    平台型产品做好商家运营的方法平台型产品如何做好商家运营呢?今天小编将要与大家分享的是平台型产品做商家运营的方法。希望对大家会有帮助,下面就随小编一起去看看具体的详解吧... 17…

    2017年03月05日 网站运营
  • 怎么才能让你的网站更加优秀

    怎么才能让你的网站更加优秀

    怎么才能让你的网站更加优秀互联网络日益加重的竞争,让网络中出现了不少垃圾网站,这个绝对是互联网的悲哀。怎样让自己花费了时间和精力的网站,变得具备优势呢... ... [阅读全文]
  • 公众号实现电商变现的方法详解

    公众号实现电商变现的方法详解

    公众号实现电商变现的方法详解对于公众号如何实现电商变现?一些朋友就这个问题一直都存在疑问!今天小编为大家带来的是公众号实现电商变现的方法详解!希望对大家会有帮... [阅读全文]
  • 什么是关键词密度以及关键词密度查询?

    什么是关键词密度以及关键词密度查询?

    什么是关键词密度以及关键词密度查询?本文章向大家介绍什么是关键词密度。关键词密度的概念很简单,如图所示,该网站首页的关键词是“IT技术”、“互联网”等... ... [阅读全文]
  • 浅谈用户运营体系即用户分层和用户分群

    浅谈用户运营体系即用户分层和用户分群用户运营以最大化提升用户价值为目的,通过各类运营手段提高活跃度、留存率或者付费指标;今天小编要为大家分享的是浅谈用户运营体系即用户分层和用户分…

    2017年03月07日 网站运营
  • 相关关键词到底是什么?

    相关关键词到底是什么?

    相关关键词到底是什么?这一篇文章向大家介绍什么是相关关键词。顾名思义,相关关键词是与目标关键词或长尾关键词相关的关键词... 17-01-21 [阅读全文]

版权声明:本文内容由互联网用户贡献,该文观点仅代表作者本人。本站仅提供信息存储服务,不拥有所有权,不承担相关法律责任。 如发现本站有涉嫌抄袭侵权/违法违规的内容, 请发送邮件至 2386932994@qq.com 举报,一经查实将立刻删除。

发表评论

验证码:
Copyright © 2017-2025  代码网 保留所有权利. 粤ICP备2024248653号
站长QQ:2386932994 | 联系邮箱:2386932994@qq.com