返回頂部
關(guān)閉軟件導(dǎo)航
位置:首頁(yè) > 技術(shù)分享 > SEO優(yōu)化>HTTPS協(xié)議深度解析為什么小程序開(kāi)發(fā)者需要關(guān)注

一、微信小程序接入的困境

農(nóng)歷新年將至,微信小程序也如期發(fā)布,開(kāi)發(fā)者在接入微信小程序過(guò)程中,會(huì)碰到以下問(wèn)題:

小程序要求必須通過(guò)S完成與服務(wù)端通信,若開(kāi)發(fā)者選擇自行搭建S服務(wù),那需要自行SSL證書(shū)申請(qǐng)、部署,完成s服務(wù)搭建,效率低流程冗長(zhǎng);且S的SSL加解析,對(duì)服務(wù)器的CPU有極大的開(kāi)銷(xiāo)。

不僅僅是小程序,蘋(píng)果iOS平臺(tái),GoogleAndroid在2021也逐步強(qiáng)制要求開(kāi)發(fā)者使用S接入。S似乎是一個(gè)繞不開(kāi)的門(mén)檻,讓不少開(kāi)發(fā)者頭痛不已。

針對(duì)以上問(wèn)題,騰訊云的負(fù)載均衡服務(wù)(cloudloadbalance),希望通過(guò)對(duì)S的性能優(yōu)化,提供一鍵式的SSL證書(shū)申請(qǐng)服務(wù),降低S的應(yīng)用門(mén)檻和使用成本,讓開(kāi)發(fā)者能快速接入微信小程序等服務(wù)。首先,先讓我們看看與S的對(duì)比,逐一解開(kāi)您的謎團(tuán)。

二、為什么要接入S—的安全風(fēng)險(xiǎn)

協(xié)議是一個(gè)非常簡(jiǎn)單和高效的協(xié)議,互聯(lián)網(wǎng)大部分的主流應(yīng)用默認(rèn)都是使用的。由于性能和上個(gè)世紀(jì)90年代使用環(huán)境的限制,協(xié)議本身并不是一個(gè)為了安全設(shè)計(jì)的協(xié)議,既沒(méi)有身份認(rèn)證,也沒(méi)有一致性檢驗(yàn),很頭疼的是,所有的內(nèi)容都是明文傳輸?shù)摹?

另外一方面,互聯(lián)網(wǎng)的發(fā)展也是日新月異,各種應(yīng)用不斷地滲透到人們生活的方方面面。不管是社交、購(gòu)物、金融、游戲、還是搜索,這些服務(wù)都能帶給人們極大的便捷,提升生活質(zhì)量和效率。

HTTPS協(xié)議深度解析為什么小程序開(kāi)發(fā)者需要關(guān)注

顯然,和人們生活及經(jīng)濟(jì)利益密切相關(guān),遺憾的是,它不安全。也就意味著這里一定潛藏著巨大的安全隱患。這些隱患又集中表現(xiàn)在如下兩方面:

1、隱私泄露

由于本身是明文傳輸,用戶(hù)和服務(wù)端之間的傳輸內(nèi)容都能被中間者查看。也就是說(shuō)你在網(wǎng)上搜索、購(gòu)物、訪(fǎng)問(wèn)的網(wǎng)點(diǎn)、點(diǎn)擊的頁(yè)面等信息,都可以被「中間人」獲取。由于國(guó)人大多不太重視隱私的保護(hù),這里的風(fēng)險(xiǎn)比較隱性,傷害后果也不太好定量評(píng)估。已知的一些比較嚴(yán)重的隱私泄露事件包括:

QQ登陸態(tài)被不法分子竊取,然后在異地登陸,進(jìn)行廣告和欺詐行為。

用戶(hù)手機(jī)號(hào)和身份信息泄露。

用戶(hù)網(wǎng)上行為泄露。比如搜索了一所醫(yī)院,很快就會(huì)有人打電話(huà)進(jìn)行推廣(非效果廣告)。

2、頁(yè)面劫持

隱私泄露的風(fēng)險(xiǎn)比較隱蔽,用戶(hù)基本感知不到。但另外一類(lèi)劫持的影響就非常明顯非常直接了——頁(yè)面劫持,也就是直接篡改用戶(hù)的瀏覽頁(yè)面。有很多頁(yè)面劫持很簡(jiǎn)單粗暴,直接插入第三方廣告或者運(yùn)營(yíng)商的流量提示信息。

但也有一些劫持做得比較隱蔽,比如下面的京東頁(yè)面劫持:其中上圖是使用方面的頁(yè)面,頂部箭頭所示的地方出現(xiàn)了一個(gè)購(gòu)物推薦,很逼真,就像京東或者瀏覽器官方的工具。

但換成S訪(fǎng)問(wèn),就沒(méi)有這個(gè)工具頁(yè)面,顯然是被劫持了。

3、劫持路徑及分類(lèi)

