加载中...
HTTPS 通过 TLS(传输层安全协议)对 HTTP 流量加密,防止窃听和中间人攻击。Let's Encrypt 2015 年起提供免费证书,推动全球 HTTPS 普及率从不到 40% 升至 2024 年的超过 85%。

| 类型 | 网络安全协议 |
| 当前版本 | TLS 1.3(RFC 8446,2018) |
| 免费证书 | Let's Encrypt(2015 年起) |
TLS 1.3(2018 年,RFC 8446)将握手从 TLS 1.2 的 2-RTT 缩减至 1-RTT(甚至 0-RTT 恢复连接),大幅降低延迟。握手过程:客户端发送支持的加密套件列表和随机数 → 服务端选定算法、返回证书和公钥 → 双方通过 ECDHE 密钥交换生成会话密钥(不传输密钥本身,防止事后破解)→ 用对称加密(AES-256-GCM)加密后续通信。
证书由证书颁发机构(CA)签名,验证服务器身份。证书链:根 CA → 中间 CA → 叶证书。浏览器内置信任的根 CA 约 150 家,其中任何一家被攻击(如 2011 年荷兰 DigiNotar 事件)都会影响整个信任体系。[1]
Let's Encrypt(2015)通过 ACME 协议自动签发 DV(域名验证)证书,有效期 90 天,配合 Certbot 可自动续期。这一方案将证书成本从每年数百美元降至零,是 HTTPS 普及的最大功臣。
证书透明度(CT Log,Certificate Transparency)是 Google 2013 年推动的机制,所有公信 CA 签发的证书必须记录到公开日志,任何人可以查询,防止 CA 偷偷为域名签发恶意证书。Chrome 从 2018 年起要求所有 TLS 证书必须包含 CT 日志记录,否则显示不受信任。

| 类型 | 网络安全协议 |
| 当前版本 | TLS 1.3(RFC 8446,2018) |
| 免费证书 | Let's Encrypt(2015 年起) |
登录 后参与讨论
暂无讨论,来发表第一条评论吧