当前位置: 首页 > news >正文

WEB安全威胁与SSL

一 web安全威胁有哪些?

二 解决方案

  • 基于应用层实现web安全,其原理为为特定应用定制特定安全服务,将安全服务直接嵌入到应用程序中。
  • 基于传输层实现web安全,原理为 SSL/TLS可作为基础协议栈的组成部分,对应用透明。
    • 也可直接嵌入到浏览器中使用。
    • 使用SSL/TLS后,传送的应用层数据会被加密,保证了数据通信安全。 

  • 基于网络层实现web安全,IPSec提供端到端(主机到主机)的安全机制---安全通道
    • 通用解决方案。
    • 各种应用程序均可以使用IPSec提供的安全机制。

三 SSL(安全套接字层)

  • 需要发送字节流以及数据交换。
  • 需要一组密钥用于整个连接
  • 需要证书交换作为协议的一部分:握手阶段

SSL原理--当tcp握手成功后

简单ssl交换过程:
 

SSL协议栈

ssl密码组:

  • 公开密钥算法
  • 对称加密算法
  • MAC算法

ssl支持多个密码组。

协商:客户端和服务器端沟通协商使用何种密码组。

  • 客户端提供选项。
  • 服务端其中选一。

SSL更改密码规格协议

SSL警告协议

SSL握手协议

SSL记录协议

四 SSL握手过程

最后步骤5,6的意义?----保护握手过程免遭篡改。

  • 客户端提供的算法,安全性有强有弱。
  • 中间人攻击(删除安全性强的算法)。

为什么需要交换2个一次性随机数?

  1. 防止重放攻击:每次 SSL/TLS 连接都需要使用新的随机数,这样即使攻击者截获了某次连接的密文,也不能在后续的会话中重用这些数据,从而避免重放攻击。

  2. 生成会话密钥:SSL/TLS 协议使用这些随机数来帮助生成会话密钥。客户端和服务器各自生成一个随机数,然后结合彼此的随机数和一些加密算法(例如 Diffie-Hellman 密钥交换或 RSA),来生成一个会话密钥。这个密钥将在当前会话中用于加密和解密数据传输。

  3. 增强密钥的随机性:通过交换两个独立的随机数,确保生成的密钥具备足够的随机性和复杂性,降低密钥被猜测或攻击的风险。

  4. 确保每次连接独特性:即使客户端和服务器在不同的会话中使用相同的密码算法和密钥交换机制,由于每次连接交换的随机数不同,会话密钥也会不同,确保每次连接的加密效果是唯一且不可预测的。

SSL握手消息及参数

握手过程:

SSL记录协议-操作步骤

  • 将数据分段为可操作的数据块
  • 对分块数据进行数据压缩
  • 计算MAC值

密钥派生

http://www.xdnf.cn/news/673651.html

相关文章:

  • 互联网大厂Java面试:从Spring到微服务的挑战
  • Linux下使用socat将TCP服务转为虚拟串口设备
  • Docker 在 CI/CD 中的应用:自动化构建、测试与部署流程设计
  • 超声体模的保修制度和维护保养
  • uniapp vue3 鸿蒙支持的 HTML5+接口
  • 服务器数据迁移
  • Windows逆向工程提升之IMAGE_TLS_DIRECTORY
  • 嵌入式学习 D29:系统编程--线程
  • AbMole| MGCD0103(M1790,Mocetinostat)
  • 深入解析Google多线程环境下的空间配置器——TCMalloc
  • 哈希算法及其在文件唯一性判定中的应用
  • [Vue]浅浅了解vue3响应式的基本原理
  • 【c++】exe找不到dll里的符号:error LNK2019: unresolved external symbol
  • (LeetCode 每日一题)2894. 分类求和并作差(数组、数学)
  • 优秘AI短视频数字人6月功能更新预告:新增多个AIGC热门功能,智能体和知识库再升级
  • 11.13 LangGraph记忆机制解析:构建生产级AI Agent的关键技术
  • MyBatis-Plus一站式增强组件MyBatis-Plus-kit(更新2.0版本):零Controller也能生成API?
  • 数据链路层
  • 动态规划(8):路径问题
  • cos和dmz学习
  • docker-compose搭建emqx 服务
  • 大学大模型教学:基于NC数据的全球气象可视化解决方案
  • 计算机组成原理:IEEE 754标准
  • 武汉火影数字VR大空间制作
  • Spring Cloud 详解:2025 最新技术与最佳实践
  • 第二章 1.4 数据采集安全风险防范之数据分类分级
  • vue + ant-design + xlsx 实现Excel自定义模板导入功能
  • 打卡day38
  • 基于vue框架的动物园饲养管理系统a7s60(程序+源码+数据库+调试部署+开发环境)带论文文档1万字以上,文末可获取,系统界面在最后面。
  • SSM-IOC入门案例/DI入门案例