以上是HTTPS请求图。
但是有个一疑问,如果客户端产生的加密信息被第三截取之后,第三方是不是可以利用这些信息模拟客户端请求,从而通过验证,获取信息?
就如上图第5步的加密之后的信息被第三方截取之后,能否模拟客户端发送这些截取的信息。
每次建立https连接,密钥是不一样,截获之后再发给服务器,服务器是不认的
是的,客户端每次发送请求的随机密钥都是不一样的!
当然不能了。你截取的是加密后的包。只要你不能破解,你就不知道里面是什么东东,也就不能伪装。你最多能把你抓到的包多次发送给服务器。不过服务器有机制认出是同一个包,也就只处理一次。
是的,有明确的运行图吗?