精品欧美一区二区三区在线观看 _久久久久国色av免费观看性色_国产精品久久在线观看_亚洲第一综合网站_91精品又粗又猛又爽_小泽玛利亚一区二区免费_91亚洲精品国偷拍自产在线观看 _久久精品视频在线播放_美女精品久久久_欧美日韩国产成人在线

扯一扯HTTPS單向認(rèn)證、雙向認(rèn)證、抓包原理、反抓包策略

安全
HTTP(HyperText Transfer Protocol,超文本傳輸協(xié)議)被用于在Web瀏覽器和網(wǎng)站服務(wù)器之間傳遞信息,在TCP/IP中處于應(yīng)用層。

 HTTP(HyperText Transfer Protocol,超文本傳輸協(xié)議)被用于在Web瀏覽器和網(wǎng)站服務(wù)器之間傳遞信息,在TCP/IP中處于應(yīng)用層。

[[278062]]

這里提一下TCP/IP的分層共分為四層:應(yīng)用層、傳輸層、網(wǎng)絡(luò)層、數(shù)據(jù)鏈路層; 分層的目的是:分層能夠解耦,動態(tài)替換層內(nèi)協(xié)議

各個層包含的內(nèi)容:

應(yīng)用層:向用戶提供應(yīng)用服務(wù)時的通訊活動(ftp,dns,http)

傳輸層:網(wǎng)絡(luò)連接中兩臺計算機(jī)的數(shù)據(jù)傳輸(tcp、udp)

網(wǎng)絡(luò)層:處理網(wǎng)絡(luò)上流動的數(shù)據(jù)包,通過怎樣的傳輸路徑把數(shù)據(jù)包傳送給對方(ip)

數(shù)據(jù)鏈路層:與硬件相關(guān)的網(wǎng)卡、設(shè)備驅(qū)動等等

然而HTTP也有以下明顯缺點:

  • 通信使用明文,內(nèi)容可能被竊聽
  • 不驗證通信方的身份,因此有可能遭遇偽裝
  • 無法證明報文的完整性,所以有可能遭到篡改

這樣,HTTPS就登場了。HTTPS中的S表示SSL或者TLS,就是在原HTTP的基礎(chǔ)上加上一層用于數(shù)據(jù)加密、解密、身份認(rèn)證的安全層,即

  • HTTP + 加密 + 認(rèn)證 + 完整性保護(hù) = HTTPS

加密相關(guān)的預(yù)備知識:對稱加密和非對稱加密。

  • 對稱加密 : 加密和解密數(shù)據(jù)使用同一個密鑰。這種加密方式的特點是速度很快,常見對稱加密的算法有 AES;
  • 非對稱加密: 加密和解密使用不同的密鑰,這兩個密鑰形成有且僅有唯一的配對,叫公鑰和私鑰。數(shù)據(jù)用公鑰加密后必須用私鑰解密,數(shù)據(jù)用私鑰加密后必須用公鑰解密。一般來說私鑰自己保留好,把公鑰公開給別人(一般公鑰不會單獨出現(xiàn),而是會寫進(jìn)證書中),讓別人拿自己的公鑰加密數(shù)據(jù)后發(fā)給自己,這樣只有自己才能解密。 這種加密方式的特點是速度慢,CPU 開銷大,常見非對稱加密算法有 RSA。

CA證書的相關(guān)知識: CA證書是由CA(Certification Authority)機(jī)構(gòu)發(fā)布的數(shù)字證書。其內(nèi)容包含:電子簽證機(jī)關(guān)的信息、公鑰用戶信息、公鑰、簽名和有效期。這里的公鑰服務(wù)端的公鑰,這里的簽名是指:用hash散列函數(shù)計算公開的明文信息的信息摘要,然后采用CA的私鑰對信息摘要進(jìn)行加密,加密完的密文就是簽名。 即:證書 = 公鑰 + 簽名 +申請者和頒發(fā)者的信息。 客戶端中因為在操作系統(tǒng)中就預(yù)置了CA的公鑰,所以支持解密簽名(因為簽名使用CA的私鑰加密的)

有了這些預(yù)備知識后,就可以來看看HTTPS是如何怎么做到安全認(rèn)證的。

HTTPS單向認(rèn)證

先來看看單向認(rèn)證的過程:

