0Pricing
Cyber Security Academy · บทเรียน

พื้นฐาน HTTP และ HTTPS

ทำความเข้าใจโครงสร้างคำขอและคำตอบ การจับมือ TLS และเหตุผลที่ HTTPS สำคัญต่อความปลอดภัย

พื้นฐาน HTTP และ HTTPS เป็นบทเรียน Cyber Security Academy ฟรีบน CoddyKit นี่คือบทเรียนที่ 4 จากทั้งหมด 4 บทเรียน คุณสามารถอ่านบทเรียนทั้งหมดด้านล่างฟรี — จากนั้นลองปฏิบัติด้วยตัวคุณเองในเบราว์เซอร์พร้อมตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7 บทเรียนนี้เป็นส่วนหนึ่งของเส้นทางการเรียน Cyber Security Academy และความก้าวหน้าของคุณจะซิงค์ข้ามเว็บและแอป CoddyKit คอร์ส Cyber Security Academy มีบทเรียนทั้งหมด 4 บทเรียน

เอชทีทีพีคืออะไร

เอชทีทีพี (โพรโทคอลถ่ายโอนข้อความหลายมิติ) เป็นพื้นฐานของการสื่อสารบนเว็บ โดยกำหนดวิธีที่เบราว์เซอร์ร้องขอทรัพยากรจากเซิร์ฟเวอร์ และวิธีที่เซิร์ฟเวอร์ตอบกลับ เอชทีทีพีไม่มีสถานะ กล่าวคือแต่ละคำขอเป็นอิสระจากกัน

โครงสร้างคำขอเอชทีทีพี

คำขอเอชทีทีพีประกอบด้วย:

  • วิธีการ: GET, POST, PUT, DELETE, PATCH, OPTIONS
  • ที่อยู่ทรัพยากร: เส้นทางของทรัพยากร
  • ส่วนหัว: ข้อมูลกำกับ (ประเภทเนื้อหา การอนุญาต ตัวแทนผู้ใช้)
  • เนื้อหา: ข้อมูลที่ส่งไปพร้อมคำขอ POST/PUT
GET /api/users HTTP/1.1
Host: example.com
Authorization: Bearer eyJhbGc...

โครงสร้างการตอบกลับเอชทีทีพี

การตอบกลับเอชทีทีพีประกอบด้วย:

  • รหัสสถานะ: 200 OK, 301 เปลี่ยนเส้นทาง, 401 ไม่ได้รับอนุญาต, 403 ถูกห้าม, 404 ไม่พบ, 500 เซิร์ฟเวอร์ขัดข้อง
  • ส่วนหัว: ประเภทเนื้อหา คุกกี้ที่กำหนด และส่วนหัว CORS
  • เนื้อหา: HTML, เจสัน หรือเนื้อหาอื่น ๆ

วิธีการของเอชทีทีพีและความปลอดภัย

วิธีการของเอชทีทีพีและผลกระทบด้านความปลอดภัย:

  • GET — ควรใช้สำหรับอ่านข้อมูลเท่านั้น พารามิเตอร์ในที่อยู่จะถูกบันทึกลงระบบบันทึก
  • POST — ส่งข้อมูลในเนื้อหา ไม่ได้ปลอดภัยโดยธรรมชาติ
  • PUT/DELETE — ต้องได้รับการป้องกันด้วยการยืนยันตัวตน
  • OPTIONS — เปิดเผยวิธีการที่อนุญาต และอาจเปิดเผยการกำหนดค่าที่ผิดพลาด

เอชทีทีพีเอสเพิ่มอะไรบ้าง

เอชทีทีพีเอส = เอชทีทีพี + การเข้ารหัส TLS โดยมีคุณสมบัติดังนี้:

  • การเข้ารหัส: ข้อมูลระหว่างการส่งถูกเข้ารหัส (เป็นความลับ)
  • ความถูกต้องครบถ้วน: ตรวจพบการแก้ไขข้อมูลผ่าน MAC
  • การยืนยันตัวตน: ตรวจสอบตัวตนของเซิร์ฟเวอร์ผ่านใบรับรอง

