上节课HTTPS补充内容
1、MITM中间人攻击
攻击者在你和通信目标(如服务器)之间“悄悄插了一脚”。你原本以为自己是直接和对方对话,实际上所有的数据都先经过了攻击者的中转。
(1)、攻击的实现:
1、拦截:攻击者必须让自己处于通信链路的中间。
常见的手段有:伪造 Wi-Fi(邪恶双子): 在咖啡馆、机场等公共场所,设置一个同名或免费的 Wi-Fi 热点(如 Free Airport Wi-Fi),一旦你连接,你的所有流量就都在他的监控之下;
ARP 欺骗: 在局域网内,攻击者通过伪造地址解析协议数据包,欺骗你的电脑和路由器,让你们以为对方的 MAC 地址(物理地址)其实是攻击者的,从而把数据发给攻击者;
DNS 劫持: 当你输入 www.bank.com 时,攻击者篡改解析结果,把你引向他伪造的钓鱼网站 IP 地址。
2、解密与篡改:仅仅截获数据还不够,现在的数据大多是加密的(HTTPS)。
常见的手段:SSL/TLS 剥离(降级攻击): 强制将安全的 HTTPS 连接降级为不安全的 HTTP,让数据以明文传输;
伪造证书: 攻击者冒充网站向你发送一个伪造的安全证书。此时你的浏览器通常会弹出“您的连接不是私密连接”的警告;
如果用户忽略警告继续访问,攻击者就能在后台解密、查看甚至修改你的账号密码、聊天记录等敏感信息。
(2)、如何防范:
警惕公共 Wi-Fi:
尽量不要连接无密码的公共 Wi-Fi 进行网银、支付或登录重要账号。如果必须使用,建议开启 VPN 加密流量。
绝不忽视证书警告:
如果浏览器提示“证书无效”、“连接不安全”,请立刻关闭页面,不要点击“继续浏览”。这是防御 HTTPS 劫持的最后一道防线。
认准 HTTPS:
访问涉及隐私的网站时,确认地址栏有“https://”前缀和锁形图标。
使用 DNS over HTTPS (DoH):
这可以加密 DNS 查询,防止被劫持重定向。
保持系统更新:
及时修补操作系统和浏览器的漏洞,防止被利用进行 ARP 欺骗等攻击。
2、身份认证核心:CA、数字证书与数字签名
(1)、CA(证书颁发机构)
CA 是一个受信任的第三方机构,负责颁发和管理数字证书。它的主要作用是验证网络上实体(如网站、个人、企业)的身份,并将该身份与其拥有的公钥进行绑定。可以理解为互联网世界的“身份证管理局”。
(2)、数字签名(信息的“防伪 seal”)
可以理解为现实世界中手写签名的数字化版本,它是一段附加在数据单元上的数字串,用于鉴别数字信息。其核心目的是确保信息的真实性、完整性和不可抵赖性。
核心功能:身份证认证、完整性校验、不可抵赖性
工作原理:数字签名主要依赖非对称加密技术和哈希算法来实现。
1、生成摘要→2、加密签名→3、发送数据→4、验证签名→5、比对结果
相关内容:
哈希算法:
哈希算法(Hash Algorithm),也常被称为散列算法或消息摘要算法,可以把它想象成一个特殊的“数字搅拌机”
核心功能:无论你输入的是一段简短的文本、一个巨大的视频文件,还是任意长度的数据,它都能通过特定的数学运算,将其“搅拌”成一段固定长度的、看似随机的字符串(这串字符串就是哈希值)。
独特性质:极快的计算速度(高效性)、单向不可逆(单向性)、雪崩效应(强抗碰撞性)、确定性
一般用在:密码存储、文件完整性校验、区块链、数据结构(哈希表)
(3)、数字证书(网络身份的“电子护照”)
数字证书,通常简称为证书,是一个由权威机构颁发的电子文档,其中包含了拥有者的公钥及相关身份信息。它就像是网络世界中的“身份证”或“护照”,用来解决“公钥是谁的”这个信任问题。
核心作用:在网络通信中,仅有一个公钥是不够的,因为接收方无法确认这个公钥是否真的属于声称的发送方(可能存在中间人攻击,用自己的公钥冒充他人)。数字证书通过一个可信的第三方——证书颁发机构(CA),将用户的公钥与其身份信息(如姓名、组织、域名等)进行绑定,并由CA进行数字签名。这样,接收方就可以通过信任CA来信任该公钥属于证书上标明的拥有者。
与数字签名的关系:数字签名和数字证书是相辅相成的,它们共同构成了公钥基础设施(PKI)的核心,数字签名确保了信息的防伪,而数字证书确保了公钥持有者身份的真实性。两者结合,为网络通信、电子支付、电子合同等场景提供了坚实的信任基础。
一、Web核心构成
1、Web定义
Web(万维⽹)是⽤户通过浏览器访问、基于 HTTP/HTTPS 协议 建⽴连接,可展示⽹⻚、图⽚、视频 等多媒体内容的全球性信息服务系统。
2、Web四大核心
| 组成要素 | 定位 | 核心功能 |
| 客服端(用户侧) | 索取者(请求入口) | 通常指浏览器(如 Chrome、Edge)。它是用户交互的入口,负责发送请求、接收数据并将其渲染成可视化的页面。 |
