为何你会被强插广告?谈HTTPS连接的那些事

本文讲的是为何你会被强插广告?谈HTTPS连接的那些事,相信很多朋友都遇到过网页被强插广告的情况,好端端一个干净的页面,动不动就被插了个屠龙宝刀点击就送的小窗口,看着就心烦。

这种网页劫持强插广告的现象,在中国非常常见,往往是运营商进行HTTP劫持所造成的。对付这种劫持,一个很好的解决办法就是HTTPS。


网页劫持很多人都有遇到过,HTTPS可以比较好地防范这问题

HTTPS能够加密网页传输内容,不仅可以防止强插广告,还可以防盗号。然而,效果如此好的技术,并没有成为主流。无论国内外,很多大网站都仍没有使用HTTPS进行加密。

根据统计,Alexa排名前一百万的网站,只有21.7%默认使用HTTPS,而中国的情况更加惨淡一些,注册域名总数只有0.11%使用HTTPS。为什么会这样子呢?今天就一起来谈谈HTTPS的话题吧。

HTTPS是什么

我们通常浏览网站用的是HTTP协议,这个协议也是互联网最为广泛使用的协议之一。这个协议大致是这样子运作的,当浏览网站的时候,首先你会发送一个请求,如果发送的是网址的话,会经由DNS服务器解析到相应的IP地址。

服务器的80端口会监听到该请求,如果没有问题的话,会向你返回一个相应信息,接而连接成立,就可以开始传输数据了。这是一个很典型的TCP链接,用户和服务器进行有效连接需要经过好几个步骤,但无一例外,这些步骤中的数据传输都是明文,没有加密。


网页浏览存在诸多环节,都是明文传输的话,安全和隐私都很成问题

没有加密,就意味着给了别有用心者很多机会窃听——就如同你上课时给妹子传纸条,传递过程中阿猫阿狗都可以拆开来围观一番,黑点儿的还会往纸条里加料,你开网页被运营商插广告,大致也是这个理儿。

如何才能防止信息被篡改?加密是个很好的解决方案。HTTPS,就是加密版的HTTP。


如果浏览器地址栏上有锁之类的标识,说明使用的是HTTPS安全连接

HTTPS使用了SSL/TLS进行加密,这是一套使用公钥/私钥机制的加密系统。使用了HTTPS后,基于证书系统的公钥一方面保证用户连接的是正确的网站,另一方面结合私钥,可以保证网络数据不会被窃听。

于是,HTTPS一来可以防止钓鱼(网站带有数字签名,签名不对无法连接),二来加密了传输的数据,他人无法窃听和加料,盗号和插广告无从下手。和HTTP相比,HTTPS的确更能保证用户的隐私和安全。

为何HTTPS仍不是主流?

尽管HTTPS的好处显而易见,但目前为止仍有大量的网站尚未部署HTTPS,就算是部署,也只是在登录页面等少部分对安全有硬性要求的地方部署。为什么大家都没有一股脑地转用HTTPS?背后的缘由主要还是钱。


仍有大量网站未使用HTTPS

HTTPS会带来一定的成本问题,大部分人开网站是为了赚钱,如果提升了用户体验却亏了,那还不如不开。

从HTTP转换到HTTPS是需要一定成本进行改造的,例如HTTP使用的是80端口而HTTPS使用的是443端口,同时HTTPS要比HTTP更加消耗资源,SSL握手需要更多的数据包,加密解密也需要额外的运算。

要保证用户体验,改用HTTPS后,设备也需要升级,例如购买SSL加速卡等等,对于一些大流量的站点例如视频站,这个成本是不容忽略的。

对于小网站,证书也是一个成本。HTTPS的证书需要专门的机构颁发,大机构颁发的证书不是免费的,每年都得交几百几千块钱才能申请到证书。小机构的证书尽管便宜甚至免费,但一来适用度不如大机构的证书,二来申请证书始终是麻烦事。

小网站的话,挂靠在拥有证书的服务器是个不错的办法,但更多人是懒得弄了,小网站本来就比较随意,反正连接没加密又不是不能用,哪有这么多心思弄证书。


如果证书不对,HTTPS连接会被浏览器认为不安全

除此以外,HTTPS的兼容也有一定问题。例如网站部署了HTTPS后,页面想要内嵌其他站点的内容,如果内嵌的只是普通的HTTP内容的话,可能会出现一些问题。你可以看到一些HTTPS网站中没法内嵌优酷、土豆之类的视频,看视频需要点击跳转,也是由于这个缘故。

