พื้นฐาน HTTP และ HTTPS
ทำความเข้าใจโครงสร้างคำขอและคำตอบ การจับมือ TLS และเหตุผลที่ HTTPS สำคัญต่อความปลอดภัย
พื้นฐาน HTTP และ HTTPS เป็นบทเรียน Cyber Security Academy ฟรีบน CoddyKit นี่คือบทเรียนที่ 4 จากทั้งหมด 4 บทเรียน คุณสามารถอ่านบทเรียนทั้งหมดด้านล่างฟรี — จากนั้นลองปฏิบัติด้วยตัวคุณเองในเบราว์เซอร์พร้อมตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7 บทเรียนนี้เป็นส่วนหนึ่งของเส้นทางการเรียน Cyber Security Academy และความก้าวหน้าของคุณจะซิงค์ข้ามเว็บและแอป CoddyKit คอร์ส Cyber Security Academy มีบทเรียนทั้งหมด 4 บทเรียน
เอชทีทีพีคืออะไร
เอชทีทีพี (โพรโทคอลถ่ายโอนข้อความหลายมิติ) เป็นพื้นฐานของการสื่อสารบนเว็บ โดยกำหนดวิธีที่เบราว์เซอร์ร้องขอทรัพยากรจากเซิร์ฟเวอร์ และวิธีที่เซิร์ฟเวอร์ตอบกลับ เอชทีทีพีไม่มีสถานะ กล่าวคือแต่ละคำขอเป็นอิสระจากกัน
โครงสร้างคำขอเอชทีทีพี
คำขอเอชทีทีพีประกอบด้วย:
- วิธีการ: GET, POST, PUT, DELETE, PATCH, OPTIONS
- ที่อยู่ทรัพยากร: เส้นทางของทรัพยากร
- ส่วนหัว: ข้อมูลกำกับ (ประเภทเนื้อหา การอนุญาต ตัวแทนผู้ใช้)
- เนื้อหา: ข้อมูลที่ส่งไปพร้อมคำขอ POST/PUT
GET /api/users HTTP/1.1
Host: example.com
Authorization: Bearer eyJhbGc...โครงสร้างการตอบกลับเอชทีทีพี
การตอบกลับเอชทีทีพีประกอบด้วย:
- รหัสสถานะ: 200 OK, 301 เปลี่ยนเส้นทาง, 401 ไม่ได้รับอนุญาต, 403 ถูกห้าม, 404 ไม่พบ, 500 เซิร์ฟเวอร์ขัดข้อง
- ส่วนหัว: ประเภทเนื้อหา คุกกี้ที่กำหนด และส่วนหัว CORS
- เนื้อหา: HTML, เจสัน หรือเนื้อหาอื่น ๆ
วิธีการของเอชทีทีพีและความปลอดภัย
วิธีการของเอชทีทีพีและผลกระทบด้านความปลอดภัย:
- GET — ควรใช้สำหรับอ่านข้อมูลเท่านั้น พารามิเตอร์ในที่อยู่จะถูกบันทึกลงระบบบันทึก
- POST — ส่งข้อมูลในเนื้อหา ไม่ได้ปลอดภัยโดยธรรมชาติ
- PUT/DELETE — ต้องได้รับการป้องกันด้วยการยืนยันตัวตน
- OPTIONS — เปิดเผยวิธีการที่อนุญาต และอาจเปิดเผยการกำหนดค่าที่ผิดพลาด
เอชทีทีพีเอสเพิ่มอะไรบ้าง
เอชทีทีพีเอส = เอชทีทีพี + การเข้ารหัส TLS โดยมีคุณสมบัติดังนี้:
- การเข้ารหัส: ข้อมูลระหว่างการส่งถูกเข้ารหัส (เป็นความลับ)
- ความถูกต้องครบถ้วน: ตรวจพบการแก้ไขข้อมูลผ่าน MAC