| 服务器(服务侧) | 提供者(核心处理节点) | 存放在机房里的高性能计算机(如 Nginx、Apache)。它负责接收客户端的请求,处理业务逻辑,并返回相应的资源。 |
| 网络协议(HTTP、HTTPS) | 桥梁(信使/规则) | 客户端与服务器之间的「通信语⾔」,确保数据能正确传递、解析 |
| Web资源(URL) | 访问的核心内容(地址/钥匙) | 服务器存储的各类⽂件/数据,是Web的内容载体。 |
3、Web服务器的定义
Web服务器像互联网世界的“图书管理员”或者“餐厅服务员”,核心职能是存储网页文件(Web资源),并在用户(浏览器(HTTP/HTTPS协议))请求时,将这些文件“端”给用户。Web服务器是一种软件和硬件结合的系统
4、完整Web访问流程
1、用户输入URL
⽤户在浏览器输⼊URL(⽹址),URL经DNS域名解析,转化为服务器的真实IP地 址;
2、建⽴⽹络连接
客户端与服务器的对应IP地址,通过 TCP三次握⼿ 建⽴稳定的⽹络连接;
3、HTTP请求与响应
客户端基于建⽴的连接,发送HTTP/HTTPS请求报⽂;
4、服务器处理
服务器接收请求并解析,处理完成后返回对应的响应报⽂(包含Web资源);
5、浏览器渲染与展示
浏览器接收响应报⽂,解析并渲染内容,展示给⽤户。
二、Web服务器漏洞与安全防护
1、Apache 服务器 常⻅漏洞及安全防护
漏洞成因:Apache的多后缀解析规则缺陷:Apache解析⽂件时,会从右向左识别⽂件后缀,直到识别到 ⾃⼰能解析的合法后缀为⽌,忽略中间不认识的后缀
常见漏洞:路径穿越与目录遍历、代码执行与缓冲区溢出、信息泄露与敏感数据暴露、拒绝服务、HTTP 请求走私等
核心防护:
1、及时更新与版本管理;
2、最小化安装与模块禁用
3、权限分离与降权运行
4、严格的访问控制与防火墙
5、安全配置审计
2、Nginx 服务器 常⻅漏洞及安全防护
Nginx 的漏洞也分为代码层漏洞(官方程序 Bug)和配置层漏洞(管理员配置失误)。很多时候,服务器被攻陷并非 Nginx 本身有 Bug,而是“用错了方法”
常见的漏洞与成因:
| 漏洞 | 成因 | 利用后果 |
| 目录穿越 | 在使用 alias 指令做路径映射时,如果目录名后缺少结尾斜杠(如 /files 而非 /files/),攻击者可通过 ../ 回溯到系统根目录。 | 读取系统敏感文件(如 /etc/passwd) |
| CRLF 注入 | 在配置重定向时,错误地使用了可被解码的变量(如 $ uri 而非 $ request_uri)。攻击者在 URL 中注入 %0d%0a(回车换行),从而注入任意 HTTP 头部。 | 设置恶意 Cookie、反射型 XSS |
| 目录遍历 | 错误开启了 autoindex on; 指令,且未限制访问权限。 | 攻击者能看到目录下所有文件列表,导致源码泄露 |
| 错误解析 | 配置 location ~ \\.php $ 时逻辑不严谨,配合后端 PHP 的 cgi.fix_pathinfo 特性,导致非 PHP 文件(如图片)被当作 PHP 代码执行。 | 上传 Webshell,获取服务器权限 |
安全防护:
1、 严格审查 Nginx 配置文件
2、及时升级与最小化安装
3、运行环境降权与隔离
3、IIS 服务器 常⻅漏洞及安全防护
漏洞成因:IIS6.0 存在两⼤解析缺陷,均为原⽣解析逻辑问题,⽆需额外配置即可触发,是IIS最核⼼的⾼ 危漏洞:
ⅰ. 分号截断解析:IIS6.0 解析⽂件时,会忽略⽂件名中「;」后⾯的所有内容。例如: test. asp;.jpg 会被解析为 test.asp 并执⾏ASP脚本;
ⅱ. 特殊后缀解析:IIS6.0 默认对 .asa、.cer、.cdx 这3个后缀的⽂件,当作ASP脚本解 析执⾏,这3个后缀常被攻击者利⽤绕过上传过滤。
安全风险:
a. 攻击者可上传 xxx.asp;.jpg 或 xxx.asa 这类⽂件,轻松绕过⽹站的上传⿊名单(如 禁⽌.asp后缀);
b. 恶意ASP脚本执⾏后,可完全控制Windows服务器,获取管理员权限、窃取数据库、植⼊后 ⻔;
c. IIS6.0在企业中仍⼤量使⽤,漏洞利⽤⽆⻔槛,危害等级:极⾼危。
常见漏洞与成因:idq.dll / .ida / .idq 漏洞 (CVE-2001-0500)、WebDAV / FrontPage 扩展漏洞、短文件名泄露、FTP 服务信息泄露 (CVE-2010-2730等)等
安全防护:删除危险的 ISAPI 映射、关闭 WebDAV、禁用危险 HTTP 动词、禁用父路径、NTFS 权限隔离、应用程序池降权、开启 URLScan / 请求筛选、定期审计日志、文件完整性监控
