全球HTTPS时代已来,你为你自己加密了吗?

互联网发展20多年,大家都习惯了在浏览器地址里输入HTTP格式的网址。但前两年,HTTPS逐渐取代HTTP,成为传输协议界的“新宠”。

早在2014年,由网际网路安全研究组织Internet Security Research Group(ISRG)负责营运的 “Let’s Encrypt”项目就成立了,意在推动全球网站的全面HTTPS化;今年6月,苹果也要求所有IOS Apps在2016年底全部使用HTTPS;11月,Google还宣布,将在明年1月开始,对任何没有妥善加密的网站,竖起“不安全”的小红旗。

去年,淘宝、天猫也启动了规模巨大的数据“迁徙”,目标就是将百万计的页面从HTTP切换到HTTPS,实现互联网加密、可信访问。

更安全、更可信,是HTTP后面这个“S”最大的意义。HTTPS在HTTP的基础上加入了SSL/TLS协议,依靠SSL证书来验证服务器的身份,并为客户端和服务器端之间建立“SSL加密通道”,确保用户数据在传输过程中处于加密状态,同时防止服务器被钓鱼网站假冒。

HTTP为什么过时了?

很多网民可能并不明白,为什么自己的访问行为和隐私数据会被人知道,为什么域名没输错,结果却跑到了一个钓鱼网站上?互联网世界暗流涌动,数据泄露、数据篡改、流量劫持、钓鱼攻击等安全事件频发。

而未来的互联网网络链路日趋复杂,加重了安全事件发生。可能在星巴克被隔壁桌坐着的黑客嗅探走了口令,或者被黑了家庭路由器任由电子邮件被窃听,又或者被互联网服务提供商秘密注入了广告。这一切都是由互联网开始之初面向自由互联开放的HTTP传输协议导致的。而这种情况也导致现在的网络环境危机四伏~~

1.HTTP数据在网络中裸奔

HTTP明文协议的缺陷,是导致数据泄露、数据篡改、流量劫持、钓鱼攻击等安全问题的重要原因。HTTP协议无法加密数据,所有通信数据都在网络中明文“裸奔”。通过网络的嗅探设备及一些技术手段,就可还原HTTP报文内容。

2.网页篡改及劫持无处不在

篡改网页推送广告可以谋取商业利益,而窃取用户信息可用于精准推广甚至电信欺诈,以流量劫持、数据贩卖为生的灰色产业链成熟完善。即使是技术强悍的知名互联网企业,在每天数十亿次的数据请求中,都不可避免地会有小部分流量遭到劫持或篡改,更不要提其它的小微网站了。

3.智能手机普及,WIFI接入常态化

WIFI热点的普及和移动网络的加入,放大了数据被劫持、篡改的风险。开篇所说的星巴克事件、家庭路由器事件就是一个很有意思的例子。

4.自由的网络无法验证网站身份

HTTP协议无法验证通信方身份,任何人都可以伪造虚假服务器欺骗用户,实现“钓鱼欺诈”,用户根本无法察觉。

HTTPS,强在哪里?

我们可以通过HTTPS化极大的降低上述安全风险。

从上图看,加密从客户端出来就已经是密文数据了,那么你的用户在任何网络链路上接入,即使被监听,黑客截获的数据都是密文数据,无法在现有条件下还原出原始数据信息。

各类证书部署后浏览器呈现效果

免费SSL数字证书(IE上,Chrome下)

OV SSL数字证书(IE上,Chrome下)

EV SSL数字证书(IE上,Chrome下)

全世界都对HTTPS抛出了橄榄枝

1.浏览器们对HTTP页面亮出红牌

谷歌、火狐等主流浏览器将对HTTP页面提出警告。火狐浏览器将对“使用非HTTPS提交密码”的页面进行警告,给出一个红色的阻止图标;Google Chrome浏览器则计划将所有HTTP网站用“Not secure”显注标识。

对于一般用户来讲,如果是这样标识的网站,可能会直接放弃访问。

2.苹果iOS强制开启ATS标准

苹果宣布2017年1月1日起,所有提交到App Store 的App必须强制开启ATS安全标准(App Transport Security),所有连接必须使用HTTPS加密。包括Android也提出了对HTTPS的要求;

3.HTTP/2协议只支持HTTPS

Chrome、火狐、Safari、Opera、IE和Edge都要求使用HTTPS加密连接,才能使用HTTP/2协议。

4.HTTPS提升搜索排名

谷歌早在2014年就宣布,将把HTTPS作为影响搜索排名的重要因素,并优先索引HTTPS网页美国政府要求所有政府网站都必须在2016年12月31日之前完成全站HTTPS化,截至2016年7月15日,已经有50%政府网站实现全站HTTPS。英国政府要求所有政府网站于2016年10月1日起强制启用全站HTTPS,还计划将service.gov.uk提交至浏览器厂商的HSTS预加载列表,只有通过HTTPS才能访问政府服务网站。