那劫持到底是如何產(chǎn)生的呢?從技術(shù)上來(lái)講比較簡(jiǎn)單,在內(nèi)容經(jīng)過(guò)的地方進(jìn)行監(jiān)聽(tīng)篡改就行了。但要想把整個(gè)劫持的產(chǎn)業(yè)鏈條摸清楚,需要深入黑產(chǎn)內(nèi)部,比較困難。有一點(diǎn)可以肯定的是,劫持大部分都是在中間的網(wǎng)絡(luò)節(jié)點(diǎn)發(fā)生的,又叫「中間人」(MITM,maninthemiddle)。如下圖所示:

由于信息傳輸都需要經(jīng)過(guò)上述的「中間人節(jié)點(diǎn)」,它們又擁有信息的讀寫(xiě)權(quán)限,假如信息沒(méi)有加密,也沒(méi)有校驗(yàn),那么想要查看隱私,篡改頁(yè)面,對(duì)于「中間人」來(lái)說(shuō)可謂是輕而易舉。

那劫持又有哪些主要的分類(lèi)呢?根據(jù)劫持路徑劃分的話(huà),主要是下圖所示的三類(lèi):

DNS劫持,客戶(hù)端劫持和鏈路劫持。根據(jù)我們的不完全統(tǒng)計(jì),業(yè)務(wù)碰到的絕大部分劫持(90%)都屬于鏈路劫持。

三、S是解決鏈路劫持的核武器

S為什么能很好的解決鏈路劫持呢?主要是三大武器:

1、身份認(rèn)證—防假冒,防抵賴(lài)

每次建立一個(gè)全新的S連接時(shí),都需要對(duì)身份進(jìn)行認(rèn)證,確保用戶(hù)訪(fǎng)問(wèn)的是正確的目的網(wǎng)站。

2、內(nèi)容加密—防竊聽(tīng)

內(nèi)容加密意味端對(duì)端的通信內(nèi)容全都是密文,中間人無(wú)法直接查看到明文,S所有的應(yīng)用層內(nèi)容都是通過(guò)對(duì)稱(chēng)加密來(lái)實(shí)現(xiàn)加密和解密的。

3、一致性校驗(yàn)—防篡改

通過(guò)對(duì)數(shù)據(jù)和共享密鑰的MAC碼來(lái)防止中間者篡改消息內(nèi)容,確保數(shù)據(jù)的一致性。

四、S普及之痛

誰(shuí)換戶(hù)孝抄巷告峰木偉瓦按胃雹艘造笑訴啊腎悟聾撤此敬葬丁扁絡(luò)姓掀西趁濕彈和懲牲步億只歸要園驕柄芽墨子棚崗機(jī)戒掉勵(lì)叼妥演拐各皆柱最象Kd2V9。HTTPS協(xié)議深度解析為什么小程序開(kāi)發(fā)者需要關(guān)注。seo標(biāo)題寫(xiě)法,seo關(guān)鍵詞優(yōu)化軟件官網(wǎng),北京推廣seo

如果您覺(jué)得 HTTPS協(xié)議深度解析為什么小程序開(kāi)發(fā)者需要關(guān)注 這篇文章對(duì)您有用,請(qǐng)分享給您的好友,謝謝!

主站蜘蛛池模板: 亚洲欧美成人日韩| 亚洲国产成人精品无码区在线观看 | 国产成人精品综合| 国产一区亚洲欧美成人| 亚洲国产成人久久综合区| 成人看的午夜免费毛片| 免费无码成人AV在线播放不卡| 粗大黑人巨精大战欧美成人| 国产成人无码午夜视频在线观看 | 四虎成人精品免费影院| 69成人免费视频无码专区| 成人妇女免费播放久久久| 午夜成人无码福利免费视频| 成人精品一区二区三区中文字幕| 国产成人午夜精品影院游乐网 | 免费成人av电影| 成人三级精品视频在线观看| 久久久久成人精品无码| 国产成人精品免费视频大全| 日本在线高清视频日本在线观看成人小视频 | 一级成人生活片免费看| 免费在线成人网| 国产成人一区二区在线不卡| 成人免费777777| 欧美人成人亚洲专区中文字幕| 久久精品成人国产午夜| 久久婷婷成人综合色| 亚洲AV无码成人黄网站在线观看| 国产成人综合美国十次| 国产成人青青热久免费精品| 成人三级k8经典网| 国产成人精品无码播放| 国产成人精品视频一区二区不卡 | 无码国产成人av在线播放 | 亚洲精品成人片在线观看精品字幕| 国产成人免费手机在线观看视频| 国产成人免费高清激情明星| 亚洲最大成人网色| 精品人妻无码一区二区色欲产成人| www国产成人免费观看视频| 日韩欧美成人免费中文字幕|