网站是否该启用https,来看看正方观点和反方观点

正方观点:具有更好的加密性能,避免用户信息泄露,复杂的传输方式,降低网站被劫持的风险;反方观点:降低用户访问速度,增加服务器的计算资源消耗

网站是否该启用https,来看看正方观点和反方观点

我们对于做不做HTTPS网站这一问题进行了相关调研。

HTTPS是什么

https(全称:hyper Text Transfer Protocol over Secure Socket Layer),是以安全为目标的HTTP通道,简单讲是HTTP的安全版。即HTTP下加入SSL层,HTTPS的安全基础是SSL,因此加密的详细内容就需要SSL。 HTTPS存在不同于HTTP的默认端口及一个加密/身份验证层(在HTTP与TCP之间)。这个系统提供了身份验证与加密通讯方法。现在它被广泛用于万维网上安全敏感的通讯,例如交易支付方面。

传统的HTTP模式,存在着大量的灰色中间环节,相关信息很容易被窃取,但HTTPS却是通过认证用户与服务器,将数据准确地发送到客户机与服务器,并采用加密方式以防数据中途被盗取,大大降低了第三方窃取信息、篡改冒充身份的风险。

HTTPS安全原理解析

https主要由有两部分组成:http + SSL / TLS,也就是在HTTP上又加了一层处理加密信息的模块。服务端和客户端的信息传输都会通过TLS进行加密,所以传输的数据都是加密后的数据。HTTPS与HTTP的原理区别可以观察下

HTTP工作原理:

①客户端的浏览器首先要通过网络与服务器建立连接,该连接是通过TCP来完成的,一般TCP连接的端口号是80。 建立连接后,客户机发送一个请求给服务器,请求方式的格式为:统一资源标识符(URL)、协议版本号,后边是MIME信息包括请求修饰符、客户机信息和许可内容。

② 服务器接到请求后,给予相应的响应信息,其格式为一个状态行,包括信息的协议版本号、一个成功或错误的代码,后边是MIME信息包括服务器信息、实体信息和可能的内容。

HTTPS的工作原理:

①. 客户端将它所支持的算法列表和一个用作产生密钥的随机数发送给服务器;

②. 服务器从算法列表中选择一种加密算法,并将它和一份包含服务器公用密钥的证书发送给客户端;该证书还包含了用于认证目的的服务器标识,服务器同时还提供了一个用作产生密钥的随机数;

③. 客户端对服务器的证书进行验证(有关验证证书,可以参考数字签名),并抽取服务器的公用密钥;然后,再产生一个称作pre_master_secret的随机密码串,并使用服务器的公用密钥对其进行加密(参考非对称加/解密),并将加密后的信息发送给服务器;

④. 客户端与服务器端根据pre_master_secret以及客户端与服务器的随机数值独立计算出加密和MAC密钥(参考DH密钥交换算法)。

⑤. 客户端将所有握手消息的MAC值发送给服务器;

⑥. 服务器将所有握手消息的MAC值发送给客户端。

HTTPS的优点与缺点

根据案例反馈,目前HTTPS的优缺点主要分布在三方面:

HTTPS的优点:

安全性方面

在目前的技术背景下,HTTPS是现行架构下最安全的解决方案,主要有以下几个好处:

1、使用HTTPS协议可认证用户和服务器,确保数据发送到正确的客户机和服务器;

2、HTTPS协议是由SSL+HTTP协议构建的可进行加密传输、身份认证的网络协议,要比http协议安全,可防止数据在传输过程中不被窃取、改变,确保数据的完整性。

3、HTTPS是现行架构下最安全的解决方案,虽然不是绝对安全,但它大幅增加了中间人攻击的成本。

HTTPS的缺点:

技术方面

1、相同网络环境下,HTTPS协议会使页面的加载时间延长近50%,增加10%到20%的耗电。此外,HTTPS协议还会影响缓存,增加数据开销和功耗。

2、HTTPS协议的安全是有范围的,在黑客攻击、拒绝服务攻击、服务器劫持等方面几乎起不到什么作用。

3、最关键的,ssl 证书的信用链体系并不安全。特别是在某些国家可以控制 CA 根证书的情况下,中间人攻击一样可行。

成本方面

1、SSL的专业证书需要购买,功能越强大的证书费用越高。个人网站、小网站可以选择入门级免费证书。

2、ssl 证书通常需要绑定 固定IP,为服务器增加固定IP会增加一定费用;

3、https 连接服务器端资源占用高较高多,相同负载下会增加带宽和服务器投入成本;

既然HTTPS有这么多缺点,那是不是就不该做呢,当然不是的,随着技术的发展很多缺点是可以优化和弥补的。比如:

打开速度问题完全可以通过CDN加速解决,很多IDC也在着手推出免费证书和一站式HTTPS搭建服务,HTTPS成本在未来将会大大缩小!