- การยืนยันตัวตน: ตรวจสอบตัวตนของเซิร์ฟเวอร์ผ่านใบรับรอง
หากไม่มีเอชทีทีพีเอส ข้อมูลทั้งหมด รวมถึงรหัสผ่านและโทเค็นเซสชัน จะปรากฏแก่ผู้ดักฟังเครือข่าย
ภาพรวมการจับมือของ TLS
เมื่อเชื่อมต่อกับเว็บไซต์ HTTPS:
- ไคลเอนต์ส่งชุดการเข้ารหัสที่รองรับ
- เซิร์ฟเวอร์ส่งใบรับรองและชุดการเข้ารหัสที่เลือก
- ไคลเอนต์ตรวจสอบใบรับรองกับ CA ที่เชื่อถือได้
- การแลกเปลี่ยนคีย์สร้างคีย์เซสชันร่วมกัน
- เริ่มการสื่อสารที่เข้ารหัส
ส่วนหัวความปลอดภัยของ HTTP
ส่วนหัวการตอบกลับด้านความปลอดภัยที่สำคัญ:
- Strict-Transport-Security (HSTS) — บังคับใช้ HTTPS
- Content-Security-Policy (CSP) — ควบคุมทรัพยากรที่โหลด
- X-Frame-Options — ป้องกันการหลอกให้คลิก
- X-Content-Type-Options — ป้องกันการตรวจเดาประเภท MIME
คุกกี้และเซสชัน
HTTP ไม่มีสถานะ ดังนั้นจึงติดตามเซสชันผ่าน คุกกี้ แอตทริบิวต์คุกกี้ที่ปลอดภัย:
- HttpOnly — ไม่สามารถเข้าถึงผ่าน JavaScript (ป้องกันการขโมย XSS)
- Secure — ส่งผ่าน HTTPS เท่านั้น
- SameSite=Strict/Lax — ป้องกันการโจมตี CSRF
HTTPS ไม่ได้หมายความว่าปลอดภัย
HTTPS เข้ารหัสเฉพาะช่องทาง ไม่ใช่เนื้อหา เว็บไซต์ฟิชชิงสามารถใช้ HTTPS (ไอคอนรูปแม่กุญแจ) ขณะโฮสต์เนื้อหาที่เป็นอันตรายได้ HTTPS ยืนยันตัวตนของเซิร์ฟเวอร์ แต่ไม่ได้ยืนยันความน่าเชื่อถือของเซิร์ฟเวอร์
HTTP/2 และ HTTP/3
HTTP รุ่นใหม่ช่วยเพิ่มประสิทธิภาพ:
- HTTP/2 — การมัลติเพล็กซ์ การบีบอัดส่วนหัว และการส่งข้อมูลจากเซิร์ฟเวอร์ผ่าน TLS
- HTTP/3 — ใช้ QUIC (ทำงานบน UDP) เพื่อลดเวลาแฝง โดยเฉพาะบนอุปกรณ์เคลื่อนที่
ทั้งสองแบบต้องใช้ TLS ผลกระทบด้านความปลอดภัยคล้ายกับ HTTP/1.1 แต่พื้นผิวการโจมตีเปลี่ยนแปลงเล็กน้อย
การตรวจสอบการรับส่งข้อมูล HTTP
เครื่องมือสำหรับวิเคราะห์ HTTP:
- Burp Suite — ดักจับและแก้ไขคำขอ/การตอบกลับ
- curl — ส่งคำขอจากบรรทัดคำสั่ง
- Wireshark — จับการรับส่งข้อมูลดิบ (มองเห็น HTTP ได้ ส่วน HTTPS ถูกเข้ารหัส)
curl -v https://example.com
curl -X POST -H "Content-Type: application/json" -d '{"user":"test"}' https://api.example.com/loginตรวจสอบอย่างรวดเร็ว: HTTP และ HTTPS
แอตทริบิวต์คุกกี้ HTTP ใดป้องกันไม่ให้เข้าถึงคุกกี้ผ่าน JavaScript และช่วยป้องกันการขโมยด้วย XSS