 

扯一扯HTTPS單向認(rèn)證、雙向認(rèn)證、抓包原理、反抓包策略

 

從上圖可以看出,服務(wù)端擁有一對非對稱密鑰:B_公鑰和B_私鑰。詳細(xì)過程如下:

(1)客戶端發(fā)起HTTPS請求,將SSL協(xié)議版本的信息發(fā)送給服務(wù)端。

(2)服務(wù)端去CA機(jī)構(gòu)申請來一份CA證書,在前面提過,證書里面有服務(wù)端公鑰和簽名。將CA證書發(fā)送給客戶端

(3)客戶端讀取CA證書的明文信息,采用相同的hash散列函數(shù)計算得到信息摘要(hash目的:驗證防止內(nèi)容被修改),然后用操作系統(tǒng)帶的CA的公鑰去解密簽名(因為簽名是用CA的私鑰加密的),對比證書中的信息摘要。如果一致,則證明證書是可信的,然后取出了服務(wù)端公鑰

(4)客戶端生成一個隨機(jī)數(shù)(密鑰F),用剛才等到的服務(wù)端B_公鑰去加密這個隨機(jī)數(shù)形成密文,發(fā)送給服務(wù)端。

(5)服務(wù)端用自己的B_私鑰去解密這個密文,得到了密鑰F

(6)服務(wù)端和客戶端在后續(xù)通訊過程中就使用這個密鑰F進(jìn)行通信了。和之前的非對稱加密不同,這里開始就是一種對稱加密的方式

HTTPS雙向認(rèn)證

雙向認(rèn)證和單向認(rèn)證原理基本差不多,單向認(rèn)證客戶端需要認(rèn)證服務(wù)端,而在雙向認(rèn)證中增加了服務(wù)端對客戶端的認(rèn)證

 

扯一扯HTTPS單向認(rèn)證、雙向認(rèn)證、抓包原理、反抓包策略

 

雙向認(rèn)證詳細(xì)過程如下:

(1)客戶端發(fā)起HTTPS請求,將SSL協(xié)議版本的信息發(fā)送給服務(wù)端。

(2)服務(wù)端去CA機(jī)構(gòu)申請來一份CA證書,在前面提過,證書里面有服務(wù)端公鑰和簽名。將CA證書發(fā)送給客戶端

(3)客戶端讀取CA證書的明文信息,采用相同的hash散列函數(shù)計算得到信息摘要(hash目的:驗證防止內(nèi)容被修改),然后用操作系統(tǒng)帶的CA的公鑰去解密簽名(因為簽名是用CA的私鑰加密的),對比證書中的信息摘要。如果一致,則證明證書是可信的,然后取出了服務(wù)端公鑰

(4)客戶端發(fā)送自己的客戶端證書給服務(wù)端,證書里面有客戶端的公鑰:C_公鑰

(5)客戶端發(fā)送支持的對稱加密方案給服務(wù)端,供其選擇

(6)服務(wù)端選擇完加密方案后,用剛才得到的C_公鑰去加密選好的加密方案

(7)客戶端用自己的C_私鑰去解密選好的加密方案,客戶端生成一個隨機(jī)數(shù)(密鑰F),用剛才等到的服務(wù)端B_公鑰去加密這個隨機(jī)數(shù)形成密文,發(fā)送給服務(wù)端。

(8)服務(wù)端和客戶端在后續(xù)通訊過程中就使用這個密鑰F進(jìn)行通信了。和之前的非對稱加密不同,這里開始就是一種對稱加密的方式

HTTPS基本思路總結(jié)

HTTPS在保證數(shù)據(jù)安全傳輸上使用對稱加密和非對稱加密相結(jié)合的方式來進(jìn)行的,簡單來說就是通過一次非對稱加密算法進(jìn)行了最終通信密鑰的生成、確認(rèn)和交換,然后在后續(xù)的通信過程中使用最終通信密鑰進(jìn)行對稱加密通信。之所以不是全程非對稱加密,是因為非對稱加密的計算量大,影響通信效率。

