精品欧美一区二区三区在线观看 _久久久久国色av免费观看性色_国产精品久久在线观看_亚洲第一综合网站_91精品又粗又猛又爽_小泽玛利亚一区二区免费_91亚洲精品国偷拍自产在线观看 _久久精品视频在线播放_美女精品久久久_欧美日韩国产成人在线

扯一扯HTTPS單向認(rèn)證、雙向認(rèn)證、抓包原理、反抓包策略

安全
HTTP(HyperText Transfer Protocol,超文本傳輸協(xié)議)被用于在Web瀏覽器和網(wǎng)站服務(wù)器之間傳遞信息,在TCP/IP中處于應(yīng)用層。

 HTTP(HyperText Transfer Protocol,超文本傳輸協(xié)議)被用于在Web瀏覽器和網(wǎng)站服務(wù)器之間傳遞信息,在TCP/IP中處于應(yīng)用層。

[[278062]]

這里提一下TCP/IP的分層共分為四層:應(yīng)用層、傳輸層、網(wǎng)絡(luò)層、數(shù)據(jù)鏈路層; 分層的目的是:分層能夠解耦,動態(tài)替換層內(nèi)協(xié)議

各個層包含的內(nèi)容:

應(yīng)用層:向用戶提供應(yīng)用服務(wù)時的通訊活動(ftp,dns,http)

傳輸層:網(wǎng)絡(luò)連接中兩臺計算機(jī)的數(shù)據(jù)傳輸(tcp、udp)

網(wǎng)絡(luò)層:處理網(wǎng)絡(luò)上流動的數(shù)據(jù)包,通過怎樣的傳輸路徑把數(shù)據(jù)包傳送給對方(ip)

數(shù)據(jù)鏈路層:與硬件相關(guān)的網(wǎng)卡、設(shè)備驅(qū)動等等

然而HTTP也有以下明顯缺點:

  • 通信使用明文,內(nèi)容可能被竊聽
  • 不驗證通信方的身份,因此有可能遭遇偽裝
  • 無法證明報文的完整性,所以有可能遭到篡改

這樣,HTTPS就登場了。HTTPS中的S表示SSL或者TLS,就是在原HTTP的基礎(chǔ)上加上一層用于數(shù)據(jù)加密、解密、身份認(rèn)證的安全層,即

  • HTTP + 加密 + 認(rèn)證 + 完整性保護(hù) = HTTPS

加密相關(guān)的預(yù)備知識:對稱加密和非對稱加密。

  • 對稱加密 : 加密和解密數(shù)據(jù)使用同一個密鑰。這種加密方式的特點是速度很快,常見對稱加密的算法有 AES;
  • 非對稱加密: 加密和解密使用不同的密鑰,這兩個密鑰形成有且僅有唯一的配對,叫公鑰和私鑰。數(shù)據(jù)用公鑰加密后必須用私鑰解密,數(shù)據(jù)用私鑰加密后必須用公鑰解密。一般來說私鑰自己保留好,把公鑰公開給別人(一般公鑰不會單獨出現(xiàn),而是會寫進(jìn)證書中),讓別人拿自己的公鑰加密數(shù)據(jù)后發(fā)給自己,這樣只有自己才能解密。 這種加密方式的特點是速度慢,CPU 開銷大,常見非對稱加密算法有 RSA。

CA證書的相關(guān)知識: CA證書是由CA(Certification Authority)機(jī)構(gòu)發(fā)布的數(shù)字證書。其內(nèi)容包含:電子簽證機(jī)關(guān)的信息、公鑰用戶信息、公鑰、簽名和有效期。這里的公鑰服務(wù)端的公鑰,這里的簽名是指:用hash散列函數(shù)計算公開的明文信息的信息摘要,然后采用CA的私鑰對信息摘要進(jìn)行加密,加密完的密文就是簽名。 即:證書 = 公鑰 + 簽名 +申請者和頒發(fā)者的信息。 客戶端中因為在操作系統(tǒng)中就預(yù)置了CA的公鑰,所以支持解密簽名(因為簽名使用CA的私鑰加密的)

