全站HTTPS將成為網(wǎng)站標(biāo)配,SSL成為CDN增值業(yè)務(wù)
目前我們看到網(wǎng)絡(luò)加密的速度比歷史上的任何時(shí)候都要快,全站HTTPS正在取得令人驚嘆的進(jìn)展,谷歌在去年公布了一組Chrome瀏覽器的數(shù)據(jù),我們看到HTTPS網(wǎng)站的迅猛增長(zhǎng):
全站 HTTPS 已經(jīng)成為一種趨勢(shì),并將最終成為所有網(wǎng)站的標(biāo)配。
Http協(xié)議更容易發(fā)生流量劫持
1、http易致在線應(yīng)用被劫持
網(wǎng)頁技術(shù)在近些年里有了很大的發(fā)展,但其底層協(xié)議HTTP始終沒有太大的改進(jìn),HTTP是一種使用了20 多年古老協(xié)議。在HTTP 里,一切都是明文傳輸?shù)模髁吭谕局锌呻S心所欲的被控制。而在線使用的WebApp,流量里既有通信數(shù)據(jù),又有程序的界面和代碼,劫持簡(jiǎn)直輕而易舉。因此,劫持網(wǎng)頁流量成了各路黑客們的鐘愛,一種可在任意網(wǎng)頁發(fā)起XSS的入侵方式。
2、HTTP 緩存投毒
HTTP這種簡(jiǎn)單的純文本協(xié)議,幾乎沒有一種簽名機(jī)制,來驗(yàn)證內(nèi)容的真實(shí)性。即使頁面被篡改了,瀏覽器也完全無法得知,甚至連同注入的腳本也一塊緩存起來。但凡具備可執(zhí)行的資源,都可以通過預(yù)加載帶毒的版本,將其提前緩存起來。
3、公共場(chǎng)合使用http,不登陸也會(huì)被劫持
在自己的設(shè)備上,大家都會(huì)記住各種賬號(hào)的登錄狀態(tài),反正只有自己用,也沒什么大不了的。然而,在被劫持的網(wǎng)絡(luò)里,即使瀏覽再平常不過的網(wǎng)頁,或許一個(gè)悄無聲息的間諜腳本已暗藏其中,正偷偷訪問你那登錄著的網(wǎng)頁,操控起你的賬號(hào)了。
4、http狀態(tài)下Cookie 記錄或?yàn)g覽器自動(dòng)填表單,都會(huì)導(dǎo)致賬號(hào)密碼被截獲
http狀態(tài)下,cookie記錄的都是明文的賬號(hào)密碼,被劫持泄露后,即使數(shù)量不多,也能通過社工獲取到用戶的更多信息,最終導(dǎo)致更嚴(yán)重的泄露。
網(wǎng)站實(shí)現(xiàn)Https訪問能有效避免流量劫持
網(wǎng)站實(shí)現(xiàn)Https訪問能有效避免流量劫持,但前提是必須用受信任SSL證書。不同于簡(jiǎn)單的Http代理,HTTPS 服務(wù)需要權(quán)威CA機(jī)構(gòu)頒發(fā)的SSL證書才算有效。自簽證書瀏覽器不認(rèn),而且會(huì)給予嚴(yán)重的警告提示。而遇到“此網(wǎng)站安全證書存在問題”的警告時(shí),大多用戶不明白是什么情況,就點(diǎn)了繼續(xù),導(dǎo)致允許了黑客的偽證書,不受信任的HTTPS 流量因此遭到劫持。
如果重要的賬戶網(wǎng)站遇到這種情況,無論如何都不該點(diǎn)擊繼續(xù),否則大門鑰匙或許就落入黑客之手。
全站實(shí)現(xiàn)Https訪問的重要性
-
情況一:從http頁面跳轉(zhuǎn)訪問https頁面
在 PC 端上網(wǎng)如果首先進(jìn)入的網(wǎng)站是使用不安全的HTTP 協(xié)議。那么在該網(wǎng)站的頁面里注入XSS,屏蔽跳轉(zhuǎn)到 HTTPS 的頁面訪問,用HTTP 取而代之,那么用戶也就永遠(yuǎn)無法進(jìn)入安全站點(diǎn)了。盡管地址欄里沒有出現(xiàn) HTTPS 的字樣,但域名看起來也是正確的,大多用戶都會(huì)認(rèn)為不是釣魚網(wǎng)站,因此也就忽視了。
因此,只要入口頁是不安全的,那么之后的頁面再安全也無濟(jì)于事。
-
情況二:http頁面重定向到https頁面
