当前位置: 网站建设 > 网页设计 > 建站经验 >

HTTPS的七个误解(译文)

时间:2013-03-02 03:48来源:未知 作者:admin 点击:

标签:HTTPS的七个误解(译文) 七个(2)斟酌(3)很多人(3)认为(3)HTTPS(2)译文(4)误解(2)出于(1)保险(2)
很多人认为,出于保险斟酌,浏览器不会在本地保留HTTPS缓存。实际上,只要在HTTP头中使用特定命令,HTTPS是可以缓存的。 误解三:HTTPS太慢 也就是说,这些cookie是在HTTPS环境下建破的,但是却在HTTP环境下传输。如果有人劫持到这些cookie,那他就能以你的
HTTPS的七个误解(译文)》文章地址:http://www.tfxk.com/wangyesheji/jianzhanjingyan/0302335552013.htm

很多人认为,出于保险斟酌,浏览器不会在本地保留HTTPS缓存。实际上,只要在HTTP头中使用特定命令,HTTPS是可以缓存的。

误解三:HTTPS太慢

也就是说,这些cookie是在HTTPS环境下建破的,但是却在HTTP环境下传输。如果有人劫持到这些cookie,那他就能以你的身份在Twitter上发言了。

==============================================

2. WiFi通常使用NAT进行外网和内网的地址转换,所有内网客户端都共享一个外网地址。这象征着,被劫持的session,看上去很像来自原来的登录者。

译者:阮一峰

第一次打开网页的时候,HTTPS协议会比HTTP协议慢一点,这是因为读取和验证SSL证书的时间。下面是一张HTTP网页打开时间的瀑布图。

如果你在网上搜一下,就会发现许多便宜的SSL证书,大略10美元一年,这和一个.com域名的年费差未几。而且事实上,还能找到免费的SSL证书。

这些步骤都经由精心设计,保障传输的平安,避免有人截取或非法取得证书。成果就是,你在第二步得到的证书不能用在另一台服务器上。如果你需要这样做,就必须以其他格局输出证书。

开发网页的时候,往往须要察看HTTP通信。

HTTPS的七个误解

3. 装置SSL证书。

将这个文件传入其他服务器,将可以持续使用本来的SSL证书了。

好比,曾经有一家英国银行,直接使用次序排列的数值表现session id:

而后是HTTPS协议:

误解一:只有注册登录页,才需要HTTPS

微软的IE名目经理Eric Lawrence写道:

误解七:HTTPS无法缓存

误解二:有了HTTPS,Cookie和查询字符串就安全了

应用HTTPS不会使你的网站变得更快(实际上有可能,请看下文),但是有一些技能可以大大减少额外开销。

误会五:HTTPS站点必需有独享的IP地址

误解六:SSL证书很贵

咖啡馆的免费WiFi,就是一个很幻想的劫持环境,因为两个起因:

前多少天,Http Message结构学习总结,HttpWatch的官方网志登载了一篇好文章,廓清了一些HTTPS协定容易发生曲解的处所。学习之后,我增加了不少网页加密通信的常识。

1. 这种WiFi通常不会加密,所以很轻易监控所有流量。

以Twitter为例,它的登录页使用了HTTPS,但是登录当前,其余页面就变成了HTTP。这时,它的cookie里的session值就裸露了。

因为IPv4将要调配结束,所以良多人关怀这个问题。每个IP地址只能安装一张SSL证书,这是毫无疑难的,HTML标签的默认CSS样式汇总。但是,如果你使用子域名通配符SSL证 书(wildcard SSL certificate,价钱大概是每年125美元),就能在一个IP地址上部署多个HTTPS子域名。比 如,HTML和CSS做网页实例教程 边框1像素缺口鼠标变色,https://www.httpwatch.com和https://store.httpwatch.com,就共享同一个IP地址。

2. 使用CSR文件,购买SSL证书。

我感到这篇文章很适用,值得留作参考,就翻译了出来。

其次,树立HTTPS衔接,请求额定的TCP来回,因而会新增一些发送跟接受的字节。然而,从下图能够看到,新增的字节是很少的,HTML和CSS做网页实例教程 网页列表隔行变色

统一张网页使用HTTPS协议之后,翻开时光变长了。

固然无法直接从HTTPS数据中读取Cookie和查询字符串,但是你依然需要使它们的值变得难以猜测。

在效率上,廉价的证书当然会比大机构颁发的证书差一点,但是简直所有的主流阅读器都接收这些证书。

我使用的工具重要有两个,在Firefox中是Firebug,在IE中是Fiddler。但是,始终听别人说,付费软件HttpWatch是这方面最好的工具。

比如,IIS的做法是生成一个可以转移的.pfx文件,并加以密码维护。

误解四:转移服务器时要购置新证书

某些用户可能发明,HTTPS比HTTP更快一点。这会产生在一些至公司的内部局域网,由于通常情形下,公司的网关会截取并剖析所有的网络通信。但是,当它碰到HTTPS连接时,它就只能直接放行,因为HTTPS无奈被解读。恰是因为少了这个解读的进程,所以HTTPS变得比拟快。

黑客可以先注册一个账户,HTML和CSS做网页实例教程 用em制作倒三角提示特效,找到这个cookie,看到这个值的表示方式。然后,修改cookie,从而劫持其别人的session id。至于查问字符串,也可以通过相似方法泄露。

这种设法很广泛,HTML和CSS做网页实例教程 模拟表格对角线。人们认为,HTTPS可以掩护用户的密码,此外就不需要了,HTML代码技巧 HTML注释表达式判断IE版本。Firefox浏览器新插件Firesheep,证实了这种主意是错的。咱们可以看到,在Twitter和Facebook上,劫持其他人的session是十分容易的。

--> [网站建设之]HTTPS的七个误解(译文)

建立连接的局部,大约慢了10%。但是,一旦有效的HTTPS连接建立起来,再刷新网页,HTML中使用空格排版的问题,两种协议几乎不差别。先是HTTP协议的刷新表示:

Tag:HTTPS   HTTPS  

"说来兴许令人震惊,html中a标记href值正则表达式替换为空,只要HTTP头许可这样做,所有版本的IE都缓存HTTPS内容。比方,假如头命令是Cache-Control: max-age=600,那么这个网页就将被IE缓存10分钟。IE的缓存策略,与是否使用HTTPS协议无关。(其他浏览器在这方面的行动不一致,HTML5和CSS3制作的登录表单,取决于你使用的版本,所以这里不加以探讨。)"

1. 在你的服务器上,天生一个CSR文件(SSL证书恳求文件,SSL Certificate Signing Request)。

原文网址:

安排SSL证书,需要这样几步:

首先,只有紧缩文本内容,就会下降解码耗用的CPU资源。不外,对当代CPU来说,这点开销不值一提。

Firefox默认只在内存中缓存HTTPS。但是,只要头命令中有Cache-Control: Public,缓存就会被写到硬盘上。下面的图片显示,Firefox的硬盘缓存中有HTTPS内容,头命令正是Cache-Control:Public。

另外,UCC(同一通讯证书,Unified Communications Certificate)支持一张证书同时匹配多个站点,可以是完整不同的域名。SNI(服务器名称唆使,Server Name Indication)容许一个IP地址上多个域名安装多张证书。服务器端,Apache和Nginx支撑该技巧,IIS不支持;客户端,IE 7+、Firefox 2.0+、Chrome 6+、Safari 2.1+和Opera 8.0+支持。


(责任编辑:网站建设)
HTTPS的七个误解(译文)相关文章
上一篇:Http Message结构学习总结 下一篇:id和class到底要用哪一个?
回到顶部