有了這些預(yù)備知識后,就可以來看看HTTPS是如何怎么做到安全認(rèn)證的。

HTTPS單向認(rèn)證

先來看看單向認(rèn)證的過程:

 

扯一扯HTTPS單向認(rèn)證、雙向認(rèn)證、抓包原理、反抓包策略

 

從上圖可以看出,服務(wù)端擁有一對非對稱密鑰:B_公鑰和B_私鑰。詳細(xì)過程如下:

(1)客戶端發(fā)起HTTPS請求,將SSL協(xié)議版本的信息發(fā)送給服務(wù)端。

(2)服務(wù)端去CA機(jī)構(gòu)申請來一份CA證書,在前面提過,證書里面有服務(wù)端公鑰和簽名。將CA證書發(fā)送給客戶端

(3)客戶端讀取CA證書的明文信息,采用相同的hash散列函數(shù)計算得到信息摘要(hash目的:驗證防止內(nèi)容被修改),然后用操作系統(tǒng)帶的CA的公鑰去解密簽名(因為簽名是用CA的私鑰加密的),對比證書中的信息摘要。如果一致,則證明證書是可信的,然后取出了服務(wù)端公鑰

(4)客戶端生成一個隨機(jī)數(shù)(密鑰F),用剛才等到的服務(wù)端B_公鑰去加密這個隨機(jī)數(shù)形成密文,發(fā)送給服務(wù)端。

(5)服務(wù)端用自己的B_私鑰去解密這個密文,得到了密鑰F

(6)服務(wù)端和客戶端在后續(xù)通訊過程中就使用這個密鑰F進(jìn)行通信了。和之前的非對稱加密不同,這里開始就是一種對稱加密的方式

HTTPS雙向認(rèn)證

雙向認(rèn)證和單向認(rèn)證原理基本差不多,單向認(rèn)證客戶端需要認(rèn)證服務(wù)端,而在雙向認(rèn)證中增加了服務(wù)端對客戶端的認(rèn)證

 

扯一扯HTTPS單向認(rèn)證、雙向認(rèn)證、抓包原理、反抓包策略

 

雙向認(rèn)證詳細(xì)過程如下:

(1)客戶端發(fā)起HTTPS請求,將SSL協(xié)議版本的信息發(fā)送給服務(wù)端。

(2)服務(wù)端去CA機(jī)構(gòu)申請來一份CA證書,在前面提過,證書里面有服務(wù)端公鑰和簽名。將CA證書發(fā)送給客戶端

(3)客戶端讀取CA證書的明文信息,采用相同的hash散列函數(shù)計算得到信息摘要(hash目的:驗證防止內(nèi)容被修改),然后用操作系統(tǒng)帶的CA的公鑰去解密簽名(因為簽名是用CA的私鑰加密的),對比證書中的信息摘要。如果一致,則證明證書是可信的,然后取出了服務(wù)端公鑰

(4)客戶端發(fā)送自己的客戶端證書給服務(wù)端,證書里面有客戶端的公鑰:C_公鑰

(5)客戶端發(fā)送支持的對稱加密方案給服務(wù)端,供其選擇

(6)服務(wù)端選擇完加密方案后,用剛才得到的C_公鑰去加密選好的加密方案

(7)客戶端用自己的C_私鑰去解密選好的加密方案,客戶端生成一個隨機(jī)數(shù)(密鑰F),用剛才等到的服務(wù)端B_公鑰去加密這個隨機(jī)數(shù)形成密文,發(fā)送給服務(wù)端。

(8)服務(wù)端和客戶端在后續(xù)通訊過程中就使用這個密鑰F進(jìn)行通信了。和之前的非對稱加密不同,這里開始就是一種對稱加密的方式

HTTPS基本思路總結(jié)

HTTPS在保證數(shù)據(jù)安全傳輸上使用對稱加密和非對稱加密相結(jié)合的方式來進(jìn)行的,簡單來說就是通過一次非對稱加密算法進(jìn)行了最終通信密鑰的生成、確認(rèn)和交換,然后在后續(xù)的通信過程中使用最終通信密鑰進(jìn)行對稱加密通信。之所以不是全程非對稱加密,是因為非對稱加密的計算量大,影響通信效率。

