好看的网络安全登录页面 vue http网络安全

打印 上一主题 下一主题

主题 669|帖子 669|积分 2007

一、http协议
  http协议是一种网络传输协议,规定了欣赏器和服务器之间的通信方式。位于网络模型中的应用层。(盗图小灰。ヾ(◍°∇°◍)ノ゙)




  但是,它的信息传输全部是以明文方式,不敷安全,很轻易被人拦截,窜改传输内容。


窜改后:



 二、使用对称加密方式
  为了保证通信的安全,欣赏器和服务之间约定使用一种对称加密的方式通信。在信息发送之前,使用相同的秘钥对数据进行加密息争密。
  这种方式的数据虽然在网络中是以密文呈现,但是在初次发送秘钥时,确实以明文方式发送,很轻易被人截取,然后解密通信数据。仍然存在很大的安全隐患,所以一样平常采取非对称加密方式来发送对称加密的秘钥。
三、使用非对称加密方式
  非对称加密包含一组秘钥,公钥和私钥,明文可以用公钥加密,用私钥解密,而且只能用私钥解密,不能用公钥解密;也可以用私钥加密,公钥解密,而且只能有公钥解密。
  如下过程实现发送对称加密秘钥:
    1、欣赏器天生一个随机秘钥。
    2、欣赏器向服务器哀求公钥。
    3、服务器向欣赏器发送它的公钥。
    4、欣赏器吸收服务器发送的公钥,并使用公钥加密随机天生的对称加密秘钥,发送给服务器。
    5、服务器吸收欣赏器发送的数据,用自身私钥解密,得到,对称加密秘钥。
    6、至此,欣赏器和服务器可以使用对称加密秘钥相互通信。

但是,这种方式仍然存在安全隐患:即在第3步和第4步之间,中间人在服务器发送公钥给欣赏器时,截断数据,并修改成自己的公钥发送给欣赏器。这时欣赏器无法验证公钥的准确性。只会使用吸收到的公钥把对称秘钥加密,发送出去。这时,中间人截断数据,使用自己的私钥解密,得到对称秘钥,并使用服务器的公钥重新加密对称秘钥,发送给服务器。然后,欣赏器和服务器在绝不知情的情况下,使用对称秘钥进行通信。但中间人由于已经掌握了对称秘钥,所以可以轻松解密通信数据。
这里很明显存在一个身份验证的问题,只要能让欣赏器验证得到的公钥来源,对称秘钥就可以安全发送。这就需要数字证书了。
四、使用https数字证书保证数据安全
  我们已经知道,非对称加密需要身份验证,那么数字证书怎样验证身份?
  起首,数字证书是第三方机构(CA),给网站办法的唯一身份证明,就像身份证,该证书包含两个主要部分,一是明文信息(包含服务器的公钥,和服务器本身的信息,及第三方机构的信息。用于传递服务器公钥,和天生消息摘要,验证信息是否被窜改),二是数字签名。
数字签名怎样天生,将服务器网址的相关信息,先使用hash算法天生消息摘要,然后将消息摘要使用CA的私钥加密。(留意,ca的私钥,服务器是不知道的,它只有数字签名)
欣赏器在收到证书之后怎样验证,起首使用ca的公钥解密数字签名,天生相应的消息摘要;同时使用相同的hash算法,处理服务器网址,天生消息摘要。将两份消息摘要进行对比,完全相同即可验证服务器的公钥的未被窜改。
 ca认证流程图:




下图是一份证书:
下图中的指纹即时数字签名。




  当欣赏器哀求公钥时,服务端不单单发送公钥,而是发送包含公钥的数字证书。
  欣赏器怎样解密:欣赏器已经维护了全部知名的第三发机构,在吸收到证书时
    1、起首查察是否在有用期内,若失效则不再发送随机对称秘钥;
    2、找到第三方机构名称,通过对照找到第三发机构公钥,解密数字签名,得到一个hash1值。
    3、通过同样的方式,根据服务端网址等信息,使用签名算法,天生hash2.
    4、将hash1和hash2,对比,如果相同,则身份验证乐成。
    5、身份验证乐成后,使用同样的机构公钥解密网站公钥。
    6、欣赏器使用解密后的公钥发送对称秘钥给服务端。
增补: 1、数字签名和网站公钥都是经过机构秘钥加密过的,所以数字签名验证乐成,即可保证网站公钥的准确性。
    2、如果中间人将数字证书换成自己的数字证书,则会因为网站地点差别而导致验证数字签名失败。
 五、SSL安全层
   https的主体头脑是在,tcp/ip模型上加了ssl层,上述的安全验证就是载ssl层完成的。


 
网络安全学习蹊径

对于从来没有打仗过网络安全的同砚,我们帮你预备了详细的学习成长蹊径图。可以说是最科学最体系的学习蹊径,大家跟着这个大的方向学习准没问题。



同时每个成长蹊径对应的板块都有配套的视频提供:

需要网络安全学习蹊径和视频教程的可以在评论区留言哦~
末了

   

  • 如果你确实想自学的话,我可以把我自己整理收藏的这些教程分享给你,内里不仅有web安全,还有渗透测试等等内容,包含电子书、口试题、pdf文档、视频以及相关的课件条记,我都已经学过了,都可以免费分享给大家!
    给小伙伴们的意见是想清楚,自学网络安全没有捷径,相比而言体系的网络安满是最节流成本的方式,因为能够帮你节流大量的时间和精力成本。坚持住,既然已经走到这条路上,虽然前途看似困难重重,只要咬牙坚持,终极会收到你想要的效果。
  黑客工具&SRC技术文档&DF书籍&web安全等(可分享)


结语

网络安全产业就像一个江湖,各色人等聚集。相对于欧美国家基础踏实(懂加密、会防护、能挖洞、擅工程)的众多王谢正派,我国的人才更多的属于歪路左道(许多白帽子大概会不服气),因此在将来的人才造就和建设上,需要调整结构,鼓励更多的人去做“正向”的、联合“业务”与“数据”、“自动化”的“体系、建设”,才气解人才之渴,真正的为社会全面互联网化提供安全保障。
   特殊声明:
此教程为纯技术分享!本教程的目的决不是为那些怀有不良动机的人提供及技术支持!也不负担因为技术被滥用所产生的连带责任!本教程的目的在于最大限度地叫醒大家对网络安全的重视,并采取相应的安全步伐,从而减少由网络安全而带来的经济丧失
  


免责声明:如果侵犯了您的权益,请联系站长,我们会及时删除侵权内容,谢谢合作!更多信息从访问主页:qidao123.com:ToB企服之家,中国第一个企服评测及商务社交产业平台。

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有账号?立即注册

x
回复

使用道具 举报

0 个回复

倒序浏览

快速回复

您需要登录后才可以回帖 登录 or 立即注册

本版积分规则

梦应逍遥

金牌会员
这个人很懒什么都没写!
快速回复 返回顶部 返回列表