因此,HTTPS主要还是一些资本雄厚的大公司以及对安全有着硬性要求的站点在用。例如Google,反正有钱,旗下所有网站部署HTTPS也烧得起;例如淘宝,有钱是一方面,作为一个购物网站,花钱这点小事和在安全上捅了篓子相比,根本不值一提,所以淘宝所有的页面都部署了HTTPS。

HTTPS是否万无一失?

使用了HTTPS,是否就万无一失了呢?也并非如此。HTTPS的证书就有可能存在安全问题,因为某些颁发证书的机构不按套路出牌。

某些机构会滥发证书,甚至会制造假证书,假证书可以用来进行中间人攻击。例如,当你使用HTTPS连接到某个站点,浏览器告诉你站点连接是安全的HTTPS,但不好意思,实际上这个HTTPS只是基于假证书的连接,你在网站上做的一切都有可能被假证书的机构窃听。

这种事情是真实存在的,例如Gmail使用的是Google自己的证书,但MCS就曾经伪造过Gmail的假证书。用户连接到Gmail的时候,由于Google和MCS都被系统和浏览器信任,所以MCS的假证书也可以用于Gmail的HTTPS连接,这等于是绕开了Google对Gmail的HTTPS加密,Gmail就被MSC劫持了。

对付假证书的最好办法,就是把颁发假证书的机构删掉。各大浏览器例如Chrome、Firefox等,会时不时宣布吊销某些机构证书的决定,大家可以多留意一下这方面的消息。


MCS伪造过证书来劫持Gmail的HTTPS

HTTPS除了防窃听,还可以防止他人修改传输内容,例如防止运营商干扰TCP连接等。但是运营商看不到传输的数据,还是有办法整你的,例如给你丢几个包之类的。

一些网站会因为换用HTTPS,导致整个IP被封禁,所以一些站点换用HTTPS还是蛮需要勇气的。

总结

但无论如何,HTTPS仍是大趋势。不少业界巨鳄在大力推广HTTPS等安全连接,例如苹果规定商店所有App必须使用HTTPS连接网络,下一代HTTP协议HTTP/2也将强制使用加密连接。

因此,各大站点换用HTTPS等加密连接,只是时间问题。HTTPS的确可以解决很多问题,希望互联网能尽早全面换装加密连接,更好地保护用户的隐私和安全吧。

本文作者:佚名

来源:51CTO

原文标题:为何你会被强插广告?谈HTTPS连接的那些事

时间: 2024-07-30 10:04:56

为何你会被强插广告?谈HTTPS连接的那些事的相关文章

作恶最高境界—运营商强插广告

中介交易 http://www.aliyun.com/zixun/aggregation/6858.html">SEO诊断 淘宝客 云主机 技术大厅 德州的ISP公司 Redmoon开始在自己的用户上网时向他们浏览的网页里强行插播Redmoon自己的广告. Redmoon公司使用的插播广告技术是由 NebuAD公司提供的,后者认为这种强行插播广告的模式是一种尚未被挖掘的收入模式. 所有的网站都会受到这种插播广告的行为影响,无论该网站本身是否显示广告.只要是Redmoon这种无耻ISP的用户

Facebook视频插广告会是个好生意吗

今年2月,Facebook重磅宣布正式推出视频中段插播广告,并与视频的生产方分成,原po主可获得55%的广告营收.两个月过去了,这一计划进展如何?用户体验是否友好?本期全媒派(qq_qmp)带来常驻洛杉矶的资深社交媒体观察记者Tim Peterson的一篇亲历测评. 我第一次在Facebook上遇到插播广告的时候,是在看一个叫"不穿裤子上法庭"的视频. 片子里讲的是肯塔基州法庭里的故事,由主张以摩登方式全方位解构新闻的新媒体网站Mic发布在其Facebook主页上.看这广告出现的架势,