抓包原理

HTTPS即使安全,也是能夠被抓包的,常見的抓包工具有:Charles、fildder等。

常用的HTTPS抓包方式是作為中間人,對客戶端偽裝成服務(wù)端,對服務(wù)端偽裝成客戶端。簡單來說:

截獲客戶端的HTTPS請求,偽裝成中間人客戶端去向服務(wù)端發(fā)送HTTPS請求

接受服務(wù)端返回,用自己的證書偽裝成中間人服務(wù)端向客戶端發(fā)送數(shù)據(jù)內(nèi)容。

具體過程如下圖所示:

 

扯一扯HTTPS單向認(rèn)證、雙向認(rèn)證、抓包原理、反抓包策略

 

反抓包策略

為了防止中間人攻擊,可以使用SSL-Pinning的技術(shù)來反抓包。 可以發(fā)現(xiàn)中間人攻擊的要點的偽造了一個假的服務(wù)端證書給了客戶端,客戶端誤以為真。解決思路就是,客戶端也預(yù)置一份服務(wù)端的證書,比較一下就知道真假了。

SSL-pinning有兩種方式: 證書鎖定(Certificate Pinning) 和公鑰鎖定( Public Key Pinning)。

  • 證書鎖定 需要在客戶端代碼內(nèi)置僅接受指定域名的證書,而不接受操作系統(tǒng)或瀏覽器內(nèi)置的CA根證書對應(yīng)的任何證書,通過這種授權(quán)方式,保障了APP與服務(wù)端通信的唯一性和安全性,因此客戶端與服務(wù)端(例如API網(wǎng)關(guān))之間的通信是可以保證絕對安全。但是CA簽發(fā)證書都存在有效期問題,缺點是在 ** 證書續(xù)期后需要將證書重新內(nèi)置到APP中**。
  • 公鑰鎖定 提取證書中的公鑰并內(nèi)置到客戶端中,通過與服務(wù)器對比公鑰值來驗證連接的正確性。制作證書密鑰時,公鑰在證書的續(xù)期前后都可以保持不變(即密鑰對不變),所以可以避免證書有效期問題,一般推薦這種做法。

突破SSL-Pinning抓包

在逆向界,一山更比一山高。 思路是這樣的:內(nèi)置證書或者公鑰的時候,常常會有對比驗證的函數(shù),直接控制這個函數(shù)的返回結(jié)果讓驗證通過不就好了嗎。 于是就有了一個突破SLL-Pinning的經(jīng)典操作:采用Xposed+justTrustme模塊。 這個方案使用的是JustTrustMe這個Xposed模塊,它所做的事情就是將各種已知的的HTTP請求庫中用于校驗證書的API都進(jìn)行Hook,使無論是否是可信證書的情況,校驗結(jié)果返回都為正常狀態(tài),從而實現(xiàn)繞過證書檢查的效果

責(zé)任編輯:武曉燕 來源: 今日頭條
相關(guān)推薦

2020-10-13 16:02:03

HTTPS淺析與抓包分

2020-10-16 08:02:00

Android系統(tǒng)

2020-07-22 14:30:29

JavaHTTPS加密

2022-04-13 11:46:17

抓包wireshark丟包

2023-11-01 10:36:19

2019-05-05 08:43:07

Windows認(rèn)證密碼

2022-09-15 15:31:50

AndroidHTTPS抓包

2019-05-13 14:17:06

抓包Web安全漏洞

2021-07-12 06:23:38

抓包gRpcRPC 框架

2025-10-27 05:00:00

2021-09-06 10:42:18

Linux命令服務(wù)器

2019-03-26 04:47:28

iOSWireshark抓包

2025-07-03 07:59:22

tcpdump網(wǎng)絡(luò)抓包網(wǎng)絡(luò)

