目前我們看到網絡加密的速度比歷史上的任何時候都要快,全站HTTPS正在取得令人驚嘆的進展,谷歌在去年公布了一組Chrome瀏覽器的數(shù)據(jù),我們看到HTTPS網站的迅猛增長:
全站 HTTPS 已經成為一種趨勢,并將最終成為所有網站的標配。
Http協(xié)議更容易發(fā)生流量劫持
1、http易致在線應用被劫持
網頁技術在近些年里有了很大的發(fā)展,但其底層協(xié)議HTTP始終沒有太大的改進,HTTP是一種使用了20 多年古老協(xié)議。在HTTP 里,一切都是明文傳輸?shù)模髁吭谕局锌呻S心所欲的被控制。而在線使用的WebApp,流量里既有通信數(shù)據(jù),又有程序的界面和代碼,劫持簡直輕而易舉。因此,劫持網頁流量成了各路黑客們的鐘愛,一種可在任意網頁發(fā)起XSS的入侵方式。
2、HTTP 緩存投毒
HTTP這種簡單的純文本協(xié)議,幾乎沒有一種簽名機制,來驗證內容的真實性。即使頁面被篡改了,瀏覽器也完全無法得知,甚至連同注入的腳本也一塊緩存起來。但凡具備可執(zhí)行的資源,都可以通過預加載帶毒的版本,將其提前緩存起來。
3、公共場合使用http,不登陸也會被劫持
在自己的設備上,大家都會記住各種賬號的登錄狀態(tài),反正只有自己用,也沒什么大不了的。然而,在被劫持的網絡里,即使瀏覽再平常不過的網頁,或許一個悄無聲息的間諜腳本已暗藏其中,正偷偷訪問你那登錄著的網頁,操控起你的賬號了。
4、http狀態(tài)下Cookie 記錄或瀏覽器自動填表單,都會導致賬號密碼被截獲
http狀態(tài)下,cookie記錄的都是明文的賬號密碼,被劫持泄露后,即使數(shù)量不多,也能通過社工獲取到用戶的更多信息,最終導致更嚴重的泄露。
網站實現(xiàn)Https訪問能有效避免流量劫持
網站實現(xiàn)Https訪問能有效避免流量劫持,但前提是必須用受信任SSL證書。不同于簡單的Http代理,HTTPS 服務需要權威CA機構頒發(fā)的SSL證書才算有效。自簽證書瀏覽器不認,而且會給予嚴重的警告提示。而遇到“此網站安全證書存在問題”的警告時,大多用戶不明白是什么情況,就點了繼續(xù),導致允許了黑客的偽證書,不受信任的HTTPS 流量因此遭到劫持。
如果重要的賬戶網站遇到這種情況,無論如何都不該點擊繼續(xù),否則大門鑰匙或許就落入黑客之手。
全站實現(xiàn)Https訪問的重要性
-
情況一:從http頁面跳轉訪問https頁面
在 PC 端上網如果首先進入的網站是使用不安全的HTTP 協(xié)議。那么在該網站的頁面里注入XSS,屏蔽跳轉到 HTTPS 的頁面訪問,用HTTP 取而代之,那么用戶也就永遠無法進入安全站點了。盡管地址欄里沒有出現(xiàn) HTTPS 的字樣,但域名看起來也是正確的,大多用戶都會認為不是釣魚網站,因此也就忽視了。
因此,只要入口頁是不安全的,那么之后的頁面再安全也無濟于事。
-
情況二:http頁面重定向到https頁面
有一些用戶通過輸網址訪問的,他們輸入了www.example.com 就敲回車進入了。然而,瀏覽器并不知道這是一個HTTPS 的站點,于是使用默認的 HTTP 去訪問。不過這個HTTP 版的頁面的確也存在,其唯一功能就是重定向到自己HTTPS 站點上。
劫持流量的中間人一旦發(fā)現(xiàn)有重定向到HTTPS 站點的,于是攔下重定向的命令,自己去獲取重定向后的站點內容,然后再回復給用戶。于是,用戶始終都是在HTTP 站點上訪問,自然就可以無限劫持了。
國外各大知名網站(PayPal,Twitter,Facebook,Gmail,Hotmail等)都通過Always on SSL(全站https)技術措施來保證用戶機密信息和交易安全,防止會話攻擊和中間人攻擊。
證書頒發(fā)機構起關鍵
