HTTP 与 HTTPS 的区别
HTTP 和 HTTPS 看起来相似,二者的差异却至关重要。HTTP 以明文形式传输数据,HTTPS 则通过 SSL/TLS 加密保护用户信息。本文将介绍 HTTPS 如何为站点提供防护、提升搜索引擎优化(SEO)效果,以及为何它是现代网页浏览的必要配置。
对于普通互联网用户而言,HTTP 和 HTTPS 的区别只是浏览器地址栏里一处细微的变化,但这一差异对用户的数据安全至关重要。下文将介绍 HTTP 的定义、HTTP 与 HTTPS 的区别、二者当前的应用场景以及未来的使用方向。
什么是 HTTP?
所有以 HTTP 开头的 URL 链接,都使用一种名为“超文本传输协议”的基础协议。这项网络协议标准基于传输控制协议(TCP)连接实现数据交换,支撑网页浏览器与服务器之间的通信。
HTTP 属于“无状态系统”,这意味着它支持按需建立连接,无需维持任何形式的长连接。用户点击链接时,其设备会向服务器发送连接请求;一旦服务器作出响应,数据就会在用户的网页浏览器上展示。连接速度由服务器与用户设备之间的网络连接质量决定。
HTTP 同时是一种“应用层协议”,其设计重点是保障连接中传输信息的可读性。这种设计提供了一种可靠的服务器连接方式,但也给恶意攻击者留下了拦截数据的可乘之机——攻击者可以在数据传输过程中读取、篡改数据。这类攻击被称为“中间人攻击”,也因此催生了对互联网安全通信方式的需求,HTTPS 协议便应运而生。
HTTP 对比 HTTPS:为什么二者的差异很重要?
HTTPS 协议是 HTTP 的扩展版本。简单来说,HTTPS 是具备加密能力的 HTTP。其全称为“超文本传输安全协议”,核心差异在于它基于传输层安全(TLS)和安全套接层(SSL)证书运行,专门用于解决 HTTP 存在的中间人攻击漏洞。使用 HTTPS 能带来多项收益:它会对设备与服务器之间传输的所有数据进行严格加密,为数据传输增加一层安全防护。此外,SSL/TLS 机制通过 SSL 证书实现身份校验能力,支持现代网页浏览器识别正在访问的网页服务器身份。
SSL 证书会向访问者的浏览器证明服务器身份,由 Sectigo 等受信任的证书颁发机构(CA)签发。想要获取证书,申请人至少需要证明自己拥有对应服务器所绑定域名的控制权。证书颁发机构会基于 签发用于保障服务器安全的数字证书。公钥基础设施(PKI)这是身份认证与加密领域的黄金标准。
上述机制能够全面阻止黑客获取网页与浏览器之间传输的敏感数据。
HTTPS 的工作原理
如果未使用 HTTPS,你在网站中输入的所有数据(例如用户名/密码、信用卡或银行账户信息、其他表单提交数据等)都会以未加密的明文形式传输,因此很容易被拦截或窃听。出于这个原因,在输入任何信息前,你都应当确认站点已启用 HTTPS,尤其是访问电商网站或输入任何金融类信息时更需注意。
对普通用户来说,实际使用中从 HTTP 升级到 HTTPS 的连接体验不会有太大差异。唯一直观的区别是浏览器地址栏会显示一个挂锁图标,代表当前是安全的 HTTPS 连接。
使用 HTTPS 就代表网站是安全的吗?
HTTPS 意味着服务器身份已经过认证,且连接是安全的,所有传输的信息都会经过加密。对于重视网络安全的网站或机构而言,HTTPS 是必备配置,但它只是保障网站安全的整体框架中的一部分。HTTPS 并非能够阻挡所有恶意代码传输的防火墙,它的作用是在经过身份认证的服务端与用户之间建立加密连接。开发者还需要采取更多其他措施来保障用户的安全。
二者哪个速度更快?
在多数场景下,HTTP 的速度始终快于 HTTPS。为传输流程增加额外安全性的权衡之一,就是端到端耗时更长。HTTP 无需 SSL 证书,也就省去了用于确保连接安全的额外验证步骤。这类请求不需要身份校验、认证或加密,基于其无状态的系统设计,请求被接收后数据就会直接发送出去。
相比之下,HTTPS 连接在传输任何数据前,需要先完成 SSL 握手。不过这一握手步骤给通信流程增加的耗时非常少。尽管这一延迟微不足道,用户通常察觉不到,但它可能受到浏览器缓存等多种因素的影响。
HTTPS 的应用现状
如今 HTTPS 已在网络安全领域普及。无论网站要求的安全级别高低,多数开发者都会为所有网站部署 HTTPS。这一趋势不仅是行业最佳实践的推动,也受全球诸多主流浏览器和操作系统的强制要求。部署 HTTPS 是平台保护用户数据的简便方式,无需用户自行做额外操作。很多开发者也乐于部署 HTTPS,因为他们清楚安全性更低的 HTTP 版本存在相关安全风险。
Google、SEO 与 HTTPS
Google 是全面转向 HTTPS 最积极的倡导者之一。该公司认为,所有用户访问任意网站时,都理应获得一定级别的安全保障。
2014 年,Google 首次宣布HTTPS 作为排名影响因素HTTPS 是自然搜索结果的影响因素——将其纳入了 SEO(搜索引擎优化)考量指标。相比未切换到 HTTPS 的机构,已完成切换的机构始终能获得更高的 SEO 排名,从该搜索引擎获取的总页面浏览量也更高。
2018 年 7 月,Google Chrome 调整了其界面(UI)为进一步推动开发者切换到 HTTPS,它开始将所有 HTTP 站点标记为“不安全”。醒目的红色标识会让用户认为该站点浏览存在安全风险。此外,浏览器默认会在地址栏自动填充 https://,尽可能强制网站提供更安全的版本。
很快它还将推出名为“HTTPS 优先”选项的功能,强制网站展示 HTTPS 版本,若无法提供 HTTPS 连接,则显示整页警告。目前该功能是面向安全敏感度最高的用户推出的设置选项,但 Google 最终考虑将其设为默认选项。
HTTPS 的未来发展
HTTPS 网站已是当前主流。任何处理敏感信息的网站很可能多年前就已从明文 HTTP 完成切换,其余网站也在逐步完成迁移。最终,来自浏览器的压力会迫使所有网站切换到 HTTPS,浏览器甚至会极力抵制展示非 HTTPS 站点。但不要认为 HTTPS 会是在线数据传输协议的最终方案。如今 HTTPS 表现优于 HTTP,但未来它可能被其他协议增强或替代。网络安全始终在演进发展,随着新的数据安全问题出现或现有局限被发现,相关技术会不断进步。