抓包原理

HTTPS即使安全,也是能夠被抓包的,常見的抓包工具有:Charles、fildder等。

常用的HTTPS抓包方式是作為中間人,對客戶端偽裝成服務(wù)端,對服務(wù)端偽裝成客戶端。簡單來說:

截獲客戶端的HTTPS請求,偽裝成中間人客戶端去向服務(wù)端發(fā)送HTTPS請求

接受服務(wù)端返回,用自己的證書偽裝成中間人服務(wù)端向客戶端發(fā)送數(shù)據(jù)內(nèi)容。

具體過程如下圖所示:

 

扯一扯HTTPS單向認(rèn)證、雙向認(rèn)證、抓包原理、反抓包策略

 

反抓包策略

為了防止中間人攻擊,可以使用SSL-Pinning的技術(shù)來反抓包。 可以發(fā)現(xiàn)中間人攻擊的要點的偽造了一個假的服務(wù)端證書給了客戶端,客戶端誤以為真。解決思路就是,客戶端也預(yù)置一份服務(wù)端的證書,比較一下就知道真假了。

SSL-pinning有兩種方式: 證書鎖定(Certificate Pinning) 和公鑰鎖定( Public Key Pinning)。

  • 證書鎖定 需要在客戶端代碼內(nèi)置僅接受指定域名的證書,而不接受操作系統(tǒng)或瀏覽器內(nèi)置的CA根證書對應(yīng)的任何證書,通過這種授權(quán)方式,保障了APP與服務(wù)端通信的唯一性和安全性,因此客戶端與服務(wù)端(例如API網(wǎng)關(guān))之間的通信是可以保證絕對安全。但是CA簽發(fā)證書都存在有效期問題,缺點是在 ** 證書續(xù)期后需要將證書重新內(nèi)置到APP中**。
  • 公鑰鎖定 提取證書中的公鑰并內(nèi)置到客戶端中,通過與服務(wù)器對比公鑰值來驗證連接的正確性。制作證書密鑰時,公鑰在證書的續(xù)期前后都可以保持不變(即密鑰對不變),所以可以避免證書有效期問題,一般推薦這種做法。

突破SSL-Pinning抓包

在逆向界,一山更比一山高。 思路是這樣的:內(nèi)置證書或者公鑰的時候,常常會有對比驗證的函數(shù),直接控制這個函數(shù)的返回結(jié)果讓驗證通過不就好了嗎。 于是就有了一個突破SLL-Pinning的經(jīng)典操作:采用Xposed+justTrustme模塊。 這個方案使用的是JustTrustMe這個Xposed模塊,它所做的事情就是將各種已知的的HTTP請求庫中用于校驗證書的API都進(jìn)行Hook,使無論是否是可信證書的情況,校驗結(jié)果返回都為正常狀態(tài),從而實現(xiàn)繞過證書檢查的效果

責(zé)任編輯:武曉燕 來源: 今日頭條
相關(guān)推薦

2020-10-13 16:02:03

HTTPS淺析與抓包分

2020-10-16 08:02:00

Android系統(tǒng)

2020-07-22 14:30:29

JavaHTTPS加密

2022-04-13 11:46:17

抓包wireshark丟包

2023-11-01 10:36:19

2019-05-05 08:43:07

Windows認(rèn)證密碼

2022-09-15 15:31:50

AndroidHTTPS抓包

2019-05-13 14:17:06

抓包Web安全漏洞

2021-07-12 06:23:38

抓包gRpcRPC 框架

2025-10-27 05:00:00

2021-09-06 10:42:18

Linux命令服務(wù)器

2019-03-26 04:47:28

iOSWireshark抓包

2025-07-03 07:59:22

tcpdump網(wǎng)絡(luò)抓包網(wǎng)絡(luò)