หากไม่มีเอชทีทีพีเอส ข้อมูลทั้งหมด รวมถึงรหัสผ่านและโทเค็นเซสชัน จะปรากฏแก่ผู้ดักฟังเครือข่าย

ภาพรวมการจับมือของ TLS

เมื่อเชื่อมต่อกับเว็บไซต์ HTTPS:

  1. ไคลเอนต์ส่งชุดการเข้ารหัสที่รองรับ
  2. เซิร์ฟเวอร์ส่งใบรับรองและชุดการเข้ารหัสที่เลือก
  3. ไคลเอนต์ตรวจสอบใบรับรองกับ CA ที่เชื่อถือได้
  4. การแลกเปลี่ยนคีย์สร้างคีย์เซสชันร่วมกัน
  5. เริ่มการสื่อสารที่เข้ารหัส

ส่วนหัวความปลอดภัยของ HTTP

ส่วนหัวการตอบกลับด้านความปลอดภัยที่สำคัญ:

  • Strict-Transport-Security (HSTS) — บังคับใช้ HTTPS
  • Content-Security-Policy (CSP) — ควบคุมทรัพยากรที่โหลด
  • X-Frame-Options — ป้องกันการหลอกให้คลิก
  • X-Content-Type-Options — ป้องกันการตรวจเดาประเภท MIME

คุกกี้และเซสชัน

HTTP ไม่มีสถานะ ดังนั้นจึงติดตามเซสชันผ่าน คุกกี้ แอตทริบิวต์คุกกี้ที่ปลอดภัย:

  • HttpOnly — ไม่สามารถเข้าถึงผ่าน JavaScript (ป้องกันการขโมย XSS)
  • Secure — ส่งผ่าน HTTPS เท่านั้น
  • SameSite=Strict/Lax — ป้องกันการโจมตี CSRF

HTTPS ไม่ได้หมายความว่าปลอดภัย

HTTPS เข้ารหัสเฉพาะช่องทาง ไม่ใช่เนื้อหา เว็บไซต์ฟิชชิงสามารถใช้ HTTPS (ไอคอนรูปแม่กุญแจ) ขณะโฮสต์เนื้อหาที่เป็นอันตรายได้ HTTPS ยืนยันตัวตนของเซิร์ฟเวอร์ แต่ไม่ได้ยืนยันความน่าเชื่อถือของเซิร์ฟเวอร์

HTTP/2 และ HTTP/3

HTTP รุ่นใหม่ช่วยเพิ่มประสิทธิภาพ:

  • HTTP/2 — การมัลติเพล็กซ์ การบีบอัดส่วนหัว และการส่งข้อมูลจากเซิร์ฟเวอร์ผ่าน TLS
  • HTTP/3 — ใช้ QUIC (ทำงานบน UDP) เพื่อลดเวลาแฝง โดยเฉพาะบนอุปกรณ์เคลื่อนที่

ทั้งสองแบบต้องใช้ TLS ผลกระทบด้านความปลอดภัยคล้ายกับ HTTP/1.1 แต่พื้นผิวการโจมตีเปลี่ยนแปลงเล็กน้อย

การตรวจสอบการรับส่งข้อมูล HTTP

เครื่องมือสำหรับวิเคราะห์ HTTP:

  • Burp Suite — ดักจับและแก้ไขคำขอ/การตอบกลับ
  • curl — ส่งคำขอจากบรรทัดคำสั่ง
  • Wireshark — จับการรับส่งข้อมูลดิบ (มองเห็น HTTP ได้ ส่วน HTTPS ถูกเข้ารหัส)
curl -v https://example.com
curl -X POST -H "Content-Type: application/json" -d '{"user":"test"}' https://api.example.com/login