5.超级权限应用禁止使用HTTP连接

采用不安全连接访问浏览器特定功能,将被谷歌Chrome浏览器禁止访问,例如地理位置应用、应用程序缓存、获取用户媒体等。从谷歌Chrome 50版本开始,地理定位API没有使用HTTPS的web应用,将无法正常使用。

全站HTTPS才是最佳方案

很多网站所有者认为,只有登录页面和交易页面才需要HTTPS保护,而事实上,全站HTTPS化才是确保所有用户数据安全可靠加密传输的最佳方案。局部部署HTTPS,在HTTP跳转或重定向到HTTPS的过程中,仍然存在受到劫持的风险[1]。

情况一:从HTTP页面跳转访问HTTPS页面

事实上,在 PC 端上网很少有直接进入 HTTPS 网站的。例如:支付宝网站大多是从淘宝跳转过来,如果淘宝使用不安全的 HTTP 协议,通过在淘宝网的页面里注入 XSS,屏蔽跳转到 HTTPS 的页面访问,那么用户也就永远无法进入安全站点了。

尽管地址栏里没有出现 HTTPS 的字样,但域名看起来也是正确的,大多用户都会认为不是钓鱼网站,因此也就忽视了。也就是说,只要入口页是不安全的,那么之后的页面再安全也无济于事。

情况二:HTTP页面重定向到HTTPS页面

有一些用户通过输入网址访问网站,他们输入了 www.alipaly.com 就敲回车进入了。然而,浏览器并不知道这是一个 HTTPS 的站点,于是使用默认的 HTTP 去访问。不过这个 HTTP 版的支付宝的确也存在,其唯一功能就是重定向到自己 HTTPS 站点上。

劫持流量的中间人一旦发现有重定向到 HTTPS 站点的,于是拦下重定向的命令,自己去获取重定向后的站点内容,然后再回复给用户。于是,用户始终都是在 HTTP 站点上访问,自然就可以无限劫持了。

全站HTTPS化可以确保用户在访问网站时全程HTTPS加密,不给中间人跳转劫持的机会。国外各大知名网站(PayPal,Twitter,Facebook,Gmail,Hotmail等)都通过Always on SSL(全站https)技术措施来保证用户机密信息和交易安全,防止会话劫持和中间人攻击。

那么问题来了,为什么HTTPS百般好

全世界却还有过一半的网站,还在使用HTTP呢?

首先,很多人还是会觉得HTTPS实施有门槛,这个门槛在于需要权威CA颁发的SSL数字证书。从证书的选择、购买到部署,传统的模式下都会比较耗时耗力。目前,主流CSP都集成了多家证书颁发机构的SSL证书,部署过程也相对更容易一些。因“麻烦”和“门槛”而不HTTPS化的现象,预测也将有所缓解。

第二是性能。HTTPS普遍认为性能消耗要大于HTTP。但事实并非如此,用户可以通过性能优化、把证书部署在SLB或CDN,来解决此问题。举个实际的例子,“双十一”期间,全站HTTPS的淘宝、天猫依然保证了网站和移动端的访问、浏览、交易等操作的顺畅、平滑。通过测试发现,经过优化后的许多页面性能与HTTP持平甚至还有小幅提升,因此HTTPS经过优化之后其实并不慢。

最后是安全意识。相比国内,国外互联网行业的安全意识和技术应用相对成熟,HTTPS部署趋势是由社会、企业、政府共同去推动的。不过,随着国内等保、网络安全、P2P监管措施的普及,HTTPS也有望造福更多网民。

所以为了你自身的安全,还是赶紧追随时代,加入到HTTP5的世界吧!

作者:Gabriella ,转自 SUN‘S BLOG - 专注互联网知识,分享互联网精神!

相关阅读: 为什么全世界都对HTTPS抛出了橄榄枝,HTTPS到底有什么好?HTTPS如何配置?

shadowsocks,一种新型稳定的FQ方案

时间: 2024-11-03 00:17:03

全球HTTPS时代已来,你为你自己加密了吗?的相关文章

互联网的大动荡时代已来临!BAT站队不可避免?

携程最近资本动作不断.继上周斥资4亿美元收购多年老对手艺龙37.6%股份,成艺龙最大股东后,携程日前又获得大股东.全球最大的在线旅游企业Priceline 2.5亿美元投资. 根据双方协议,此次携程与Priceline的合作采用了可转债形式,作价2.5亿美元,新的可转债发行后,计入总共两次可转债可转换的股份,Priceline将持有约10.5%的携程总流通股. 携程还表示出加强与Priceline合作意愿,携程称包含此次发行的可转债及2014年8月发行的5亿美元可转债在内的携程股份,Pricel

自媒体掘金时代已来临,你准备好了吗?