2019-03-25 22:20:39

iOSCharles抓包

2010-09-29 13:44:19

DHCP工程抓包

2023-07-31 11:30:12

開源LLM模型

2018-07-13 08:56:16

編程語言Python

2021-06-07 08:10:40

Https協(xié)議抓包

2021-06-28 08:26:29

CoreDNS域名

2018-05-09 15:59:26

點贊
收藏

51CTO技術(shù)棧公眾號

日韩三级.com| 成人av免费观看| 中文字幕亚洲专区| 日本肉体xxxx裸体xxx免费| 一本一道波多野毛片中文在线| 蜜桃视频一区二区| 欧美成人免费全部| 成人影视免费观看| 亚洲日本中文| 午夜国产不卡在线观看视频| 日韩三级电影| 亚洲第一视频在线播放| 久久久一二三| 另类少妇人与禽zozz0性伦| 国产69视频在线观看| 成人va天堂| 亚洲乱码国产乱码精品精可以看 | 在线āv视频| 91在线视频播放地址| 国产欧美日韩综合精品| 日本少妇毛茸茸高潮| 日韩精品久久| 亚洲国产美女久久久久| 日本中文字幕精品—区二区| av不卡高清| 国产精品全国免费观看高清| 国产精品福利视频| 一级黄色免费看| 国产伦理一区| 欧美激情视频网站| 成人欧美一区二区三区黑人一 | 国产高清视频免费在线观看| 日韩av中文字幕一区| 91精品国产品国语在线不卡| 日韩av在线综合| 亚洲电影视频在线| 国产精品久线观看视频| 欧美另类视频在线| 韩国av免费在线| 精品亚洲porn| 国产精品a久久久久久| 日韩精品一区二区三| 亚洲五月综合| 在线观看国产精品日韩av| 亚洲精品中文字幕在线播放| 欧美影院在线| 8x福利精品第一导航| 一区二区在线播放视频| 亚洲美女尤物影院| 偷拍一区二区三区四区| www插插插无码免费视频网站| 黄网站app在线观看| 国产蜜臀av在线一区二区三区| 精品视频高清无人区区二区三区| 性中国xxx极品hd| 国产美女av一区二区三区| 成人a视频在线观看| 中文无码av一区二区三区| 久久精品在线| 国产成人免费91av在线| aaaaaa毛片| 性8sex亚洲区入口| 91精品国产九九九久久久亚洲| 久久久久成人片免费观看蜜芽| 亚洲美女视频| 欧美日本在线视频中文字字幕| 国产稀缺精品盗摄盗拍| 欧美.www| 欧美二区在线播放| 国产一级免费观看| 亚洲激情偷拍| 欧洲亚洲女同hd| 国产精品久久久久久人| 久久中文精品| 国产精品男人爽免费视频1| 中文字幕在线观看高清| 九一九一国产精品| 147欧美人体大胆444| 精品国产亚洲av麻豆| 国v精品久久久网| 国产一区福利视频| 欧美女子与性| 国产精品乱码人人做人人爱| 精品日韩在线播放| 欧美亚洲天堂| 欧美日韩亚洲精品内裤| 最近免费中文字幕中文高清百度| 欧美最新精品| 91精品国产丝袜白色高跟鞋| 国产白袜脚足j棉袜在线观看| 日韩黄色网络| 中文字幕精品www乱入免费视频| 亚洲av无一区二区三区| 国产精品vip| 日本久久久久久久久| 中文字字幕在线观看| 国产精品一区二区久久精品爱涩| 激情小说网站亚洲综合网| 国产中文字幕在线看| 中文字幕字幕中文在线中不卡视频| 大桥未久一区二区三区| 蜜桃视频在线观看播放| 在线观看av一区二区| 日本r级电影在线观看| 六月丁香久久丫| 中文字幕亚洲天堂| 日本在线观看中文字幕| 秋霞电影一区二区| 国产精品亚洲综合| 1024国产在线| 亚洲高清视频中文字幕| 亚洲 欧美 日韩系列| 91蜜桃臀久久一区二区| 国产亚洲美女久久| 国产一级av毛片| 蜜桃av一区二区三区| 好吊色欧美一区二区三区视频| 成年人在线免费观看| 亚洲午夜电影网| 