1、HTPPS和HTTP的概念

  • HTTPS
    • (全称:Hypertext Transfer Protocol over Secure Socket Layer),是以安全为目标的HTTP通道,简单讲是HTTP的安全版。
    • 即HTTP下加入SSL层,HTTPS的安全基础是SSL,因此加密的详细内容就需要SSL。
    • 它是一个URI scheme(抽象标识符体系),句法类同http:体系。用于安全的HTTP数据传输。
    • https:URL表明它使用了HTTP,但HTTPS存在不同于HTTP的默认端口及一个加密/身份验证层(在HTTP与TCP之间)。
    • 这个系统的最初研发由网景公司进行,提供了身份验证与加密通讯方法,现在它被广泛用于万维网上安全敏感的通讯,例如交易支付方面。
  • HTTP
    • 超文本传输协议 (HTTP-Hypertext transfer protocol) 是一种详细规定了浏览器和万维网服务器之间互相通信的规则,通过因特网传送万维网文档的数据传送协议。

2、HTTPS和HTTP的区别

  • https协议需要到ca申请证书,一般免费证书很少,需要交费。
  • http是超文本传输协议,信息是明文传输;https 则是具有安全性的ssl加密传输协议。两者是完全不同的连接方式。
  • 端口也不一样。http是80,https是443。
  • http的连接很简单,是无状态的;HTTPS协议是由SSL+HTTP协议构建的可进行加密传输、身份认证的网络协议,要比http协议安全。
  • HTTPS解决的问题:
    • 1 、信任主机的问题。
      • 采用https 的server 必须从CA 申请一个用于证明服务器用途类型的证书. 改证书只有用于对应的server 的时候,客户度才信任次主机. 所以目前所有的银行系统网站,关键部分应用都是https 的. 客户通过信任该证书,从而信任了该主机. 其实这样做效率很低,但是银行更侧重安全. 这一点对我们没有任何意义,我们的server ,采用的证书不管自己issue 还是从公众的地方issue, 客户端都是自己人,所以我们也就肯定信任该server.
    • 2 、通讯过程中的数据的泄密和被窜改
      • 一般意义上的https,就是 server 有一个证书.
        • a) 主要目的是保证server 就是他声称的server,这个跟第一点一样。
        • b) 服务端和客户端之间的所有通讯,都是加密的。
          • i、具体讲,是客户端产生一个对称的密钥,通过server 的证书来交换密钥。一般意义上的握手过程。
          • ii、这样下来所有的信息往来就都是加密的。第三方即使截获,也没有任何意义。因为他没有密钥。当然窜改也就没有什么意义了
      • 少许对客户端有要求的情况下,会要求客户端也必须有一个证书。
        • a) 这里客户端证书、其实就类似表示个人信息的时候。除了用户名/密码,还有一个CA 认证过的身份,应为个人证书。一般来说上别人无法模拟的,所有这样能够更深的确认自己的身份。
        • b) 目前少数个人银行的专业版是这种做法,具体证书可能是拿U盘作为一个备份的载体。
      • HTTPS 一定是繁琐的。
        • a) 本来简单的http协议,一个get一个response。 由于https 还要密钥和确认加密算法的需要,单握手就需要6/7 个往返。
          • i、任何应用中,过多的round trip 肯定影响性能。
        • b) 接下来才是具体的http协议,每一次响应或者请求,都要求客户端和服务端对会话的内容做加密/解密。
          • i、尽管对称加密/解密效率比较高,可是仍然要消耗过多的CPU,为此有专门的SSL 芯片.。如果CPU 信能比较低的话,肯定会降低性能,从而不能serve 更多的请求。
          • ii、加密后数据量的影响。所以,才会出现那么多的安全认证提示。

HTTPS网站对百度和谷歌SEO有什么影响?

  • https对google是没有丝毫影响的,不管是排名或者是收录。
  • 百度只收录http,尽管做了301跳转。所以在baidu就明显行不通了,完全不收录https的站点,更别说排名。

参考:HTTPS和HTTP的概念和区别

以上文章来自:黄卉 , https://huanghui8030.github.io/js/https.html