前几天和一个移民美国的哥们聊天,也不知道谁起的头,他无意当中说起了,在美国,有一个八九岁的毛小子挺有名,小小年纪就年入百万美金. 一开始我还以为这个小男孩只是个“小小鲜肉”,好莱坞小童星什么的. 细 了解后,才知道,这个屁大点的孩子是利用视频的形式,给同龄孩子介绍玩具或是游戏机之类的.他爸爸负责拍摄视频,小家伙负责给同龄孩子演示如果玩这个玩具 或是游戏机,点评好不好玩之类的.然后他爸爸将该视频上传到Youtube.因为形式新颖,每期视频都有百万观众观看,每年光是玩具厂商广告费就高达 130万美金

大数据时代已来,开发者该如何出击?

人工智能.大数据.物联网.区块链作为当今信息化发展的新兴技术,离我们的生活越来越近,他们之间也存在着本质的联系,如果将它们看做是我们身体,大数据则是这些触觉到外部信息的存储集合,而数据库则好比人的大脑的记忆系统,没有了数据库就没有了记忆系统. 数据指数级增长时代已经来临 易安信公布的第三期全球数据保护指数调查结果显示,数据量呈现爆炸式增长,增幅达569%.权威数据显示,预计2020年,我国大数据市场规模将超过8000亿元,未来中国将成为全球数据中心.IT技术的持续创新促使大数据时代加速到来,在此

API时代已强势来临

摘要: 云时代,开放成为了发展的趋势,越来越多的产品走向开放化.而API作为能力开放的核心载体,就此成为服务交付.能力复制.数据输出的最佳实践,已成为云计算市场增长最快的领域. API(应用程序编程接口),基于某软件或硬件得以访问一组例程的能力,而又无需访问源码. 云时代,开放成为了发展的趋势,越来越多的产品走向开放化.而API作为能力开放的核心载体,就此成为服务交付.能力复制.数据输出的最佳实践,已成为云计算市场增长最快的领域. 很多企业开始将跨平台.无状态的API是用来作为系统间创建联系的通

硅谷容器公司Rancher年报:预示着容器时代已来

来自美国硅谷的容器管理软件提供商Rancher Labs今天公布了2016年的公司业绩,其员工人数翻了一番,年盈利额超过目标20%,拥有超过1900万次的软件下载量.Rancher Labs的主产品--开源的容器管理平台Rancher,使得在生产环境中的任何基础设施上部署和运行容器得以大大简化,而公司2016年强劲的上升势头证明了市场对其流行的开源软件的强烈需求. "2016年对我们来说是成功并有价值的一年,其中很大一部分成功要归功于我们的开发人员.用户.合作伙伴和客户所构成的社区的深入参与与支

大尺寸3D打印机:不再是“围城”!工业级3D打印的瞬发时代已来!

3D打印产业地图将迎来大规模扩张期 弘瑞3D打印认为,纵观3D打印圈这几年的发展,覆盖应用不断拓展,以模型作为3D打印技术的主要应用输出,目前在航天.教育.文创.建筑.工业等领域已有强劲的应用势头. 弘瑞3D打印的涡轮发动机 弘瑞3D打印的涡轮发动机 然而,这是一个颇受争议的行业.有人说3D打印只是停留在概念层面,也有人说,这个行业发展势头正猛,爆破强度非常大.据某权威数据机构分析,未来十年将是国内外3D打印的高速发展期,产业链条清晰,长尾产业服务×××率加深,规模效应将引来强劲资本注入,加剧竞

https大势已来?看腾讯专家如何在高并发压测中支持https

WeTest 导读 用epoll编写一个高并发网络程序是很常见的任务,但在epoll中加入ssl层的支持则是一个不常见的场景.腾讯WeTest服务器压力测产品,在用户反馈中收到了不少支持https协议的请求.基于此,本文介绍了在基于epoll的高并发机器人框架中加入openssl,实现对https支持时的基本实现思路.   一.背景 2014年,谷歌在其官方博客中发布公告称,为了打造更安全的互联网环境,谷歌搜索引擎将尝试把"是否使用安全加密"(HTTPS)作为搜索排名算法中的一个参考因

物联网时代已来临

国内互联网热潮方兴未艾.日前,互联网巨头 Google 执行董事长埃里克·施密特 (Eric Schmidt) 预言:互联网即将消失,充满个性化.互动性及趣味性的物联网时代即将到来. 浪潮之巅,你是否身在其中? 施密特称,未来将有数量磅礴的IP地址.传感器.可穿戴设备,以及其他虽无法触摸但如影随形.时刻互动的智能设备等."当你走入房间,房间会随之变化--你将与房间里的一切进行互动." 这位谷歌掌门人认为,这种变化对科技公司而言是前所未有的机会,"所有机遇都与智能手机应用基础架

机器人运维时代已来临?这是真的......

ChatOps is a collaboration model that connects people, tools, process, and automation into a transparent workflow. ChatOps提供了一种协作模式,人.工具.流程.自动化处在一个透明的工作环境中. --Sean Regan, Atlassian 随着"ITIL+DevOps双态运维"理念的提出和实践,另一款颠覆性的高效协同运维产品--UYUNChatOps正式推出,完整的