淘宝全站HTTPS 百万页面改造技术细节大起底

电商启用全站HTTPS是一件门槛极高的事情,它需要投入巨大的资源,不仅是人力、财力等方面,而且对技术能力也提出了极为苛刻的要求。

一般来说,普通电商只会在登录和交易这些“关键”环节启用HTTPS。而目前,阿里巴巴是全球唯一大规模启用电商平台全站HTTPS的公司。

什么是HTTPS?百科是这样解释的。HTTPS(全称:Hyper Text Transfer Protocol over Secure Socket Layer),是以安全为目标的HTTP通道。即HTTP下加入SSL层,HTTPS的安全基础是SSL,因此加密的详细内容就需要SSL。现在它被广泛用于互联网上安全敏感的通讯,例如交易支付等。

从某种意义上来讲,仅在登录、交易支付环节启用HTTPS只能说是最为基础的安全解决办法,而全站HTTPS才是更为高阶,也更能体现技术能力的安全方案。

全站HTTPS的启用并非易事,而对于类似淘宝、天猫这种体量的网站来说,更为艰巨。据悉,阿里巴巴全站HTTPS的改造历时数月,涉及上百万的页面。阿里巴巴集团首席风险官刘振飞指出,尽管SSL加密技术较为成熟,但阿里巴巴启用全站HTTPS仍旧面临极大的挑战,那就是系统的复杂性和巨大的投入。阿里巴巴之所以坚定地这么做,目的只有一个——竭尽所能地保护用户信息安全。

启用HTTPS必须解决的难题

然而,HTTPS并非“想上就上”,正式启用之前,必须解决至少三个方面的大问题。

首先是性能,这也主要分三点。

1. HTTPS需要多次握手,因此网络耗时变长,用户从HTTP跳转到HTTPS需要一些时间;

2. HTTPS要做RSA校验,这会影响到设备性能;

3. 所有CDN节点要支持HTTPS,而且需要有极其复杂的解决方案来面对DDoS的挑战。

其次,兼容性及周边。

1.页面里所有嵌入的资源都要改成HTTPS的,这些资源可能会来自不同的部门甚至不同的公司,包括图片、视频、表单等等,否则浏览器就会报警;

2.移动客户端(APP)也需要适配HTTPS,所以必须做调整修改;

3.解决第三方网站看不到Referer的问题;

4.所有的开发、测试环境都要做HTTPS的升级;

最后,为保证上线时的顺利切换,需要提前准备大量的预案,以应对各种可能出现的情况。

阿里巴巴是怎么做电商全站HTTPS的?

2015年10月14日,杭州云栖大会上,阿里巴巴宣布旗下电商平台已实现全站HTTPS。事实上,该工程于2015年9月底就已基本完成,这其中不仅有PC页面的改造,还包括了淘宝、天猫等移动客户端。

如此庞杂的系统工程,阿里巴巴是怎么做的?

首先,阿里巴巴采用了统一接入层的架构,并配备管控平台。这样的设计解决了很多问题,比如证书分散且落地不安全、软件版本难以维护、配置过多、难以标准和自动化、VIP过多等。

其次,性能调优。“双十一”系统交易创建峰值达到每秒钟14万笔,支付峰值达到每秒钟8.59万笔。即便如此,已经启用了全站HTTPS的淘宝、天猫依然保证了网站和移动端的访问、浏览、交易等操作的顺畅、平滑。

而据阿里巴巴技术保障部技术专家李振宇介绍,阿里电商在启用全站HTTPS后,性能不降反升,用户访问网站和移动端更为流畅。

阿里巴巴通过各种技术来保证优异的性能。比如以域名收敛的方式减少建连;采用HSTS技术去掉80到443的302跳转,通过Session复用来提高建连速度和降低服务器压力;对证书链进行优化以减少证书的传输量等等。

第三,将安全和兼容做到极致。阿里巴巴采用了双证书模式,即SHA-1和SHA-256,此举的目的在于最大限度地保证安全和兼容性。同时,阿里巴巴使用的是兼容性最宽泛的OV证书,全面支持单域名、多域名和泛域名,尽管费用较为昂贵,但能够满足多种浏览器访问,保证最好的用户体验。据了解,阿里巴巴挑选了两家业内顶级的证书供应商,之所以如此,主要是从冗余的角度考虑,如果一家证书出现问题,可以迅速地切换至另一证书,以保证用户不受影响。另外,阿里巴巴还引入了泛域名SAN证书。

值得一提的是,“双十一”全天的交易额高达912.17亿元,其中在移动端交易额占比68%。也就是说,阿里电商启用全站HTTPS后并未对移动端的体验产生负面影响,反而有着更为积极的作用,而这都是通过技术手段进行调优的结果。

据悉,阿里巴巴无线技术团队克服了大量技术难题,实现无线加密网络传输的1秒钟法则。

1.无线客户端多端多版本适配性、兼容性的复杂,无线升级成本无疑比PC升级成本高很多。为了降低研发成本,在无线服务器和客户端实现统一的中间层提供统一收敛域名切换到HTTPS功能,使得业务切换无感知。

2.无线基于TLS1.3协议进行了改造,在保障链路安全的情况下优化SSL握手过程实现零耗时提升了用户体验,摒弃传统的RSA算法,转而使用了最新的ECDH密钥交换算法,极大地提升了服务端的性能。

3.无线网络层实现了调度中心,通过该控制中心,我们可以从版本、域名、流量比例等多维度控制HTTPS流量切换,保证整个切换过程是可控、对用户无感知的,有问题可以极速回滚。

