【发布时间】:2009-07-10 19:28:32
【问题描述】:
想了解响应的 HTTPS 正文部分是否已加密。另外,在 HTTPS 请求中,标头是否以纯文本/加密形式传输?
是否有任何工具可以让我在不解密的情况下观察原始 HTTPS 流量。
【问题讨论】:
标签: security encryption https
想了解响应的 HTTPS 正文部分是否已加密。另外,在 HTTPS 请求中,标头是否以纯文本/加密形式传输?
是否有任何工具可以让我在不解密的情况下观察原始 HTTPS 流量。
【问题讨论】:
标签: security encryption https
正如其他帖子所说 - HTTPS 是在 TCP/IP 层之上包裹在 SSL 中的 HTTP(明文)。 HTTP 消息的每一部分都是加密的。所以堆栈看起来像:
TCP/IP
SSL
HTTP
就加密而言,无法看到带有 SSL 的 HTTP 消息的任何部分。
如果您需要调试流量,我建议如下:
【讨论】:
HTTPS 是基于 SSL 的 HTTP。所以整个 HTTP 通信都是加密的。
【讨论】:
YES https 流已加密。初始化 https 连接时,它使用 strong 加密算法进行握手并与其他部分就流的强度较低但速度更快的加密算法达成一致。
要观察网络数据包,您可以使用像http://www.ethereal.com/ 这样的嗅探器。
【讨论】:
使用 HTTPS 时,请求和回复的全部内容都经过加密,包括标头和正文。明文的 HTTP 协议发生在 TLS or SSL 之上,因此线路上的内容是加密的。
【讨论】:
整个 HTTP 会话都经过加密,包括标头和正文。
任何数据包嗅探器都应该能够向您显示原始流量,但对于没有深入了解 SSL 的人来说,它只是看起来像随机字节,即使如此,您也不会超越将密钥交换视为第三个派对。
【讨论】:
任何数据包捕获/嗅探工具都可以向您显示原始 HTTPS 流量。要查看实际内容(通过解密),请使用 Fiddler。
【讨论】: