当前位置: 首页 > news >正文

https 单向认证和双向认证

单向认证

单向认证是客户端(通常是浏览器)验证服务器的身份。服务器向客户端提供数字证书,客户端通过验证该证书的真实性来确认与服务器的连接是安全的。

  • 服务器提供证书:服务器向客户端提供一个数字证书,用于验证服务器的身份。
  • 客户端验证服务器:客户端验证服务器的证书,确保服务器的真实性。
  • 只验证服务器:客户端不需要提供证书,服务器也不验证客户端的身。

import requests

url = "https://example.com"
response = requests.get(url)
print(response.status_code)
 

工作流程

  1. 客户端发起HTTPS请求。
  2. 服务器返回包含公钥的数字证书。
  3. 客户端验证证书的有效性(通过CA机构签名等方式)。
  4. 若证书有效,客户端生成一个对称密钥并用服务器的公钥加密后发送给服务器。
  5. 服务器用自己的私钥解密,得到对称密钥。
  6. 双方使用对称密钥进行加密通信。

优点:

  • 实现简单

    • 单向认证只需要配置服务器证书,客户端通过验证服务器证书即可建立安全连接。
    • 配置和实现相对容易,减少了部署和维护的复杂度。
  • 广泛兼容

    • 大多数浏览器和HTTP客户端库都默认支持单向认证,无需额外配置。
    • 适用于大多数常见的互联网应用场景,如浏览网页、访问API等。
  • 性能较好

    • 单向认证的握手过程比双向认证简单,少了客户端证书验证的步骤。
    • 握手过程较快,对系统性能的影响较小。
  • 降低成本

    • 只需要服务器端的数字证书,节省了获取和管理客户端证书的成本。

缺点:

  1. 安全性较低

    • 只能验证服务器的身份,无法验证客户端的身份。
    • 无法防止中间人攻击(Man-in-the-Middle Attack),如果客户端与伪造的服务器建立连接,可能会泄露敏感信息。
  2. 缺乏双向身份验证

    • 无法确保客户端的身份真实性,适用于安全性要求不高的场景。
    • 不能满足需要双向身份验证的高安全性应用场景,如银行交易、企业内部系统等。
  3. 潜在风险

    • 如果服务器证书被盗用或伪造,攻击者可以冒充服务器与客户端建立连接。
    • 需要确保服务器证书的私钥安全,避免证书泄露

单向认证的Java示例代码:

import javax.net.ssl.*;
import java.io.FileInputStream;
import java.security.KeyStore;

public class OneWaySSL {
    public static void main(String[] args) throws Exception {
        // 加载信任库
        KeyStore trustStore = KeyStore.getInstance(KeyStor

相关文章:

  • 北京网站建设多少钱?
  • 辽宁网页制作哪家好_网站建设
  • 高端品牌网站建设_汉中网站制作
  • Postfix+Dovecot+Roundcube开源邮件系统搭建系列1-2:系统搭建目标+MariaDB数据库配置(MySQL)
  • 网络规划设计师教程(第二版) pdf
  • 数据库系统概论:数据库完整性
  • Pytorch:显卡驱动版本、Pytorch版本的关系
  • vue中:class、watch、v-show使用
  • GEO数据挖掘从数据下载处理质控到差异分析全流程分析步骤指南
  • 小程序中用于跳转页面的5个api是什么和区别
  • 跨域的解决方案
  • SpringBoot集成MQTT实现交互服务通信
  • python 迭代器介绍 map() 函数
  • stm32入门-----EXTI外部中断(上 ——理论篇)
  • TDesign组件库日常应用的一些注意事项
  • 【Datawhale AI 夏令营2024--CV】深度学习入门
  • 泛微e-cology WorkflowServiceXml SQL注入漏洞(POC)
  • 基于嵌入式Linux的高性能车载娱乐系统设计与实现 —— 融合Qt、FFmpeg和CAN总线技术
  • [译]如何构建服务器端web组件,为何要构建?
  • eclipse(luna)创建web工程
  • Java 11 发布计划来了,已确定 3个 新特性!!
  • js算法-归并排序(merge_sort)
  • Linux快速配置 VIM 实现语法高亮 补全 缩进等功能
  • miniui datagrid 的客户端分页解决方案 - CS结合
  • nginx(二):进阶配置介绍--rewrite用法,压缩,https虚拟主机等
  • PHP 程序员也能做的 Java 开发 30分钟使用 netty 轻松打造一个高性能 websocket 服务...
  • PyCharm搭建GO开发环境(GO语言学习第1课)
  • 基于OpenResty的Lua Web框架lor0.0.2预览版发布
  • 理解IaaS, PaaS, SaaS等云模型 (Cloud Models)
  • 漫谈开发设计中的一些“原则”及“设计哲学”
  • 前端之React实战:创建跨平台的项目架构
  • 前嗅ForeSpider中数据浏览界面介绍
  • 深度学习中的信息论知识详解
  • 体验javascript之美-第五课 匿名函数自执行和闭包是一回事儿吗?
  • 用Python写一份独特的元宵节祝福
  • 【运维趟坑回忆录 开篇】初入初创, 一脸懵
  • ionic入门之数据绑定显示-1
  • 国内开源镜像站点
  • 正则表达式-基础知识Review
  • ​TypeScript都不会用,也敢说会前端?
  • #Java第九次作业--输入输出流和文件操作
  • #前后端分离# 头条发布系统
  • #我与Java虚拟机的故事#连载03:面试过的百度,滴滴,快手都问了这些问题
  • #我与Java虚拟机的故事#连载07:我放弃了对JVM的进一步学习
  • #中国IT界的第一本漂流日记 传递IT正能量# 【分享得“IT漂友”勋章】
  • ( )的作用是将计算机中的信息传送给用户,计算机应用基础 吉大15春学期《计算机应用基础》在线作业二及答案...
  • (+3)1.3敏捷宣言与敏捷过程的特点
  • (1)SpringCloud 整合Python
  • (保姆级教程)Mysql中索引、触发器、存储过程、存储函数的概念、作用,以及如何使用索引、存储过程,代码操作演示
  • (二)linux使用docker容器运行mysql
  • (六)DockerCompose安装与配置
  • (全部习题答案)研究生英语读写教程基础级教师用书PDF|| 研究生英语读写教程提高级教师用书PDF
  • (一)Spring Cloud 直击微服务作用、架构应用、hystrix降级
  • .babyk勒索病毒解析:恶意更新如何威胁您的数据安全
  • .bashrc在哪里,alias妙用
  • .bat批处理(三):变量声明、设置、拼接、截取
  • .htaccess配置重写url引擎
  • .NET Compact Framework 多线程环境下的UI异步刷新