有一些用戶通過輸網(wǎng)址訪問的,他們輸入了www.example.com 就敲回車進(jìn)入了。然而,瀏覽器并不知道這是一個(gè)HTTPS 的站點(diǎn),于是使用默認(rèn)的 HTTP 去訪問。不過這個(gè)HTTP 版的頁面的確也存在,其唯一功能就是重定向到自己HTTPS 站點(diǎn)上。
劫持流量的中間人一旦發(fā)現(xiàn)有重定向到HTTPS 站點(diǎn)的,于是攔下重定向的命令,自己去獲取重定向后的站點(diǎn)內(nèi)容,然后再回復(fù)給用戶。于是,用戶始終都是在HTTP 站點(diǎn)上訪問,自然就可以無限劫持了。
國(guó)外各大知名網(wǎng)站(PayPal,Twitter,Facebook,Gmail,Hotmail等)都通過Always on SSL(全站https)技術(shù)措施來保證用戶機(jī)密信息和交易安全,防止會(huì)話攻擊和中間人攻擊。
證書頒發(fā)機(jī)構(gòu)起關(guān)鍵
一家證書頒發(fā)機(jī)構(gòu)(如 GlobalSign)的作用是給您簽發(fā)證書并安裝到站點(diǎn)。證書在整個(gè)過程中起著至關(guān)重要的作用,即認(rèn)證。 如果您在地址欄中輸入sslchina.com,然后按回車,當(dāng)頁面加載時(shí),您可以確定您已經(jīng)從sslchina.com加載頁面,并且沒有人試圖模仿我。 瀏覽器驗(yàn)證它收到的證書,以確保它是一個(gè)真正的證書而不是偽造的證書,證明它是由可信任的CA頒發(fā)的,并且該證書是發(fā)給sslchina.com的。 這是瀏覽器在建立安全連接時(shí)執(zhí)行的第一步,如果失敗,則不會(huì)再有任何事情發(fā)生
目前我們看到網(wǎng)絡(luò)加密的速度比歷史上的任何時(shí)候都要快,全站HTTPS正在取得令人驚嘆的進(jìn)展,谷歌在去年公布了一組Chrome瀏覽器的數(shù)據(jù),我們看到HTTPS網(wǎng)站的迅猛增長(zhǎng):
全站 HTTPS 已經(jīng)成為一種趨勢(shì),并將最終成為所有網(wǎng)站的標(biāo)配。
Http協(xié)議更容易發(fā)生流量劫持
1、http易致在線應(yīng)用被劫持
網(wǎng)頁技術(shù)在近些年里有了很大的發(fā)展,但其底層協(xié)議HTTP始終沒有太大的改進(jìn),HTTP是一種使用了20 多年古老協(xié)議。在HTTP 里,一切都是明文傳輸?shù)?,流量在途中可隨心所欲的被控制。而在線使用的WebApp,流量里既有通信數(shù)據(jù),又有程序的界面和代碼,劫持簡(jiǎn)直輕而易舉。因此,劫持網(wǎng)頁流量成了各路黑客們的鐘愛,一種可在任意網(wǎng)頁發(fā)起XSS的入侵方式。
2、HTTP 緩存投毒
HTTP這種簡(jiǎn)單的純文本協(xié)議,幾乎沒有一種簽名機(jī)制,來驗(yàn)證內(nèi)容的真實(shí)性。即使頁面被篡改了,瀏覽器也完全無法得知,甚至連同注入的腳本也一塊緩存起來。但凡具備可執(zhí)行的資源,都可以通過預(yù)加載帶毒的版本,將其提前緩存起來。
3、公共場(chǎng)合使用http,不登陸也會(huì)被劫持
在自己的設(shè)備上,大家都會(huì)記住各種賬號(hào)的登錄狀態(tài),反正只有自己用,也沒什么大不了的。然而,在被劫持的網(wǎng)絡(luò)里,即使瀏覽再平常不過的網(wǎng)頁,或許一個(gè)悄無聲息的間諜腳本已暗藏其中,正偷偷訪問你那登錄著的網(wǎng)頁,操控起你的賬號(hào)了。
4、http狀態(tài)下Cookie 記錄或?yàn)g覽器自動(dòng)填表單,都會(huì)導(dǎo)致賬號(hào)密碼被截獲
http狀態(tài)下,cookie記錄的都是明文的賬號(hào)密碼,被劫持泄露后,即使數(shù)量不多,也能通過社工獲取到用戶的更多信息,最終導(dǎo)致更嚴(yán)重的泄露。
網(wǎng)站實(shí)現(xiàn)Https訪問能有效避免流量劫持
