gpt4 book ai didi

encryption - 未加密的 SSL 协议(protocol)?

转载 作者:太空宇宙 更新时间:2023-11-03 12:42:52 25 4
gpt4 key购买 nike

是否可以通过未加密的 https 发送消息?例如,要求进行证书验证和授权,但不加密通过套接字发送的实际数据?

最佳答案

是的,TLS 和 SSL 支持“非加密”模式。所讨论的特定客户端和服务器是否配置为启用是一个单独的问题。

虽然不太可能,但服务器可能会默认启用这些密码套件之一。更有可能的是,服务器默认启用弱密码套件(如“导出”级基于 DES 的套件)。这就是为什么你应该仔细检查服务器的密码套件白名单,以及 leave only a few trusted, widely-supported algorithms.

您可以使用 TLS_RSA_WITH_NULL_SHA 密码套件等来保护流量的真实性和完整性,无需加密。

本例中的“RSA”是指 key 交换算法,而“SHA”是指用于保护流量不被篡改的消息认证算法。 “NULL”是加密算法,或者在这种情况下,缺少加密。

重要的是要认识到,流量虽然未加密,但已捆绑在 SSL 记录中。客户端和服务器必须启用 SSL。

如果您正在寻找一种降压解决方案,其中一些数据通过 SSL 进行交换,然后 SSL 关闭但应用程序流量继续,这也是可能的,但请记住,它绝对不能为明文流量提供安全性;它可以被攻击者篡改。因此,例如,使用 SSL 进行身份验证,然后降级到“明文”协议(protocol)以接收使用通过 SSL 协商的身份验证的命令是不安全的。

关于encryption - 未加密的 SSL 协议(protocol)?,我们在Stack Overflow上找到一个类似的问题: https://stackoverflow.com/questions/1930108/

25 4 0
Copyright 2021 - 2024 cfsdn All Rights Reserved 蜀ICP备2022000587号
广告合作:1813099741@qq.com 6ren.com