สรุปบทเรียน
HTTP เป็นพื้นฐานของการสื่อสารบนเว็บ HTTPS เพิ่มการเข้ารหัส TLS ความถูกต้องครบถ้วนของข้อมูล และการยืนยันตัวตนของเซิร์ฟเวอร์ ส่วนหัวความปลอดภัยช่วยเสริมความแข็งแกร่งให้แอปพลิเคชันเว็บ คุกกี้ต้องกำหนด HttpOnly, Secure และ SameSite โปรดจำไว้ว่า HTTPS เข้ารหัสช่องทาง แต่ไม่ได้รับประกันว่าเว็บไซต์จะน่าเชื่อถือ
คำถามที่พบบ่อย
บทเรียน “พื้นฐาน HTTP และ HTTPS” ฟรีหรือไม่
ใช่ — ข้อความเต็มของ “พื้นฐาน HTTP และ HTTPS” ฟรีให้อ่านที่นี่บนเว็บ เพื่อปฏิบัติแบบโต้ตอบ (ตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7) และปลดล็อคส่วนที่เหลือของคอร์ส Cyber Security Academy ให้อัปเกรดเป็น CoddyKit PRO คอร์ส Cyber Security Academy มีบทเรียนทั้งหมด 4 บทเรียน
คุณจะเรียนรู้อะไรในบทเรียน “พื้นฐาน HTTP และ HTTPS”
ทำความเข้าใจโครงสร้างคำขอและคำตอบ การจับมือ TLS และเหตุผลที่ HTTPS สำคัญต่อความปลอดภัย คุณปฏิบัติ Cyber Security Academy ด้วยโค้ดที่ใช้งานได้จริงที่คุณเรียกใช้โดยตรงในเบราว์เซอร์ และติวเตอร์ AI ตลอด 24/7 ตอบคำถามของคุณขณะที่คุณไปผ่านบทเรียน
คุณต้องมีประสบการณ์ก่อนที่จะเริ่มเรียน Cyber Security Academy หรือไม่
ไม่จำเป็นต้องมีประสบการณ์มาก่อน Cyber Security Academy บน CoddyKit ออกแบบมาสำหรับผู้เริ่มต้นไปจนถึงผู้เรียนขั้นสูง คุณสามารถเริ่มต้นที่นี่หรือเริ่มจากตัวแรกและเรียนด้วยความเร็วของคุณเอง นี่คือบทเรียนที่ 4 จากทั้งหมด 4 บทเรียน
บทเรียน “พื้นฐาน HTTP และ HTTPS” ใช้เวลานานแค่ไหน
บทเรียน CoddyKit ส่วนใหญ่ใช้เวลาประมาณ 5–10 นาที แต่ละบทเรียนจึงสั้นและเป็นแบบโต้ตอบ คุณสามารถก้าวหน้าอย่างต่อเนื่องและกลับมาเรียนต่อจากตรงที่เพิ่งหยุดบนเว็บและแอปได้เลย
ฉันเขียนและรันโค้ดในบทเรียน Cyber Security Academy นี้ได้ไหม
ได้ บทเรียน Cyber Security Academy ทุกบทมีตัวแก้ไขโค้ดในตัว คุณจึงเขียนและรันโค้ดจริงได้เลยในเบราว์เซอร์ และได้รับข้อเสนอแนะจาก AI ในทันที — ไม่ต้องติดตั้งในเครื่องของคุณ
บทเรียนทั้งหมดในหลักสูตรนี้
- การกำหนดที่อยู่ IP และเครือข่ายย่อย
- TCP เทียบกับ UDP: ใช้แต่ละแบบเมื่อใด
- DNS: โดเมนแปลงเป็น IP ได้อย่างไร
- พื้นฐาน HTTP และ HTTPS