国产福利影院在线观看| 国产91精品入| 精品国产一区久久久| 亚洲午夜18毛片在线看| 国产黄人亚洲片| 日韩欧美视频一区二区三区四区| 国产经典三级在线| 欧美美女喷水视频| 天天躁日日躁aaaxxⅹ | 日韩在线播放av| 中文字幕亚洲乱码熟女1区2区| 国产一区二区久久| 午夜视频久久久| 午夜激情在线播放| 欧美大片在线观看一区二区| 午夜激情福利电影| 日韩影院精彩在线| 精品在线观看一区二区| 日韩三级电影视频| 911精品产国品一二三产区| 性欧美精品男男| 亚洲欧美激情诱惑| 国产精品区一区| 色呦呦网站在线观看| 6080午夜不卡| 特黄一区二区三区| 日韩av午夜在线观看| 欧美大香线蕉线伊人久久国产精品| 久久不射影院| 日韩欧美一二区| 亚洲一级生活片| 国内成+人亚洲+欧美+综合在线 | 国产福利电影在线| 狠狠躁夜夜躁久久躁别揉| 亚洲第一精品福利| 老女人性生活视频| 99精品一区| 国产欧美中文字幕| 幼a在线观看| 欧美日韩一区三区四区| 欧美激情视频二区| 美国十次了思思久久精品导航| 日韩欧美精品一区二区| 全球最大av网站久久| 在线播放国产一区二区三区| 在线观看亚洲黄色| 中文字幕精品综合| 国产精品视频中文字幕| 国产精品久久久久久影院8一贰佰 国产精品久久久久久麻豆一区软件 | 在线观看精品国产| 91看片淫黄大片一级在线观看| 91av资源网| 久草成人资源| 国产精品免费久久久久久| 又爽又大又黄a级毛片在线视频| 欧美日韩国产欧美日美国产精品| 蜜桃视频最新网址| 国产精品亚洲成人| www.日本在线播放| 红桃视频在线观看一区二区| 国产精品一区二区3区| 黄色网址在线免费| 欧美不卡视频一区| www成人在线| 国产欧美日韩亚州综合| 日本人69视频| 亚洲国产二区| 欧美日韩免费精品| 亚洲青青久久| 91精品国产色综合久久不卡98口 | 91丨porny丨首页| 三年中国国语在线播放免费| 91高清一区| 黄色99视频| 成人黄色免费网站| 欧美国产日韩在线| 黄色美女网站在线观看| 91精品国产色综合久久ai换脸 | 国一区二区在线观看| 蜜桃传媒视频麻豆第一区免费观看 | 一路向西2在线观看| 亚洲天堂免费| 欧美福利一区二区三区| 国产精品久久久久久久久久久久久久久 | 麻豆电影在线播放| 精品久久国产老人久久综合| 亚洲综合图片网| 亚洲免费观看高清完整版在线观看熊| 久久夜色精品国产| 欧美性猛交xxxx乱大交少妇| 国产精品白丝av| 日韩欧美黄色大片| 亚洲视频观看| 视频一区二区三| 国产精品对白久久久久粗| 国产精品成av人在线视午夜片| 亚洲男同gay网站| 亚洲天堂免费视频| 免费观看国产精品| 欧美日韩国产高清一区二区三区 | 99久久99久久精品国产片果冰| 国产在线精品日韩| 日韩精品久久久久久久软件91| 国产成人免费91av在线| 超碰高清在线| 久久综合伊人77777蜜臀| 麻豆国产在线播放| 欧美精品一区二区不卡| 97在线视频人妻无码| 色噜噜偷拍精品综合在线| 久久精品99国产精| 国产精品激情偷乱一区二区∴| 精品无码在线视频| 床上的激情91.| 亚洲综合激情视频| 日韩精品久久理论片| 黄色高清视频网站| 欧美日韩亚洲在线观看| 久久久久久国产精品一区| a看欧美黄色女同性恋| 91中文字幕在线| 男人天堂久久| 国产精品麻豆va在线播放| 国产高清不卡| 91精品国产99| 免费v片在线观看| 欧美精品18videos性欧| 性xxxfreexxxx性欧美| 精品精品国产国产自在线| avtt亚洲| 色先锋资源久久综合5566| 久久精品国产亚洲a∨麻豆| 日韩av一卡二卡| 日韩在线观看视频一区二区三区 | 国产成人啪精品视频免费网| 蜜桃视频在线网站| 欧美有码在线视频| 中文字幕资源网在线观看免费| 18性欧美xxxⅹ性满足| 蜜桃视频m3u8在线观看| 欧美亚洲国产精品| 欧美大片免费高清观看| 国产福利精品av综合导导航| 黄色成人免费网| 国产不卡在线观看| 中文.