没有密码学的互联网
想象所有互联网流量都可以被读取的世界,并了解密码学能够阻止什么
没有密码学的互联网 是 CoddyKit 上的免费 Cryptology Academy 课时。 这是第 3 节课,共 4 节。 你可以在下方免费阅读本课时的完整内容 — 然后在浏览器中使用内置代码编辑器和全天候 AI 导师进行实践。 这是 Cryptology Academy 学习路径的一部分,你的进度在网页和 CoddyKit 应用中同步。 Cryptology Academy 课程共包含 4 节课。
明文 HTTP 的样子
HTTP(HyperText 传输协议)在 20 世纪 90 年代初设计时没有任何加密功能。每个请求和响应都会以人类可读的文本形式通过网络发送。
这意味着位于您与服务器之间的任何路由器、ISP 或攻击者都能读取您的登录凭据、个人信息以及您访问的每个页面的内容。
中间人攻击解析
在中间人(MITM)攻击中,攻击者会将自己置于两个通信方之间并转发流量,同时可能读取或修改流量。在未加密的网络上,这无需任何特殊手段。
攻击者可以看到所有数据,向响应中注入恶意内容,或悄悄修改表单提交内容,例如更改银行转账的收款目的地。
咖啡店 WiFi 窃听
公共 WiFi 网络是共享的广播介质。在典型的未加密开放 WiFi 网络上,每台已连接的设备都可以使用 Wireshark 等工具捕获其他设备的数据包。
在 HTTPS 尚未普及的时代,坐在咖啡店里使用抓包工具,就可以收集登录会话、阅读电子邮件,并从附近数十名用户的设备中截获密码。
未加密的 FTP 凭据
FTP(文件传输协议)会以明文传输用户名和密码。登录时只需捕获一个数据包,就能获得完整的凭据。
尽管如此,FTP 服务器直到 21 世纪初仍很常见,有些至今仍在运行。SFTP(SSH 文件传输协议)和 FTPS(基于 TLS 的 FTP)是能够加密凭据和数据的安全替代方案。
没有 DNSSEC 的 DNS 投毒
DNS 会将域名解析为 IP 地址。没有 DNSSEC(DNS 安全扩展)时,DNS 响应未经身份验证,因此可以被伪造。
攻击者可以污染 DNS 缓存,将输入“mybank.com”的用户重定向到由攻击者控制的恶意服务器,在将请求转发给真实银行之前窃取用户凭据。
电子邮件协议设计之初没有加密
SMTP 是用于发送电子邮件的协议,设计于 1982 年,当时完全没有安全机制。电子邮件会经过多个服务器(邮件中继)才能到达收件人,每一跳都可能读取或修改消息。
如果 SMTP 连接未使用 TLS,且没有 PGP 之类的端到端加密,电子邮件基本上就像一张明信片:任何经手它的人都能读到其中的内容。
会话劫持与 Firesheep
2010 年,一名开发者发布了 Firesheep,这是一款能够在开放 WiFi 网络上自动窃取会话 Cookie 的 Firefox 扩展程序。只需点击一下,它就能登录他人的 Facebook、Twitter 或 Amazon 账户。
Firesheep 不需要任何技术知识。它会捕获通过 WiFi 广播的未加密会话标识信息,并向攻击者列出可以劫持的账户。
早期电子商务的风险
在 HTTPS 成为标准之前,早期电子商务网站会在明文 HTTP POST 请求中发送信用卡号。监控网络流量的攻击者可以大规模收集卡号。
早期在线购物要求用户相信网站是合法的,也相信没有人在监视。事实往往并非如此,导致 20 世纪 90 年代末出现了巨额欺诈损失。
攻击者在未加密网络上可以做什么
在未加密的网络上,攻击者可以读取所有流量,窃取会话标识来冒充用户,向网页注入恶意脚本,截获密码和凭据,还能通过 MITM 将用户重定向到钓鱼网站。
大规模监控也变得极其容易。只要能够访问大型互联网交换节点,攻击者就可以同时监控数百万用户而不被发现。
HTTPS 带来的变革
HTTPS 使用 TLS 加密流量,防止窃听、篡改和冒充。2014 年 Google 宣布 HTTPS 将成为搜索排名信号后,HTTPS 的普及速度大幅加快。
截至 2024 年,超过 95% 的网页流量已加密。Let's Encrypt 于 2016 年推出,为每位网站所有者提供免费的 TLS 证书,消除了采用 HTTPS 的成本障碍。
当今的经验:纵深防御
未加密互联网通信的历史说明了安全为何需要多重防护。即使一种防护措施失效,其他措施也应限制损害。
现代网络结合使用 TLS、DNSSEC、证书透明度、HSTS 和认证加密,构建相互重叠的防护体系,用一种措施的优势弥补另一种措施的弱点。
明文风险测验
测试您对未加密通信危险的理解。
关键要点:未加密的互联网
没有密码学保护时,互联网中的每次通信都能被发送方与接收方之间路径上的任何人看到。在未加密网络上,MITM 攻击、会话劫持、凭据窃取和 DNS 投毒都轻而易举。
HTTPS 和 TLS 将互联网从广播介质转变为能够实现私密通信的系统。从 HTTP 转向 HTTPS,是互联网历史上最重要的安全改进之一。
用 AI 导师学习 Cryptology Academy — 免费
在浏览器中编写并运行真实代码,获得全天候 AI 导师的即时帮助,并在网页或应用中继续学习。
- 课程
- 67
- 课程
- 261
常见问题解答
「没有密码学的互联网」课时是免费的吗?
是的 — 「没有密码学的互联网」的完整文本可在网页上免费阅读。要进行交互式练习(内置代码编辑器和全天候 AI 导师)并解锁 Cryptology Academy 课程的其余内容,请升级到 CoddyKit PRO。 Cryptology Academy 课程共包含 4 节课。
「没有密码学的互联网」这节课中我会学到什么?
想象所有互联网流量都可以被读取的世界,并了解密码学能够阻止什么 你通过在浏览器中直接运行的动手代码来练习 Cryptology Academy,全天候 AI 导师会在你学习这节课的过程中回答你的问题。
学习 Cryptology Academy 需要有经验吗?
无需任何先前经验。CoddyKit 上的 Cryptology Academy 课程适合初学者到高级学习者,你可以从这里开始或从头开始,按照自己的节奏学习。 这是第 3 节课,共 4 节。
「没有密码学的互联网」课时需要多长时间?
大多数 CoddyKit 课程大约需要 5–10 分钟。每节课都很精短且互动,所以你能稳步进步,并在网页和应用中从离开的地方继续。
我能在这节 Cryptology Academy 课中编写并运行代码吗?
能。每节 Cryptology Academy 课都包含内置代码编辑器,你可以在浏览器中直接编写并运行真实代码,并获得即时 AI 反馈 — 无需本地设置。
此课程中的所有课时
- 消息应用中的加密
- 银行如何保护您的交易
- 没有密码学的互联网
- 您的数字生活与密码学