2019-03-25 22:20:39

iOSCharles抓包

2010-09-29 13:44:19

DHCP工程抓包

2023-07-31 11:30:12

開源LLM模型

2018-07-13 08:56:16

編程語言Python

2021-06-07 08:10:40

Https協(xié)議抓包

2021-06-28 08:26:29

CoreDNS域名

2018-05-09 15:59:26

點贊
收藏

51CTO技術(shù)棧公眾號

一区二区电影| 91麻豆精品国产91久久久久推荐资源| 99re免费视频精品全部| 国产91在线高潮白浆在线观看| 国产精品揄拍100视频| 99热播精品免费| 亚洲九九视频| 精品毛片乱码1区2区3区| 国产中文字幕二区| av网页在线| 国产99精品在线观看| 日本精品一区二区三区在线| 中文字幕亚洲欧美日韩| 婷婷成人综合| 亚洲综合在线免费观看| 久久五月天婷婷| 国产麻豆免费观看| 久久九九99| 精品国产一区二区三区四区四| 亚洲午夜无码av毛片久久| 欧美jizz18性欧美| 久久综合狠狠综合久久综合88 | 亚洲午夜性刺激影院| www.色就是色.com| 欧美成人资源| 亚洲成人av中文| 黑人巨大国产9丨视频| 麻豆影视在线| 99热国产精品| 999在线观看免费大全电视剧| 国产亚洲欧美日韩高清| 亚洲欧洲日本一区二区三区| 久久精品电影网| www.中文字幕av| 久久久免费毛片| 日韩精品一区二区三区四区视频| 国产精品拍拍拍| 韩国主播福利视频一区二区三区| 亚洲综合色成人| 特级毛片在线免费观看| 在线观看中文字幕2021| 欧美日韩伦理在线免费| 日韩毛片中文字幕| 污网站免费观看| 日韩成人在线看| 在线播放日韩导航| 五月天婷婷影视| 国产精品久久久久久久久久齐齐| 香蕉乱码成人久久天堂爱免费| 国产精品自拍合集| 在线观看三级网站| 疯狂做受xxxx欧美肥白少妇| 国产日产精品一区二区三区四区的观看方式| 在线观看国产一区二区三区| 久久免费视频3| 九九精品在线视频| 午夜精品福利在线| 91精品动漫在线观看| 亚洲激情第一区| 正在播放91九色| 99免在线观看免费视频高清| 国产日产精品1区| 北条麻妃在线一区二区| 亚洲一区二区福利视频| 国产精品原创视频| 欧美日韩国产高清一区| 亚洲最大天堂网| 91久久国产视频| 91精品秘密在线观看| 久久成人这里只有精品| 欧美爱爱小视频| 国语自产精品视频在线看8查询8| 久久久视频精品| 久久亚洲天堂网| 久久久久久夜| 成人国内精品久久久久一区| 亚洲精品国产精| 91丨porny丨蝌蚪视频| 欧美一区二区高清在线观看| 九一国产在线| 亚洲欧美在线高清| 4444在线观看| 91桃色在线| 日韩欧美国产成人| 五月天av在线播放| 国产精品亚洲欧美一级在线 | 欧美日韩一区视频| 99久久99精品| 精品自拍偷拍| 中文字幕自拍vr一区二区三区| 永久免费看片直接| 亚洲麻豆视频| 国产免费一区二区三区在线能观看| 国产色片在线观看| 99re66热这里只有精品3直播| 日韩欧美国产二区| 中文国产字幕在线观看| 色婷婷av一区二区| 中文字幕在线播放一区二区| 欧美日韩激情电影| 正在播放亚洲一区| 右手影院亚洲欧美| 牛牛国产精品| 国产精品999999| 性网爆门事件集合av| 国产视频一区二区在线观看| 国产精品igao激情视频| 国产一二三区在线观看| 精品久久久久久| 涩涩网站在线看| 亚洲免费专区| 欧美激情第6页| 中文字幕日韩三级| 99久久精品99国产精品| 最新黄色av网站| 欧美123区| 欧美精品一区二区三区四区| 国精品人伦一区二区三区蜜桃| 