ตรวจสอบอย่างรวดเร็ว: HTTP และ HTTPS

แอตทริบิวต์คุกกี้ HTTP ใดป้องกันไม่ให้เข้าถึงคุกกี้ผ่าน JavaScript และช่วยป้องกันการขโมยด้วย XSS

สรุปบทเรียน

HTTP เป็นพื้นฐานของการสื่อสารบนเว็บ HTTPS เพิ่มการเข้ารหัส TLS ความถูกต้องครบถ้วนของข้อมูล และการยืนยันตัวตนของเซิร์ฟเวอร์ ส่วนหัวความปลอดภัยช่วยเสริมความแข็งแกร่งให้แอปพลิเคชันเว็บ คุกกี้ต้องกำหนด HttpOnly, Secure และ SameSite โปรดจำไว้ว่า HTTPS เข้ารหัสช่องทาง แต่ไม่ได้รับประกันว่าเว็บไซต์จะน่าเชื่อถือ

คำถามที่พบบ่อย

บทเรียน “พื้นฐาน HTTP และ HTTPS” ฟรีหรือไม่

ใช่ — ข้อความเต็มของ “พื้นฐาน HTTP และ HTTPS” ฟรีให้อ่านที่นี่บนเว็บ เพื่อปฏิบัติแบบโต้ตอบ (ตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7) และปลดล็อคส่วนที่เหลือของคอร์ส Cyber Security Academy ให้อัปเกรดเป็น CoddyKit PRO คอร์ส Cyber Security Academy มีบทเรียนทั้งหมด 4 บทเรียน

คุณจะเรียนรู้อะไรในบทเรียน “พื้นฐาน HTTP และ HTTPS”

ทำความเข้าใจโครงสร้างคำขอและคำตอบ การจับมือ TLS และเหตุผลที่ HTTPS สำคัญต่อความปลอดภัย คุณปฏิบัติ Cyber Security Academy ด้วยโค้ดที่ใช้งานได้จริงที่คุณเรียกใช้โดยตรงในเบราว์เซอร์ และติวเตอร์ AI ตลอด 24/7 ตอบคำถามของคุณขณะที่คุณไปผ่านบทเรียน

คุณต้องมีประสบการณ์ก่อนที่จะเริ่มเรียน Cyber Security Academy หรือไม่

ไม่จำเป็นต้องมีประสบการณ์มาก่อน Cyber Security Academy บน CoddyKit ออกแบบมาสำหรับผู้เริ่มต้นไปจนถึงผู้เรียนขั้นสูง คุณสามารถเริ่มต้นที่นี่หรือเริ่มจากตัวแรกและเรียนด้วยความเร็วของคุณเอง นี่คือบทเรียนที่ 4 จากทั้งหมด 4 บทเรียน

บทเรียน “พื้นฐาน HTTP และ HTTPS” ใช้เวลานานแค่ไหน

บทเรียน CoddyKit ส่วนใหญ่ใช้เวลาประมาณ 5–10 นาที แต่ละบทเรียนจึงสั้นและเป็นแบบโต้ตอบ คุณสามารถก้าวหน้าอย่างต่อเนื่องและกลับมาเรียนต่อจากตรงที่เพิ่งหยุดบนเว็บและแอปได้เลย

ฉันเขียนและรันโค้ดในบทเรียน Cyber Security Academy นี้ได้ไหม

ได้ บทเรียน Cyber Security Academy ทุกบทมีตัวแก้ไขโค้ดในตัว คุณจึงเขียนและรันโค้ดจริงได้เลยในเบราว์เซอร์ และได้รับข้อเสนอแนะจาก AI ในทันที — ไม่ต้องติดตั้งในเครื่องของคุณ

บทเรียนทั้งหมดในหลักสูตรนี้

  1. การกำหนดที่อยู่ IP และเครือข่ายย่อย
  2. TCP เทียบกับ UDP: ใช้แต่ละแบบเมื่อใด
  3. DNS: โดเมนแปลงเป็น IP ได้อย่างไร
  4. พื้นฐาน HTTP และ HTTPS
← กลับไปที่ Cyber Security Academy