- 1、原创力文档(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。。
- 2、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载。
- 3、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
- 4、该文档为VIP文档,如果想要下载,成为VIP会员后,下载免费。
- 5、成为VIP后,下载本文档将扣除1次下载权益。下载后,不支持退款、换文档。如有疑问请联系我们。
- 6、成为VIP后,您将拥有八大权益,权益包括:VIP文档下载权益、阅读免打扰、文档格式转换、高级专利检索、专属身份标志、高级客服、多端互通、版权登记。
- 7、VIP文档为合作方或网友上传,每下载1次, 网站将根据用户上传文档的质量评分、类型等,对文档贡献者给予高额补贴、流量扶持。如果你也想贡献VIP文档。上传文档
查看更多
SSLTLS体系结构协议 SSLTLS协议安全性分析.ppt
执行步骤 收发双方通过交换信息申明本方推荐或可以接受的密码算法,据此协商一个算法和参数集 交换必要的秘密值,并基于它生成密钥等参数 交换或发送公钥证书 采用必要的措施验证握手过程的完整性和可靠性 * 一般仅包含客户端对服务器身份的验证,在web应用中大量使用。 1.发送ClientHello消息,包括客户端推荐的密码算法标示、参数与一个在密钥管理协商中协议需要的一个随机数。2.服务器以三条消息响应:ServerHello消息,它包括服务器向客户端发送的一个随机数,然后发送Certeficate消息,它包含服务器的公钥证书,再发送ServerHelloDone消息,标示 响应完毕3.客户端收到响应后,对服务器的公钥证书进行验证,通过后,向服务器发送以下3条信息完成过手过程,ClientKeyExchange包含用服务器公钥加密的一个密钥,它的生成参照了双方互发的随机值等信息,用于建立加密数据连接,ChangeCipherSpec表示客户端已按商定的算法更改了加密策略,以后发送的数据都将用商定的算法、参数和密钥加密,Finished表示完成握手过程。4。随后服务器也向客户端发送ChangeCipherSpec消和Finished表示query。 双方通过发送Close_Notify消息结束本次TLS连接。 应用:基于Web的如输入口令、银行账户或信用卡号等信息。在需要输入口令等信息时,浏览器开始采用基于SSL/TLS的HTTPS协议,就是基于以上考虑进行的。 * 不同的是,服务器通过发送Certifiate消息向用户索取公钥证书,并通过发送CertificateVerify消息向服务器证明这个消息的发送端是先前与服务器交互的一方,其中包含以前双方所发送随机数等数据的数字签名。适用于对安全性能要求较高的场合。 * 如上所述,这种方式的SSL劫持根本无法从服务器端检测出来,因为在服务器开来,这只是与客户端的正常通信,它无法辨识是从代理来与客户端通信。不过我们还是可以从客户端的角度来检测和抵御这种类型的攻击。 使用HTTPS确保安全连接- 当你执行上诉描述的攻击时,攻击破坏了连接的安全性,这种安全性在浏览器中有所反映。这意味着如果你登录网上银行时,发现只是标准的HTTP连接,那么很有可能正受到攻击。不管你使用何种浏览器,你都要确保你知道如何识别安全连接与不安全连接。 将网上银行保存为主页-攻击者拦截家庭网络比拦截工作网络的可能性更低,这并不是因为家庭电脑更加安全(实际上,家庭电脑更加不安全),而是因为家庭网络中往往只有一两台电脑,除非家庭成员发动内部攻击。在公司网络中,你无法知晓网络情况或者分公司网络情况,所以潜在攻击源更多。会话劫持最大的目标之一就是网上银行,但是其他任何个人信息都有可能被劫持。 确保内部机器的安全 - 这种类型的攻击大多数都是从网络内部发动攻击的,如果你的网络设备很安全,那么那些被感染主机被利用发动会话劫持攻击的可能性就很小。 * * * SSL/TLS协议 姓名:张启明 内容 SSL/TLS概述 SSL/TLS体系结构与协议 SSL/TLS协议的安全性分析 SSL/TLS协议的应用 SSL/TLS协议概况 1994年Netscape开发了SSL(Secure Socket Layer)协议,专门用于保护Web通讯 版本和历史 1.0,不成熟 2.0,基本上解决了Web通讯的安全问题 3.0,1996年发布,增加了一些算法,修改了一些缺陷 TLS 1.0(Transport Layer Security, 也被称为SSL 3.1),1997年IETF发布了Draft 1999年,发布RFC 2246(The TLS Protocol v1.0) SSL/TLS协议概况 协议的设计目标 为两个通讯个体之间提供保密性和完整性(身份认证) 互操作性、可扩展性、相对效率 协议的使用 SSL/TLS协议概况 凡是支持TLS协议的网页,都以https://作URL的开头 SSL/TLS结构 协议分为两层 底层:TLS记录协议 上层:TLS握手协议、TLS更改密码说明协议、TLS警告协议 SSL/TLS工作原理 采用握手协议建立客户与服务器之间的安全通道,该协议包括双方的相互认证,交换密钥参数 采用警告协议向对端指示其安全错误 采用更改密码说明协议改变密码参数 采用记录协议封装以上三种协议或应用层数据(记录类型20=改变密码规格,21=警告,22=握手,23=应用层数据) SSL/TLS协议功能 客户对服务器的身份认证 TLS服务器允许客户的浏览器使用标准的公钥加密技术和一些可靠的认证中心(CA)的证书,来确认服务器的合法性。 服务器对客户的身份认证 也可通过公钥技术和证书进行认证,也可通过用户名,pas
您可能关注的文档
最近下载
- 2025福建福州市马尾区民政局招聘社会救助协管员2人考试备考题库及答案解析.docx VIP
- 2025福建福州市马尾区民政局招聘社会救助协管员2人笔试参考题库附答案解析.docx VIP
- 2025福建福州市马尾区民政局招聘社会救助协管员2人笔试备考题库及答案解析.docx VIP
- FuTURE论坛:2020 5G毫米波技术白皮书.pdf VIP
- 私法中的人_11309198.pdf VIP
- 龟兹壁画中的乐舞研究.pdf VIP
- 工地现场安全资料制度十三盒资料.docx VIP
- 标准图集-07FK02-防空地下室通风设备安装.pdf VIP
- 2012年初中中考总成绩.xls VIP
- 36世纪龟兹佛教艺术及其东传研究.pdf VIP
文档评论(0)