澎湃新闻
密钥协商完🌅成后,双方会得到只用于当前连接或当前会话的对称密钥。以常见的现代安全通信设计为例,非对称算法或椭圆曲线密钥交换用于建立共同秘密,认证签名用于证明服务器拥有对应私钥,随后由对称算法处理连续的数据流。这样既利用了公钥体系的身份和协商能力,也避免公钥算法处理大文件时速度过慢。
加密通道建立时,客户端首先需要确认自己连❤️接的是目标服务,而不是被中间人替换的节点。服务器通常发送包含身份信息和公钥的证书,客户端检查证🎯书是否在有效期内、签发链是否可信、使用的名称是否匹配,以及证书是否被系统或应用明确拒绝。
安全通道的判断不能只✨看页面是否出现“加密”二字,实际检查应当围💡绕身份、密钥、协议和数据生命周期展开。下面的检查适合阅读技术文章、审查接口设计或排查客户端连接问题。
对“小明发看看加密通道2021”的准确理解,应当先把它当作检索线索,再回到协议原理核对内容。看到“公钥加密所有数据”“只要有公钥就能证明身份”或“开启加密后绝对不会被攻击”等说法时,应要求对方说明密钥生成、证书验证、会话密钥、完整性保护和异常处理,否则只能说明使用了某种加密组件,不能说明形成了可靠的安全通道。
非对称加密使用一对数学相关但功能不同的密钥:公钥可以公开,私钥必须由持有者严格保管。对于保密传输,发送方可以使用接收方公钥保护信息,接收方再使用对应私钥恢复内容;对于数字签名,发送🔥方使用自己的私钥签名,其他人❤️使用发送方公钥验证签名。