一家證書頒發(fā)機構(如 GlobalSign)的作用是給您簽發(fā)證書并安裝到站點。證書在整個過程中起著至關重要的作用,即認證。 如果您在地址欄中輸入sslchina.com,然后按回車,當頁面加載時,您可以確定您已經從sslchina.com加載頁面,并且沒有人試圖模仿我。 瀏覽器驗證它收到的證書,以確保它是一個真正的證書而不是偽造的證書,證明它是由可信任的CA頒發(fā)的,并且該證書是發(fā)給sslchina.com的。 這是瀏覽器在建立安全連接時執(zhí)行的第一步,如果失敗,則不會再有任何事情發(fā)生
目前我們看到網絡加密的速度比歷史上的任何時候都要快,全站HTTPS正在取得令人驚嘆的進展,谷歌在去年公布了一組Chrome瀏覽器的數(shù)據(jù),我們看到HTTPS網站的迅猛增長:
全站 HTTPS 已經成為一種趨勢,并將最終成為所有網站的標配。
Http協(xié)議更容易發(fā)生流量劫持
1、http易致在線應用被劫持
網頁技術在近些年里有了很大的發(fā)展,但其底層協(xié)議HTTP始終沒有太大的改進,HTTP是一種使用了20 多年古老協(xié)議。在HTTP 里,一切都是明文傳輸?shù)模髁吭谕局锌呻S心所欲的被控制。而在線使用的WebApp,流量里既有通信數(shù)據(jù),又有程序的界面和代碼,劫持簡直輕而易舉。因此,劫持網頁流量成了各路黑客們的鐘愛,一種可在任意網頁發(fā)起XSS的入侵方式。
2、HTTP 緩存投毒
HTTP這種簡單的純文本協(xié)議,幾乎沒有一種簽名機制,來驗證內容的真實性。即使頁面被篡改了,瀏覽器也完全無法得知,甚至連同注入的腳本也一塊緩存起來。但凡具備可執(zhí)行的資源,都可以通過預加載帶毒的版本,將其提前緩存起來。
3、公共場合使用http,不登陸也會被劫持
在自己的設備上,大家都會記住各種賬號的登錄狀態(tài),反正只有自己用,也沒什么大不了的。然而,在被劫持的網絡里,即使瀏覽再平常不過的網頁,或許一個悄無聲息的間諜腳本已暗藏其中,正偷偷訪問你那登錄著的網頁,操控起你的賬號了。
4、http狀態(tài)下Cookie 記錄或瀏覽器自動填表單,都會導致賬號密碼被截獲
http狀態(tài)下,cookie記錄的都是明文的賬號密碼,被劫持泄露后,即使數(shù)量不多,也能通過社工獲取到用戶的更多信息,最終導致更嚴重的泄露。
網站實現(xiàn)Https訪問能有效避免流量劫持
網站實現(xiàn)Https訪問能有效避免流量劫持,但前提是必須用受信任SSL證書。不同于簡單的Http代理,HTTPS 服務需要權威CA機構頒發(fā)的SSL證書才算有效。自簽證書瀏覽器不認,而且會給予嚴重的警告提示。而遇到“此網站安全證書存在問題”的警告時,大多用戶不明白是什么情況,就點了繼續(xù),導致允許了黑客的偽證書,不受信任的HTTPS 流量因此遭到劫持。
如果重要的賬戶網站遇到這種情況,無論如何都不該點擊繼續(xù),否則大門鑰匙或許就落入黑客之手。
全站實現(xiàn)Https訪問的重要性
-
情況一:從http頁面跳轉訪問https頁面
在 PC 端上網如果首先進入的網站是使用不安全的HTTP 協(xié)議。那么在該網站的頁面里注入XSS,屏蔽跳轉到 HTTPS 的頁面訪問,用HTTP 取而代之,那么用戶也就永遠無法進入安全站點了。盡管地址欄里沒有出現(xiàn) HTTPS 的字樣,但域名看起來也是正確的,大多用戶都會認為不是釣魚網站,因此也就忽視了。
因此,只要入口頁是不安全的,那么之后的頁面再安全也無濟于事。
-
情況二:http頁面重定向到https頁面
有一些用戶通過輸網址訪問的,他們輸入了www.example.com 就敲回車進入了。然而,瀏覽器并不知道這是一個HTTPS 的站點,于是使用默認的 HTTP 去訪問。不過這個HTTP 版的頁面的確也存在,其唯一功能就是重定向到自己HTTPS 站點上。
劫持流量的中間人一旦發(fā)現(xiàn)有重定向到HTTPS 站點的,于是攔下重定向的命令,自己去獲取重定向后的站點內容,然后再回復給用戶。于是,用戶始終都是在HTTP 站點上訪問,自然就可以無限劫持了。
國外各大知名網站(PayPal,Twitter,Facebook,Gmail,Hotmail等)都通過Always on SSL(全站https)技術措施來保證用戶機密信息和交易安全,防止會話攻擊和中間人攻擊。