我们到底要不要做HTTPS?

调研中发现,大多数人对HTTPS持观望态度,他们对HTTPS安全性是认可的,但是从各个层面进行考虑后,做出了目前不做HTTPS网站的决定,主要有以下两种观点:

正方观点

1、HTTPS具有更好的加密性能,避免用户信息泄露;

2、HTTPS复杂的传输方式,降低网站被劫持的风险;

3、搜索引擎已经全面支持HTTPS抓取、收录,并且会优先展示HTTPS结果;

4、从安全角度来说个人觉得要做HTTPS,不过HTTPS可以采用登录后展示;

5、HTTPS绿锁表示可以提升用户对网站信任程度;

6、基础成本可控,证书及服务器已经有了成型的支持方案;

7、网站加载速度可以通过cdn等方式进行弥补,但是安全不能忽略;

8、HTTPS是网络的发展趋势,早晚都要做;

9、可以有效防止山寨、镜像网站;

反方观点

1、HTTPS会降低用户访问速度,增加网站服务器的计算资源消耗;

2、目前搜索引擎只是收录了小部分HTTPS内容,应该保持观望制度;

3、HTTPS需要申请加密协议,增加了运营成本;

4、百度目前对HTTPS的优先展现效果不明显,谷歌较为明显;

5、技术门槛较高,无从下手;

6、目前站点不涉及私密信息,无需HTTPS;

7、兼容性有待提升,如robots不支持/联盟广告不支持等;

8、HTTPS网站的安全程度有限,该被黑还是被黑;

9、HTTPS维护比较麻烦,在搜索引擎支持HTTP的情况,没必要做HTTPS;

HTTPS的数据加密性:

HTTPS中数据的保密性主要是通过加密完成的。加密算法一般分为两种,一种是非对称加密(也叫公钥加密),另外一种是对称加密(也叫密钥加密)。

HTTPS使用非对称加解密主要有两个作用,一个是密钥协商,另外可以用来做数字签名。所谓密钥协商简单说就是根据双方各自的信息计算得出双方传输内容时对称加解密需要使用的密钥。如下

对称加密就是加密和解密都使用的是同一个密钥。如下

HTTS多次握手和复杂的加密机制有效的加大了网站的安全性,加密机制与认证机制可以减少网站被劫持和假冒的风险!

本文来自投稿,不代表【】观点,发布者:【

本文地址: ,如若转载,请注明出处!

举报投诉邮箱:253000106@qq.com

(0)
打赏 微信扫一扫 微信扫一扫 支付宝扫一扫 支付宝扫一扫
上一篇 2024年5月4日 05:30:11
下一篇 2024年5月4日

相关推荐

  • 骗子盯上了留学生的家庭,来看看这起案件

    某一天,张女士突然接到了一个电话,被告知儿子在国外涉及了刑事案件,并清楚地说出了儿子的名字和学校等信息,立即打电话跟儿子核实,但怎么都打不通 最近,央视报道了这样一则新闻:一些不法分子的诈骗剧本升级,将目光投向了有留学生的家庭。 新闻中,张女士的儿子在海外留学,由于儿子学习繁忙,母子俩并不是每天都联系。 某一天,张女士突然接到了一个电话,被告知儿子在国外涉及…

    2024年5月7日 用户投稿
    5800
  • 网页设计时拟物化设计的支持者和反对者的观点

    网页设计采用拟物化设计有什么优点和缺点,支持者:具有立体感更贴近用户的习惯,易于保持风格一致;反对者:影响加载速度,低配设备可能会出现卡顿 拟物化设计1 支持和反对拟物化风格进行页面设计的原因 支持 拟物化设计2 1、具有立体感,让页面设计在交互方面更贴近用户,比如阴影的运用,用户一眼就可以知道是否能够被点击; 2、有比较详尽而明确的参考,不需要设计师去猜测…