据统计,经过改造后,阿里电商坐拥“世界上最大的HTTPS流量”,这其中涉及数百个应用、超百万个页面。没有足够坚定的决心和巨量的资源投入,显然是不行的。

时间: 2024-12-31 19:25:40

淘宝全站HTTPS 百万页面改造技术细节大起底的相关文章

淘宝时光机数百万卖家一起回顾自己的故事

[http://www.aliyun.com/zixun/aggregation/32866.html">亿邦动力网讯]1月17日,淘宝网发布2012年末卖家大盘点专题,与卖家一起回顾2012年的经历,解读2012年的规则变化,展望2013年的营销方向. 2013年,淘宝网对卖家的引导将从以往传统的价格战略往小而美.联合营销.品牌营销等方向发展,所有的这些都将意味着淘宝网进一步加强买卖双方间的交流沟通和情感维系. 淘宝时光机数百万卖家一起回顾自己的故事 继双12买家时光机推出以后,淘宝年终

前媒体人转行做淘宝 年收入上百万买两套房两辆车

王力的淘宝店,六七台电脑同时工作,在当地算一家大店. 犀牛角村就像一块海绵,一直在"吸收"淘宝者.2008年左右,第一批http://www.aliyun.com/zixun/aggregation/32218.html">淘宝商家入驻,创造了不少"泥腿子"眼中的财富神话.湖北人王力就是其中一员,第一年就"砍下"近20万元的利润,轰动家乡.此后三年,靠第一批淘金者的提携,源源不断的淘宝者涌入犀牛角村. 2011年左右,第二批淘宝者

安联淘宝推“赏月险”:意在互联网大数据

中秋佳节看不到月亮,客户即可获赔--近日,安联财险牵手淘宝推出"赏月险",消息一出,迅速吸引若干眼球.安联财险副首席运营官宋玄璧对<中国经营报>记者表示,"醉翁之意"不在某个产品,而是希望探索由中国网络经济产生的保险需求,"那才是最有生命力的". 据记者粗略统计发现,安联财险已是淘宝保险合作的第22家保险公司.通过电商积累客户数据掌握网民的消费习惯.挖掘出保险需求,这是众多保险公司主动联姻互联网公司的主要动因.但目前而言,即便是在电商

淘宝站内优化—网店流量大提速

现在上http://www.aliyun.com/zixun/aggregation/7801.html">淘宝开店的越来越多.这给卖家带来了很大的竞争压力.究其原因,在于卖家多了,关注自己的机会就少了.我的商品价格合理,质量优劣,可以说是"物美价廉",可就是业绩惨淡.为什么?主要是没人知道啊.用了很多推广方式,都不怎么凑效.主要是没抓住根本的推广策略.其实淘宝推广,一招就行,那就是站内搜索. 以下分析站内搜索的意义,并且剖析这块的压力和机会. 站内搜索的意义: 大家知

从淘宝CPI到百度GDP国家统计局拥抱大数据

6月13日,国家统计局发布5月份社会消费品零售总额数据,而1~5月份限额以上单位网上零售额1435亿元,增长53.2%,这是国家统计局第三次发布网上限额以上单位网上零售额.该数据的发布基于对电商企业大数据的搜集整理. 大数据,在国家统计局内部是个"热词",因为国家统计局局长马建堂是大数据的一位"超级粉丝". 在2012年末的全国统计工作会议上,马建堂用近10分钟的时间专谈"大数据"和"云计算",这在国家统计局以往的年度会议上从

淘宝宝贝如何快速处理拍摄图成白底图片

小店经营的是鞋类产品,所以已鞋图来做演示.处理图片所有的工具有很多,我现在介绍的比较长使用的,光影魔术手与PS结合处理图片.方法看似回比较复杂不过操作起来蛮好上手的,出来乍道文笔不好,请客官手下留情.有涉及白色的图片是比较不好处理,所以今天我们拿白色背景物件的产品做演示 教程. 未经处理: 摄好的样品图背景成灰色状态,我们所需要的就是把背景处理成白色,并调整好颜色. 已经处理: 处理好的样品图片,背景已处理为白色底,并颜色对比度也做个相应的调整,图片更为的鲜明,倒影可根据自己需要而自行的处理.

猎豹浏览器淘宝京东购物页面开多不晓得该看哪个商品咋办?

  一.浏览多个淘宝.京东商品页面 二.一键"多标签预览"(快捷键CTRL+Q)即可快速展现当前浏览器的所有页面,商品页面小豹会自动显示出商品图片和价格喔~让你轻松找出心意商品.

淘宝网低调内测独立搜索页面布局搜索市场

10月10日上午消息,据消息人士透露,淘宝网正低调测试独立搜索页面search.taobao.com,目前该页面仅在部分地区可以访问.这是淘宝网屏蔽百度搜索后的重要举措之一,业内人士认为淘宝网将通过此举提升收入.抢占用户市场. 据内部人士透露,淘宝网独立搜索引擎项目早在一年前就开始研发,并且招募大量人才.目前该独立搜索页面仅在杭州等部分地区可以访问,淘宝网内部人士称该页面依然处于内测阶段,有望在今年底正式推出. 此次淘宝网独立搜索页面采用类似谷歌百度的简洁风格,根据淘宝网用户测试结果,目前该搜索

采用单页面做淘宝客赚佣金的思路

中介交易 http://www.aliyun.com/zixun/aggregation/6858.html">SEO诊断 淘宝客 云主机 技术大厅 随着淘宝的壮大,像推销员员一样的淘宝客也在逐渐壮大,而且这个队伍也随着新手的加入越来越庞杂.当年第一批采用淘宝API建站的人可谓大赚了一笔,但是随着这种高度重复的页面的出现,让搜索引擎不得不开始发飙了,一些API的站被K的不成样子,也着实打击了很大一批人的信心.于是,在各种网赚论坛或者站长论坛随处可见谩骂之声,有人骂百度太不人道,有人骂掉单,