中日韩视频在线观看| 91沈先生播放一区二区| 99国产精品欲| 久久久久久久久久久99999| 日韩小视频网站| 999久久久国产999久久久| 欧美日韩在线综合| 国产又粗又猛又色| 色狠狠久久av综合| 九九热精品在线| 国产乱淫av免费| 欧美激情一区三区| 黄色片视频在线免费观看| baoyu135国产精品免费| 欧美成人免费视频| 亚洲资源在线播放| 久久久久久久久蜜桃| 777久久久精品一区二区三区| 伊人久久影院| 欧美成人午夜剧场免费观看| 91麻豆国产在线| 日本一区二区免费在线| 国产精品wwwww| 美女少妇全过程你懂的久久| 亚洲韩日在线| 天天操综合520| 国语一区二区三区| 美女免费视频一区二区| 91在线视频精品| 免费在线毛片网站| 欧美日韩aaaaa| 国产三级aaa| 麻豆精品国产91久久久久久| 日韩欧美第二区在线观看| a级片免费视频| 五月婷婷六月丁香综合| 成人一区二区三区在线观看| 日韩美女在线观看| 无码国产伦一区二区三区视频| 亚洲激情自拍偷拍| 伊人影院在线观看视频| 欧美另类视频| 99久热re在线精品996热视频| 91蜜桃在线视频| 日韩精品一区二区三区蜜臀| 久久久久久久久久久久久久久久久| 亚洲天堂成人| 老司机精品视频一区二区三区| 人体精品一二三区| 青青草在线视频免费观看| 日韩欧美国产一区二区| 免费看污黄网站在线观看| 久久久久国产精品一区二区| 亚洲mv在线看| 精品久久免费| 久久久久亚洲精品成人网小说| 天天摸天天干天天操| 色哟哟欧美精品| 成人三级视频在线播放| 中国av一区| 国产欧美va欧美va香蕉在| 国产在线看片| 欧美精品一区二区三| √资源天堂中文在线| 国产精品视频线看| wwwxxxx在线观看| 国产精品普通话对白| 91久久国产综合久久91精品网站| 国产黄色在线观看| 精品福利一二区| 日韩毛片在线视频| 日本va欧美va瓶| 日韩video| 色天下一区二区三区| 日韩国产高清在线| 国产精品久久久久久久久久久久午夜片 | 3d动漫一区二区三区| 中文字幕精品影院| 亚洲综合视频1区| 伊人色综合一区二区三区影院视频 | 久久久久久久久久一区| 蜜桃网站成人| 日本成人性视频| 久草在线视频福利| 亚洲欧美精品中文字幕在线| 国产一区二区视频免费观看| 亚洲成av人影院| 91精品国产91久久久久久最新毛片| xfplay5566色资源网站| 首页欧美精品中文字幕| 人妻激情另类乱人伦人妻| 国产精品欧美日韩一区| 国产精华一区二区三区| 午夜一区在线观看| 欧美日高清视频| 中文字幕在线看人| 亚洲第一成年网| 国产又色又爽又高潮免费| 97国产精品videossex| 北条麻妃亚洲一区| 麻豆国产精品一区二区三区| 69堂免费视频| 99热免费精品| 国产精品视频网站在线观看| 国产精品99久久| 婷婷久久青草热一区二区| 奇米777国产一区国产二区| 久久久久国产视频| 在线观看h片| 亚洲三级黄色在线观看| 五月婷婷丁香花| 亚洲国产精品女人久久久| av在线资源观看| 7777精品伊人久久久大香线蕉的| 黄色免费av网站| 图片区小说区区亚洲影院| 亚洲色图综合区| 成人欧美一区二区三区视频网页 | 国产美女视频一区二区| 国产91在线高潮白浆在线观看| 黄色漫画在线免费看| 久久久久久久久亚洲| 99热国产在线| 久久亚洲精品网站| 美女黄视频在线观看| 在线精品国产成人综合| 国产区在线视频| 国产一区二区激情| 国产精品四虎| 亚洲日韩中文字幕| 国产日韩精品在线看| 亚洲人成免费电影| 成人精品福利| 在线亚洲午夜片av大片| 国产九九在线| 色先锋资源久久综合5566| 成年人视频免费在线观看| 在线成人中文字幕| 在线看av的网址| 久久精品国产一区| 在线免费av导航| 国内精品久久久久久久| 中文在线资源| 国产精品久久久av| 天天干天天干天天| 国产成人精品1024| 久久久久无码国产精品一区李宗瑞| 国产成人综合网| 污污免费在线观看| 91毛片在线观看| 欧美成人国产精品一区二区| 国产精品久久久久一区二区三区共| 欧美性生给视频| 亚洲精品成人天堂一二三| 国产精品9191| 欧洲精品在线观看| 999免费视频| 亚洲国产精品久久精品怡红院| 日本韩国一区| 自拍偷拍亚洲一区| 色操视频在线| 日韩精品在线观看网站| 国内在线免费高清视频| 久久夜精品va视频免费观看| 欧美人与牲禽动交com| 欧美在线观看网站| 久久麻豆视频| 国产精品对白一区二区三区| 香蕉视频一区| 正在播放国产精品| 亚洲色诱最新| 国产精品视频中文字幕| 成人av网站在线观看免费| 青娱乐国产视频| 亚洲精品成人精品456| 国产亚洲欧美在线精品| 欧美一级夜夜爽| 麻豆导航在线观看| 久久亚洲综合国产精品99麻豆精品福利 | 国产精品99久久久久久董美香 | 午夜精品免费视频| 激情开心成人网| 高清国产一区| 日韩电影在线视频| 亚洲美免无码中文字幕在线| 日韩在线a电影| av电影中文字幕| 国产精品麻豆视频| 国产区一区二区三| 日韩欧美一区二区视频| 日韩国产美国| 欧洲亚洲精品| 欧美久久久久久一卡四| 欧美午夜精品| 成人免费网站在线| 国产蜜臀在线| 国产在线视频一区| 深爱激情久久| 很污的网站在线观看| 精品一区二区免费在线观看| www.色天使| 亚洲成人午夜电影| a在线观看免费| 日韩中文字幕视频| 亚洲一区二区三区四区| 好吊色欧美一区二区三区| 激情不卡一区二区三区视频在线| 蜜桃91精品入口| 亚洲激情综合| 激情小说欧美色图| 亚洲色图都市小说| 久久艹精品视频| 亚洲不卡一区二区三区| 国产一区二区在线不卡| 在线看欧美日韩| 浪潮色综合久久天堂| 免费观看成人高| 一本色道久久综合亚洲精品高清| 久久久久亚洲av无码网站| 亚洲乱码日产精品bd| 久久国产香蕉视频| 亚洲日本欧美日韩高观看| 午夜裸体女人视频网站在线观看| 国产久一道中文一区| 在线欧美三区| 婷婷五月精品中文字幕| 亚洲福中文字幕伊人影院| 亚洲精品国产精品国| 久久久久久久一区二区| www.豆豆成人网.com| 少妇大叫太大太粗太爽了a片小说| 欧美96一区二区免费视频| 天堂网av2018| 欧美日韩成人一区二区| 国产在线看片| 97超碰最新| 亚洲黄色天堂| 中文字幕丰满乱子伦无码专区| 欧美日韩免费网站| 国产在线观看精品一区| 国产精品亚洲第一区| 小小影院久久| 野花视频免费在线观看| 精品国产1区2区| 你懂的在线免费观看| 国产精品高潮呻吟久久av野狼| 精品日韩毛片| 国产精品久久久久久久99| 一区二区在线观看免费视频播放| 丰满熟女一区二区三区| 97久久国产精品| 精品久久久亚洲| 午夜啪啪小视频| 亚洲综合色噜噜狠狠| 视频在线不卡| 国产精品爽爽ⅴa在线观看| 欧美黄色aaaa| av直播在线观看| 欧美日韩一区二区不卡| 亚洲第一图区| 久久精品一二三区| 毛片av中文字幕一区二区| 欧美黄色免费在线观看| 日韩精品久久久久久久玫瑰园| 国产在线观看91| 国产精品视频免费一区二区三区| 欧美一级一区| 在线观看黄网址| 亚洲国产天堂网精品网站| 成人精品电影在线| 日本高清视频免费在线观看| 99国产精品一区| 91国内精品视频| 992tv成人免费影院| 日本一区二区高清不卡| 成人欧美精品一区二区| 欧美亚洲一区二区在线| 高清电影在线免费观看| 亚洲精品国产精品国自产观看 | 亚洲福利电影网| av在线免费一区| 国偷自产av一区二区三区小尤奈|