證書頒發(fā)機構起關鍵
一家證書頒發(fā)機構(如 GlobalSign)的作用是給您簽發(fā)證書并安裝到站點。證書在整個過程中起著至關重要的作用,即認證。 如果您在地址欄中輸入sslchina.com,然后按回車,當頁面加載時,您可以確定您已經從sslchina.com加載頁面,并且沒有人試圖模仿我。 瀏覽器驗證它收到的證書,以確保它是一個真正的證書而不是偽造的證書,證明它是由可信任的CA頒發(fā)的,并且該證書是發(fā)給sslchina.com的。 這是瀏覽器在建立安全連接時執(zhí)行的第一步,如果失敗,則不會再有任何事情發(fā)生
相關推薦
近日,艾肯家電網簽約國內知名的CDN網站加速服務提供商北京快網,北京快網將為艾肯家電網提供提全站CDN加速服務。記者了解到,目前國內比較大的門戶網站為現(xiàn)實網站的高速訪問,早已使用了CDN網絡加速。目前,包括騰訊、新浪、搜狐、網易、酷六、紅袖添香等眾多網站都采用了北京快網的CDN網絡加速服務這一服務。據(jù)《中國互聯(lián)網年度綜合報告2009-2011》數(shù)據(jù)顯示,預計至2011年互聯(lián)網市場規(guī)模將達到1300億,互聯(lián)網總用戶數(shù)將達到6億。網民數(shù)量的持續(xù)提升同時也讓互聯(lián)網服務發(fā)展如火如荼,視頻、SNS、垂直網站等新興網站層出不窮,在帶來全新商機的同時,也讓互聯(lián)網帶寬、服務器等資源捉襟見肘。而CDN服務提供商
9月29日消息,據(jù)國外媒體報道,雅虎董事會成員、國際上最大的CDN服務商Akamai總裁大衛(wèi)·肯尼(DavidKenny)公開表示有意競選雅虎CEO。國際上最大的CDN服務商Akamai總裁大衛(wèi)·肯尼知情人士透露,肯尼目前還在管理Akamai的業(yè)務,但確定要公開競選雅虎CEO。該人認為,肯尼對雅虎內部發(fā)生的一切非常清楚,知道自己在干什么。昨天,肯尼曾與雅虎產品團隊工作人員進行數(shù)小時長談。近日,他還曾與包括私募公司在內的雅虎投資方、股東交換了意見。某科技媒體認為,肯尼適宜擔
提起優(yōu)酷,喜歡看網上視頻的人大概沒有不知道的。創(chuàng)辦于2006年的優(yōu)酷,因著“快者為王”的產品理念,以“快速播放,快速發(fā)布,快速搜索”的特性,滿足了互聯(lián)網用戶日益增長的多元化互動需求,從而成為國內視頻網站中的領軍企業(yè)。支持優(yōu)酷實現(xiàn)快速、優(yōu)質用戶體驗的,是優(yōu)酷背后強大的數(shù)據(jù)中心和IT技術能力。據(jù)優(yōu)酷CTO姚鍵介紹,優(yōu)酷每年的數(shù)據(jù)增長率大概都在50%。為了應對不斷增長的巨大流量帶來挑戰(zhàn),2010年,優(yōu)酷對位于北京的主數(shù)據(jù)中心進行了改造。簡化的二層網絡姚鍵表示,由于優(yōu)酷提供的視頻業(yè)務對網絡設備提出了時延小、可大規(guī)模擴展的要求,因此對網絡交換設備的選型十分重要。考慮到主數(shù)據(jù)中心的戰(zhàn)略地位,網絡規(guī)劃設計需
本文介紹介紹了10大前沿運營商級網絡技術:GPON,云計算,云手機,CDN,集裝箱數(shù)據(jù)中心,高壓直流供電,蒸發(fā)式冷卻,風光互補基站,RFID。一、GPONGPON技術發(fā)源于1995年形成的ATMPON(既APON),最早由FSAN標準組織提出,經ITU-T指定,2004年形成最終標準。一直與EPON處于競爭地位。在亞太地區(qū)一直被壓制,2010年開始發(fā)力,目前新增份額已經開始超越EPON。中移動專寵GPON,中電信、中聯(lián)通也開始青睞GPON。GPON為運營商提供了更大的分光比、2倍于EPON的下行帶寬,在FTTH中優(yōu)勢尤為明顯。中國移動研究院網絡研究所所長助理李晗——“GPON的DFB+APD提