【问题标题】:Is it necessary to verify checksum when data is sent over https通过 https 发送数据时是否需要验证校验和
【发布时间】:2016-01-05 11:25:32
【问题描述】:

我正在使用 HTTPS 上的其余 Web 服务。 Web 服务的提供者正在发送通过 HTTPS 发送的数据的校验和。由于通过 ssl 发送的数据已经加密,如果接收到错误的数据,解密将失败。那么有必要对数据的校验和进行校验吗?

【问题讨论】:

  • 反问:如果您通过 https 传输有缺陷的 zip 文件:https 会修复该文件吗?
  • 不,不会的。但是,我的观点是没有通过网络引入错误。如果服务器发送有缺陷的 zip,我会收到相同的 zip。不再引入错误。
  • @hnm:如果您使用的不是 zip 文件,而是文本文件,您怎么知道您是否收到了没有校验和的有缺陷的版本?从安全的角度来看,我相信 md5/sha1 已被破坏,但由于它已经通过 https,您所关心的只是文件的完整性。

标签: ssl https checksum


【解决方案1】:

这是必要的。 TLS 仅保证写入发送套接字的字节与接收套接字中接收的字节相同。

但是,如果数据在写入发送套接字之前已经损坏,或者数据在从套接字读取数据到您尝试使用数据之间以某种方式被接收器损坏,该怎么办?在这种情况下,接收应用程序有责任检查校验和以确保接收到的数据是预期的数据。

就 HTTP 而言,校验和还可以用于检测线路上的数据损坏,但在 HTTPS 的情况下,TLS 涵盖了此功能。我认为这是造成混乱的根源,也是您提出这个问题的原因。

【讨论】:

    猜你喜欢
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    • 2020-02-21
    • 2015-06-05
    • 2019-04-05
    • 1970-01-01
    • 2011-02-01
    • 1970-01-01
    相关资源
    最近更新 更多