HTTPS 超級文字傳輸安全協定 (全名:HyperText Transfer Protocol Secure)

作者Meteoroid
進度無限接近完成
週次2021/4

HTTPS 簡單介紹


HTTPS 概述


HTTPS 是一種透過網路(network)來進行安全通訊的傳輸協定,

HTTPS 經由 HTTP 來進行通訊,

利用傳輸層安全性協定(Transport Layer Security,縮寫 TLS)/安全通訊協定(Secure Sockets Layer,縮寫 SSL)

來加密封包。

HTTPS 開發主要目的是提供對網站伺服器的身分認證(Authentication),

保護交換資料的隱私及完整性。

HTTPS 的歷史


此協定是由網景公司(Netscape)在 1994 年首次提出後就擴展到網路(network)上,

HTTPS 常用於全球資訊網(World Wide Web)上的交易支付和企業訊息系統中敏感訊息的傳輸,

2000 年末後,HTTPS 開始廣泛使用,以確保各類型的網頁真實,

保護帳戶和保持使用者通信,身分和網路瀏覽的私密性。

HTTPS 的主要作用


HTTPS 的主要作用是在不安全的網路上建立一個安全的通道,

並可在適當得加密套件和伺服器憑證可被驗證且可被信任時,

對竊聽和中間人攻擊提供合理的保護。

HTTPS 的信任基於預先安裝在作業系統上的憑證頒發機構(CA)。

因此,到一個網站的 HTTPS 連結警在下列情況下可以被信任

.瀏覽器正確實作了 HTTPS 且作業系統安裝了正確且受信任的憑證。

.憑證頒發機構僅信任合法的網站。

.被存取的網站提供了一個有效的憑證,也就是說它是一個由作業系統信任的憑證頒發機構簽發的。

.該憑證正確地驗證了被存取的網站。

.此協定的加密層(SSL/TLS)能夠有效地提供認證和高強度的加密。

技術細節


HTTPS 與 HTTP 的差異


HTTP 的網站是由 <http://>起頭,

HTTPS 則是由<https://>起頭,

HTTP 的預設連接埠是 80

HTTPS 則是 443

HTTP 不需要憑證

HTTPS 需要憑證

協定層


HTTP 和 HTTPS 都是屬於應用層(OSI 模型的最高層)

伺服器設定


要使伺服器準備好接受 HTTPS 的連接,管理員必須建立一個數位憑證(digital certificate),

並交由 CA 簽章以使瀏覽器接受,

CA 會驗證數位憑證持有人和其聲名的為同一人,

瀏覽器通常都預裝了憑證頒發機構的憑證,

所以他們可以驗證該簽章。

獲得憑證


由憑證頒發機構簽發的憑證有免費的,也有每年收費數美元到數千美元不等的。

當私鑰失密時


憑證可在其過期前被吊銷,通常情況是該憑證的私鑰已經失密。

較新的瀏覽器如Google Chrome、Firefox、Opera和

執行在Windows Vista上的Internet Explorer都實作了線上憑證狀態協定(OCSP)以排除這種情形。