日本.精品| 国产精品视频一区国模私拍| 激情小说亚洲| 亚洲自拍偷拍第一页| 超碰成人免费| 久久天堂国产精品| 国产成人三级| 亚洲国产精品一区在线观看不卡| 日本一本不卡| 国产日本欧美在线| 欧美另类女人| 黄色免费观看视频网站| 日韩精品一级二级| 中文字幕在线观看日| 国产 日韩 欧美大片| 无套内谢大学处破女www小说| 久久蜜桃一区二区| 精品女人久久久| 亚洲综合无码一区二区| 亚洲男人第一av| 在线亚洲一区观看| 国产免费不卡视频| 亚洲电影免费观看高清完整版在线| 三级在线播放| 日韩一区视频在线| 肉体视频在线| 欧美在线视频网| 亚洲精品一区二区在线播放∴| www 成人av com| 免费不卡中文字幕在线| 中文字幕人成一区| 亚洲欧洲一区| 九九热在线免费| 国产成人午夜精品影院观看视频| 中文在线一区二区三区| 国产精品视频一区二区三区不卡| 免费人成年激情视频在线观看| 欧美性高潮在线| 国产视频在线观看视频| 日韩av网站导航| 国产精品一卡二卡三卡| 奇米影视亚洲狠狠色| 亚洲欧美在线综合| 久久精品国产一区二区三区日韩| 日韩精品永久网址| 青青青国产在线观看| 久久精品国产99国产精品| 黄色录像a级片| 一区二区中文字幕在线| 青草视频在线观看免费| 日韩欧美中文字幕一区| av二区在线| 91国产精品91| 精品国产鲁一鲁****| 人偷久久久久久久偷女厕| 激情综合亚洲| 手机版av在线| 久久精品亚洲国产奇米99| 久草视频在线资源| 欧美日韩成人高清| 国产美女性感在线观看懂色av| 欧美精品电影免费在线观看| 99综合久久| 亚洲国产成人不卡| 亚洲伊人网站| 性色av蜜臀av浪潮av老女人| 亚洲三级在线免费观看| 一区二区视频网| 亚洲男子天堂网| 2021天堂中文幕一二区在线观| 亚洲xxx大片| 亚洲欧美在线专区| 伊人色在线观看| 亚洲国产高清aⅴ视频| 日韩综合在线观看| 精品中文字幕久久久久久| jizzjizz中国精品麻豆| 不卡一卡2卡3卡4卡精品在| 天天色天天射综合网| av网站在线不卡| 欧美国产一区在线| 无码日韩精品一区二区| 亚洲美女av黄| 悠悠资源网亚洲青| 久久精品国产美女| 男女精品视频| 波多野结衣福利| 欧美性xxxxxxx| 你懂的在线观看视频网站| 欧美在线一区二区三区四| 欧美三级电影在线| 波多野结衣家庭教师在线| 99久久国产综合精品麻豆| 国产精品第108页| 亚洲福利影片在线| www欧美xxxx| 精品午夜一区二区| 国产欧美日韩一级| jizz日本免费| 色噜噜狠狠成人中文综合| 国产主播福利在线| 国产精品中文字幕在线| 亚洲欧美偷拍自拍| 男男受被啪到高潮自述| 亚洲午夜一区二区| 色婷婷av一区二区三| 欧美在线视频网站| 日韩欧美一区免费| 91精产国品一二三产区别沈先生| 亚洲欧美电影一区二区| 性欧美18—19sex性高清| 国产麻豆一区二区三区| 国产精品区免费视频| 亚洲一区二区成人| 国产美女免费网站| 欧美日韩dvd在线观看| 亚洲小说区图片| 国产一区二区三区色淫影院| 美女尤物久久精品| 少妇高潮惨叫久久久久| 成人福利视频网站| 国产精品一久久香蕉国产线看观看| 国产一级精品视频| 99tv成人| 中文字幕最新精品| 日本 欧美 国产| 亚洲免费激情| 欧美午夜精品久久久久久蜜| 日韩毛片免费视频一级特黄| 欧美精品一二区| 国产高清视频免费| 9l国产精品久久久久麻豆| 美女精品国产| 国产黄色大片在线观看| 色综合欧美在线视频区| 国产精品815.cc红桃|