记一例“特殊”的运营商流量劫持强弹广告案例诊断

本文讲的是记一例"特殊"的运营商流量劫持强弹广告案例诊断, 由于没有上HTTPS,国内最大的政府网站疑似遭遇流量劫持,被恶意弹窗涉嫌色情的广告. 一份网上传播的文档截图中记录了整个事件经过.在这份<关于xx院app中h5页面弹出广告的专题会议纪要与诊断建议>中显示,5月10日晚上,有用户向xx日报反馈,在访问其运营维护的xx院APP/测一测时出现疑似色情广告. 经过紧急排查,当晚xx日报技术部排除源站数据被篡改的可能,初步诊断得出为当地运营商HTTP劫持所致. 第二天一早紧

网民不认同在原创或自拍视频中插广告

据国外媒体报道,最近的一个网民调查发现,视频观众可以接受在线播出的专业的影视内容中插广告,但是过半网民不太认同在原创或自拍视频中插广告. 调查机构是Ipsos MediaCT. 他们在年初调查了美国网络视频用户的喜好. 82%的受访者表示,如果在在线播出的电视剧中插播广告,他们可以接受.四分之三的网民表示,可接受在线播出的老电影中插播广告.当然,这些影视都是免费服务. 媒体分析认为,得出这个结论并不奇怪.因为在传统的电视广播模式中,观众已经习惯于一边看电视剧,一边看广告.这个结论对于提供版权影视

洪波指责联通ADSL强行插广告 将向工信部投诉

中介交易 http://www.aliyun.com/zixun/aggregation/6858.html">SEO诊断 淘宝客 云主机 技术大厅 7月21日消息,今天上午,被成为"中国头号博客"的互联网观察家洪波(http://t.qq.com/keso-me)在腾讯微博中指责联通ADSL在页面中强行插入代码,"我已向北京联通10010正式投诉,如果不能解决,将继续向工信部和消协投诉." 洪波表示,自己严正抗议北京联通在ADSL用户访问的网页中强

浅谈 HTTPS 和 SSL/TLS 协议的背景与基础

浅谈 HTTPS 和 SSL/TLS 协议的背景与基础 相关背景知识 要说清楚 HTTPS 协议的实现原理,至少需要如下几个背景知识. 大致了解几个基本术语(HTTPS.SSL.TLS)的含义 大致了解 HTTP 和 TCP 的关系(尤其是"短连接"VS"长连接") 大致了解加密算法的概念(尤其是"对称加密与非对称加密"的区别) 大致了解 CA 证书的用途 考虑到很多技术菜鸟可能不了解上述背景,俺先用最简短的文字描述一下.如果你自认为不是菜鸟,请

“移花接木”偷换广告:HTTPS劫匪木马每天打劫200万次网络访问

本文讲的是"移花接木"偷换广告:HTTPS劫匪木马每天打劫200万次网络访问,近年来,国内各大网站逐渐升级为HTTPS加密连接,以防止网站内容被篡改.用户数据被监听.但是一向被认为"安全可靠"的HTTPS加密传输,其实也可以被木马轻易劫持. 日前,360安全中心发现一个专门劫持主流搜索引擎和电商网站的HTTPS"劫匪"木马活跃度剧增.此木马使用"移花接木"大法,在中招电脑上导入虚假证书,以中间人攻击的方式突破HTTPS加密连接

浅谈sql连接查询的区别 inner,left,right,full_Mysql

--table1 表 ID NAME QQ PHONE 1 秦云 10102800 13500000 2 在路上 10378 13600000 3 LEO 10000 13900000 4 秦云 0241458 54564512 --table2 表 ID NAME sjsj gly 1 秦云 2004-01-01 00:00:00.000 李大伟 2 秦云 2005-01-01 00:00:00.000 马化腾 3 在路上 2005-01-01 00:00:00.000 马化腾 4 秦云 20

从土豆网视频广告谈妆点网的精准营销

抛开妆点网的模式不谈,网上有很多报道,特别是那篇http://www.aliyun.com/zixun/aggregation/31560.html">龙拓互动褚明礼论<<化妆品行的PPG-妆点网>>更是相当权威,分析的非常 深入,不亏是当当网出来的牛人.      前段时间在土豆网看视频的时候既然有妆点网的视频背景广告,着实让我对妆点网的网络 广告投放有一种好感,由于职业关系,这段时间一直关注电子商务B2C的发展, 所以对于这种企业的一种高速成长表示好奇与关注.