像把寄出的内容装进受保护的信封
浏览器打开网页、发送表单,都会与网站交换信息。普通HTTP规定双方怎样请求和回应;HTTPS再用TLS等安全机制保护交换过程。先理解作用即可,不必先学这些缩写的技术细节。
例如你向网站提交一段文字,HTTPS能帮助防止网络途中第三方直接读到和修改这段内容。接收它的网站仍需要使用内容,所以不是连收信人也看不见。
HTTPS的三项主要作用
- 01保密
防止途中轻易偷看
- 02完整
检测传输数据被改动
- 03核对身份
确认连接与目标域名的关系
各项共同帮助理解,不表示必然顺序或互斥关系。
主要保护哪三件事
可以把作用归纳为:
- 保密:让传输途中的第三方难以直接看到受保护的内容。
- 完整:让途中悄悄修改数据更容易被发现,连接会拒绝不符合检查的数据。
- 身份核对:通过证书等机制,检查连接对象是否对应访问的域名。
为什么骗子网站也可能用HTTPS
假设仿冒者注册了一个相似域名,也为自己的域名配置了有效证书。浏览器可以与这个域名建立受保护的连接,但它并不是你原本想找的机构。
就像信送到了信封上写的地址,不代表那个地址里的商家一定守信。网址是否正确、业务是否可靠、文章是否真实,需要另外核对。
它保护连接,不包办所有安全
如果你自己的设备已被控制,或者网站收到信息后保管不当,问题发生在通信端点,不能靠传输加密自动解决。网络端点和访问时序等信息也未必全部隐藏。
因此HTTPS很有用,但它不是匿名保证,也不是对全站内容质量的一次审计。