    2024年5月7日 用户投稿
    4400
  • 博客真的没有网站好吗,谈我的3个观点

    网站结构:很多人会说你用的是博客程序,我用的是网站,博客程序就是不行;内容:专题网站也是某一领域的精华文章提炼;比较排名:不要被一些说法误导 今天看到群里讨论博客跟论坛的权重那个高?有人说博客现在已经没有了以前的那种效果,甚至已经没用了,在写这篇文章之前也想参考一下是否有朋友写过相关的文章,以及看下他们是怎么看待博客外链接的效果的。没有找到相关的文章,还是我…

    2024年5月6日
    5300
  • 地方性的SEO博客的运营,我的4个观点

    提高自己:这个我感觉是最重要的一个方面;交流平台:博客最重要的一个信息平台或者交流平台;扩大影响:你的影响力就会潜移默化的提升起来;博客盈利 很多站长都有自己的SEO地方博客,一般是以搜索引擎优化(SEO)结合搜索引擎营销(SEM)为主,另外配合一些诸如SEO工具、SEO资源或者SEO书籍等一些方面,对于很多刚接触SEO的新手而言,通过这些博客确实能学到很多…

    2024年5月6日
    4900
  • 我的观点:先SEO后用户体验

    我自己就是从事SEO这一行的,深知SEO是必不可少的。而用户体验,亦是一个优秀的网站不可或缺的。对于两者我认为先后顺序是:先SEO后用户体验 自从我接触SEO以来,SEO和用户体验这两者就一直没办法和平共处,找到一个平衡点,关于这两者的话题也一直不断。 有的人说用户体验重要,只有用户喜欢自己的网站用户才会常来,这样才能留住客户,所以就采用一些手法来提升用户的…

    2024年5月6日
    4400
  • 关于论坛签名的外链是否有用的3种观点

    第一种:搜索引擎会K掉签名站点;第二种:搜索引擎给予签名站点的权重很低;第三种:签名带越少链接外链效果越好:这个观点有一点道理,但是太片面了 论坛签名的链接相信很多站长都知道,论坛签名以其简便易行迅速成为seoer们最主要的外链来源,从签名有的那一刻起,有用和无用的争吵就没有停息过,说无用的大体分为如下的几个方面,我就逐个分析,见笑了 。 第一种观点:搜索引…

    2024年5月5日
    5100
  • 来看看大站的专题页面是如何设计的

    写一个关于主题的简介:各大专题页我们都能看到这样一个简介;链接的相关内容页越多越好; 做SEO的兄弟都知道,百度非常喜欢专题页,专题页就是所有关于一个主题内容的类聚,其本质就和TAGS一样,只是操作性上比TAGS更人性化一些,一般来说,专题页的用户体验都比较好,专题都是围绕一个主题的所有内容都面面俱到,用户需要的内容绝大部分都能在专题上找到,那么如何对专题页…

    用户投稿 2024年5月5日
    4900
  • 很多网站优化新手将一些错误观点当做真理

    权重与收录速度;典型错误思想:收录快 权重高;新增内容;高价值的资源;具有一定受众;错误思想:原创内容 有价值内容;链接交换条件:权重?PR 不知不觉,搞seo已经是第四个年头了,混在道上,难免会有一些新人来咨询些问题,但是笔者发现很多新人在拿着着一些错误的观点当真理,以至于最终陷入了不能解释的问题,来咨询我,我都有给他们讲解好久,今天准备把这些东西写一下,…

    2024年5月4日
    5100
  • 评某文章作者提出的一些错误的SEO观点

    SEO人没有忽悠风行,SEO更多的用心与专心;SEO是内容为王,用户体验为皇;恶意述评的不是SEO;友链无情意义远大,必不是为了链接而友情 最近,在行业网站中看到了一篇《SEO的几大罪行》的文章,文中的所思所写令我感触很深。我必不是认同他的观点,只是在感叹,为什么SEO会被人评价成这样?到底是什么原因导致?而且目前有非常多的人在从事SEO,我不明白一个人要对…

    2024年5月4日
    4500
  • 这些SEO观点是错误的,请广大站长知悉

    pr低和网站pr高互链,网站pr低的肯定占便宜;快照倒退表示降权;内容不更新,排名会下降;网站收录越多,排名就越好;网站权重越高,排名就越好 今天在站长网上看到一篇文章《分析百度快照的意义》,里面举例说明快照对我们来说是没有什么作用,我很有感触。很多站长在做SEO的时候,从来没有通过自己的验证,就盲目的赞同别人的说法。其实有很多地方,大家多多少少都存在一些错…

    2024年5月4日
    4000

发表回复

登录后才能评论



关注微信