網(wǎng)站實(shí)現(xiàn)Https訪問能有效避免流量劫持,但前提是必須用受信任SSL證書。不同于簡(jiǎn)單的Http代理,HTTPS 服務(wù)需要權(quán)威CA機(jī)構(gòu)頒發(fā)的SSL證書才算有效。自簽證書瀏覽器不認(rèn),而且會(huì)給予嚴(yán)重的警告提示。而遇到“此網(wǎng)站安全證書存在問題”的警告時(shí),大多用戶不明白是什么情況,就點(diǎn)了繼續(xù),導(dǎo)致允許了黑客的偽證書,不受信任的HTTPS 流量因此遭到劫持。
如果重要的賬戶網(wǎng)站遇到這種情況,無論如何都不該點(diǎn)擊繼續(xù),否則大門鑰匙或許就落入黑客之手。
全站實(shí)現(xiàn)Https訪問的重要性
-
情況一:從http頁面跳轉(zhuǎn)訪問https頁面
在 PC 端上網(wǎng)如果首先進(jìn)入的網(wǎng)站是使用不安全的HTTP 協(xié)議。那么在該網(wǎng)站的頁面里注入XSS,屏蔽跳轉(zhuǎn)到 HTTPS 的頁面訪問,用HTTP 取而代之,那么用戶也就永遠(yuǎn)無法進(jìn)入安全站點(diǎn)了。盡管地址欄里沒有出現(xiàn) HTTPS 的字樣,但域名看起來也是正確的,大多用戶都會(huì)認(rèn)為不是釣魚網(wǎng)站,因此也就忽視了。
因此,只要入口頁是不安全的,那么之后的頁面再安全也無濟(jì)于事。
-
情況二:http頁面重定向到https頁面
有一些用戶通過輸網(wǎng)址訪問的,他們輸入了www.example.com 就敲回車進(jìn)入了。然而,瀏覽器并不知道這是一個(gè)HTTPS 的站點(diǎn),于是使用默認(rèn)的 HTTP 去訪問。不過這個(gè)HTTP 版的頁面的確也存在,其唯一功能就是重定向到自己HTTPS 站點(diǎn)上。
劫持流量的中間人一旦發(fā)現(xiàn)有重定向到HTTPS 站點(diǎn)的,于是攔下重定向的命令,自己去獲取重定向后的站點(diǎn)內(nèi)容,然后再回復(fù)給用戶。于是,用戶始終都是在HTTP 站點(diǎn)上訪問,自然就可以無限劫持了。
國(guó)外各大知名網(wǎng)站(PayPal,Twitter,Facebook,Gmail,Hotmail等)都通過Always on SSL(全站https)技術(shù)措施來保證用戶機(jī)密信息和交易安全,防止會(huì)話攻擊和中間人攻擊。
證書頒發(fā)機(jī)構(gòu)起關(guān)鍵
一家證書頒發(fā)機(jī)構(gòu)(如 GlobalSign)的作用是給您簽發(fā)證書并安裝到站點(diǎn)。證書在整個(gè)過程中起著至關(guān)重要的作用,即認(rèn)證。 如果您在地址欄中輸入sslchina.com,然后按回車,當(dāng)頁面加載時(shí),您可以確定您已經(jīng)從sslchina.com加載頁面,并且沒有人試圖模仿我。 瀏覽器驗(yàn)證它收到的證書,以確保它是一個(gè)真正的證書而不是偽造的證書,證明它是由可信任的CA頒發(fā)的,并且該證書是發(fā)給sslchina.com的。 這是瀏覽器在建立安全連接時(shí)執(zhí)行的第一步,如果失敗,則不會(huì)再有任何事情發(fā)生
相關(guān)推薦
近日,艾肯家電網(wǎng)簽約國(guó)內(nèi)知名的CDN網(wǎng)站加速服務(wù)提供商北京快網(wǎng),北京快網(wǎng)將為艾肯家電網(wǎng)提供提全站CDN加速服務(wù)。記者了解到,目前國(guó)內(nèi)比較大的門戶網(wǎng)站為現(xiàn)實(shí)網(wǎng)站的高速訪問,早已使用了CDN網(wǎng)絡(luò)加速。目前,包括騰訊、新浪、搜狐、網(wǎng)易、酷六、紅袖添香等眾多網(wǎng)站都采用了北京快網(wǎng)的CDN網(wǎng)絡(luò)加速服務(wù)這一服務(wù)。