返回知识库

工程与栈 · 部署与上线

HTTPSHTTPS

HTTPS 用 TLS 给浏览器和网站之间的连接上锁:加密看不懂,证书证明真服务器;锁坏了就红墙,密码不会出门。

先认出地址栏这把锁,再看密码会不会出门

下面就是浏览器地址栏的锁和后面的登录页。默认 HTTPS 已加密;改用 HTTP 或过期证书,锁和页面会一起变成失败态。

https://app.example.com
连接已加密

登录页

password 在路上是 enc:7f3a…

中间人只看到密文

连接已加密锁和登录页都显示已加密。

原因:有效证书通过,锁亮着,登录数据走密文。下一步:改用 HTTP 或过期证书,看锁和页面怎么失败。

知识点:加密、证书、红墙

锁的亮灭已经演过,这里只给命名。

  • HTTPS = HTTP + TLS:路上是密文,中间人看不懂,也不能悄悄改。
  • 证书证明「你连的是真服务器」;过期、域名不匹配、自签未信任都会红墙。
  • 红墙拦在握手阶段,密码不会发出去——这比「加密了但身份错」更安全。
  • 站点、Cookie、API 回调都要走 HTTPS;混用 HTTP 资源会把锁弄坏。

什么时候用、怎么用

凡是要在网上传账号、Cookie 或个人信息,就必须上锁。

  • 信号:登录、支付、后台、回调;或浏览器提示「不安全」。
  • 适用:强制 HTTP→HTTPS、证书到期前告警、检查混合内容。
  • 不适用:把 HTTPS 当成应用层授权;锁只保护传输,不代替登录态。
  • 最短路径:给域名签证书 → 强制跳 HTTPS → 登录走一遍看锁是否还在。

正反例:同一登录页,只换通道

表单不变,只改有没有有效证书。

正例有效证书的 HTTPS

锁亮着,密码以密文上路。证书到期前告警并续期。

反例HTTP 或过期证书

公共 WiFi 能读到明文,或浏览器红墙拦住用户。失败写在锁和页面上。

快速自测

用户打开登录页看到 NET::ERR_CERT_DATE_INVALID,密码有没有发出去?

继续查证

术语的技术定义和行为以这些一手或权威资料为准。

下一步学

和本知识点经常一起出现的概念。