当前位置: 首页 > news >正文

【羊了个羊】背后的计算机网络原理

文章目录

    • 前言
    • HTTPS安全吗?

在这里插入图片描述

前言

最近大家都迷上了这款游戏,羊了个羊是使用HTTPS协议进行网络通信的,其中一个破解原理则是使用抓包工具,通过修改HTTPS报文的内容,把第二关变成第一关,这样就会大大提高过关的概率。本文不去赘述如何破解,而是尝试说明破解背后的计算机网络原理。

HTTPS安全吗?

HTTPS协议在日常的应用是非常广泛的,但是作为一款加密报文的协议,为什么还会被某些抓包工具捕获呢?或者说,HTTPS真的安全吗?

其实这里的抓包工具就类似与一个中间人服务器的作用。
通过与客户端建立SSL连接的同时,与服务器建立SSL连接,作为一个中间人,即可解密真正的客户端与服务器之间的会话。具体步骤如下:(这里省略SSL/TLS连接建立的具体细节)


  • 首先,在中间人服务器和客户端的SSL/TLS连接建立过程中,中间人服务器向客户端发送数字证书,客户端对数字证书进行真实性验证,然后从证书拿到公钥,生成一个随机数,用公钥加密随机数发送给中间人,中间人使用私钥解密,得到随机数,随后通过加密算法获取会话密钥(A),使用会话密钥进行进一步的HTTP通信。

  • 同时地,中间人服务器作为客户端,和服务器建立SSL/TLS连接的过程中,获取到会话密钥(B)进行进一步的HTTP通信。

  • 当客户端发送请求时,中间人可以使用会话密钥(A)对HTTPS请求数据进行解密,之后使用会话密钥(B)对请求进行加密并发送给服务器。服务器收到请求后,响应给客户端,又被中间人使用会话密钥(B)对HTTPS响应数据进行解密,使用会话密钥(A)对HTTPS响应数据进行加密,发送给客户端。


这里我们可以看到,想要窃取双方的请求响应报文,一个关键因素就是中间人向客户端发送的数字证书。一般地,客户端对中间人服务器的数字证书真实性验证都不会通过,毕竟不是真正的CA机构所颁发的证书。
但是也有解决方案,即自己在客户端安装抓包工具提供的根证书,实际就起到了认证中心(CA)的作用。这就是抓包工具能够抓包的关键。客户端拿着中间人签发的证书去中间人自己的 CA 去认证,当然认为这个证书是有效的。

至此,关于抓包的基本原理就解释清楚了,我们再回到问题,HTTPS真的安全吗?答案是肯定的,即使是存在中间人服务器,但本质上还是利用了客户端验证证书的漏洞。

相关文章:

  • 面试题--框架篇
  • 字节4面通过,我可以跟面试官要30K吗?
  • Python算法性能分析-时间复杂度
  • java 基本微信小程序的心理咨询服务系统 uniapp 小程序
  • JQ----事件
  • FPGA 20个例程篇:16.HDMI显示彩色风景图
  • 【云原生之Docker实战】使用Docker部署NPS内网穿透工具
  • 应对过载- go-zero源码阅读
  • Python 的“self“参数是什么?
  • 模拟前端ADC芯片LH001-91,用于开发心电、脑电医疗设备
  • CAPL 封装了的SeedKey解锁函数,高复用性
  • 异常数据处理——3σ原则、箱线图
  • vue3.0 + tsx 构建el-button
  • 基于JAVA的TCP网络QQ聊天工具系统
  • 【WLAN】【调试】netsh wlan常用命令使用说明
  • JavaScript-如何实现克隆(clone)函数
  • 【5+】跨webview多页面 触发事件(二)
  • 30天自制操作系统-2
  • Android 初级面试者拾遗(前台界面篇)之 Activity 和 Fragment
  • Android交互
  • Elasticsearch 参考指南(升级前重新索引)
  • ES10 特性的完整指南
  • gulp 教程
  • IIS 10 PHP CGI 设置 PHP_INI_SCAN_DIR
  • Java多线程(4):使用线程池执行定时任务
  • Java基本数据类型之Number
  • java中具有继承关系的类及其对象初始化顺序
  • React 快速上手 - 07 前端路由 react-router
  • WebSocket使用
  • 产品三维模型在线预览
  • 给github项目添加CI badge
  • 回顾 Swift 多平台移植进度 #2
  • 基于Android乐音识别(2)
  • 力扣(LeetCode)21
  • 浅谈web中前端模板引擎的使用
  • 使用common-codec进行md5加密
  • 使用Gradle第一次构建Java程序
  • 一些css基础学习笔记
  • ​2020 年大前端技术趋势解读
  • ​RecSys 2022 | 面向人岗匹配的双向选择偏好建模
  • !! 2.对十份论文和报告中的关于OpenCV和Android NDK开发的总结
  • # Pytorch 中可以直接调用的Loss Functions总结:
  • #《AI中文版》V3 第 1 章 概述
  • #pragma multi_compile #pragma shader_feature
  • $emit传递多个参数_PPC和MIPS指令集下二进制代码中函数参数个数的识别方法
  • (C语言)输入自定义个数的整数,打印出最大值和最小值
  • (react踩过的坑)Antd Select(设置了labelInValue)在FormItem中initialValue的问题
  • (草履虫都可以看懂的)PyQt子窗口向主窗口传递参数,主窗口接收子窗口信号、参数。
  • (第一天)包装对象、作用域、创建对象
  • (十六)一篇文章学会Java的常用API
  • (算法)Travel Information Center
  • (续)使用Django搭建一个完整的项目(Centos7+Nginx)
  • (原創) 如何將struct塞進vector? (C/C++) (STL)
  • (转) Face-Resources
  • (转)程序员技术练级攻略