據(jù)《中國(guó)互聯(lián)網(wǎng)年度綜合報(bào)告2009-2011》數(shù)據(jù)顯示,預(yù)計(jì)至2011年互聯(lián)網(wǎng)市場(chǎng)規(guī)模將達(dá)到1300億,互聯(lián)網(wǎng)總用戶數(shù)將達(dá)到6億。網(wǎng)民數(shù)量的持續(xù)提升同時(shí)也讓互聯(lián)網(wǎng)服務(wù)發(fā)展如火如荼,視頻、SNS、垂直網(wǎng)站等新興網(wǎng)站層出不窮,在帶來全新商機(jī)的同時(shí),也讓互聯(lián)網(wǎng)帶寬、服務(wù)器等資源捉襟見肘。而CDN服務(wù)提供商
9月29日消息,據(jù)國(guó)外媒體報(bào)道,雅虎董事會(huì)成員、國(guó)際上最大的CDN服務(wù)商Akamai總裁大衛(wèi)·肯尼(DavidKenny)公開表示有意競(jìng)選雅虎CEO。國(guó)際上最大的CDN服務(wù)商Akamai總裁大衛(wèi)·肯尼知情人士透露,肯尼目前還在管理Akamai的業(yè)務(wù),但確定要公開競(jìng)選雅虎CEO。該人認(rèn)為,肯尼對(duì)雅虎內(nèi)部發(fā)生的一切非常清楚,知道自己在干什么。昨天,肯尼曾與雅虎產(chǎn)品團(tuán)隊(duì)工作人員進(jìn)行數(shù)小時(shí)長(zhǎng)談。近日,他還曾與包括私募公司在內(nèi)的雅虎投資方、股東交換了意見。某科技媒體認(rèn)為,肯尼適宜擔(dān)
提起優(yōu)酷,喜歡看網(wǎng)上視頻的人大概沒有不知道的。創(chuàng)辦于2006年的優(yōu)酷,因著“快者為王”的產(chǎn)品理念,以“快速播放,快速發(fā)布,快速搜索”的特性,滿足了互聯(lián)網(wǎng)用戶日益增長(zhǎng)的多元化互動(dòng)需求,從而成為國(guó)內(nèi)視頻網(wǎng)站中的領(lǐng)軍企業(yè)。支持優(yōu)酷實(shí)現(xiàn)快速、優(yōu)質(zhì)用戶體驗(yàn)的,是優(yōu)酷背后強(qiáng)大的數(shù)據(jù)中心和IT技術(shù)能力。據(jù)優(yōu)酷CTO姚鍵介紹,優(yōu)酷每年的數(shù)據(jù)增長(zhǎng)率大概都在50%。為了應(yīng)對(duì)不斷增長(zhǎng)的巨大流量帶來挑戰(zhàn),2010年,優(yōu)酷對(duì)位于北京的主數(shù)據(jù)中心進(jìn)行了改造。簡(jiǎn)化的二層網(wǎng)絡(luò)姚鍵表示,由于優(yōu)酷提供的視頻業(yè)務(wù)對(duì)網(wǎng)絡(luò)設(shè)備提出了時(shí)延小、可大規(guī)模擴(kuò)展的要求,因此對(duì)網(wǎng)絡(luò)交換設(shè)備的選型十分重要??紤]到主數(shù)據(jù)中心的戰(zhàn)略地位,網(wǎng)絡(luò)規(guī)劃設(shè)計(jì)需
本文介紹介紹了10大前沿運(yùn)營(yíng)商級(jí)網(wǎng)絡(luò)技術(shù):GPON,云計(jì)算,云手機(jī),CDN,集裝箱數(shù)據(jù)中心,高壓直流供電,蒸發(fā)式冷卻,風(fēng)光互補(bǔ)基站,RFID。一、GPONGPON技術(shù)發(fā)源于1995年形成的ATMPON(既APON),最早由FSAN標(biāo)準(zhǔn)組織提出,經(jīng)ITU-T指定,2004年形成最終標(biāo)準(zhǔn)。一直與EPON處于競(jìng)爭(zhēng)地位。在亞太地區(qū)一直被壓制,2010年開始發(fā)力,目前新增份額已經(jīng)開始超越EPON。中移動(dòng)專寵GPON,中電信、中聯(lián)通也開始青睞GPON。GPON為運(yùn)營(yíng)商提供了更大的分光比、2倍于EPON的下行帶寬,在FTTH中優(yōu)勢(shì)尤為明顯。中國(guó)移動(dòng)研究院網(wǎng)絡(luò)研究所所長(zhǎng)助理李晗——“GPON的DFB+APD提