0Pricing
Cyber Security Academy · 课时

HTTP 与 HTTPS 基础

了解请求/响应结构、TLS 握手,以及 HTTPS 对安全性为何重要

HTTP 与 HTTPS 基础 是 CoddyKit 上的免费 Cyber Security Academy 课时。 这是第 4 节课,共 4 节。 你可以在下方免费阅读本课时的完整内容 — 然后在浏览器中使用内置代码编辑器和全天候 AI 导师进行实践。 这是 Cyber Security Academy 学习路径的一部分,你的进度在网页和 CoddyKit 应用中同步。 Cyber Security Academy 课程共包含 4 节课。

什么是 HTTP

HTTP(超文本传输协议)是网络通信的基础。它定义了浏览器如何从服务器请求资源,以及服务器如何响应。HTTP 是无状态的,每个请求彼此独立。

HTTP 请求结构

HTTP 请求包含:

  • 方法:GET、POST、PUT、DELETE、PATCH、OPTIONS
  • URL:资源路径
  • 请求头:元数据(Content-Type、Authorization、User-Agent)
  • 请求体:随 POST/PUT 请求发送的数据
GET /api/users HTTP/1.1
Host: example.com
Authorization: Bearer eyJhbGc...

HTTP 响应结构

HTTP 响应包括:

  • 状态码:200 OK、301 重定向、401 未授权、403 禁止访问、404 未找到、500 服务器错误
  • 请求头:Content-Type、Set-Cookie、CORS 请求头
  • 响应体:HTML、JSON 或其他内容

HTTP 方法与安全性

HTTP 方法及其安全影响:

  • GET — 应为只读操作;URL 中的参数会被记录
  • POST — 在请求体中发送数据;本身并不安全
  • PUT/DELETE — 必须通过身份验证进行保护
  • OPTIONS — 会暴露允许使用的方法,也可能暴露配置错误

HTTPS 增加了什么

HTTPS = HTTP + TLS 加密。它提供:

  • 加密:传输中的数据会被加密(机密性)
  • 完整性:通过 MAC 检测篡改
  • 身份验证:通过证书验证服务器身份

没有 HTTPS 时,包括密码和会话令牌在内的所有数据都可能被网络窃听者看到。

TLS 握手概览

连接到 HTTPS 网站时:

  1. 客户端发送支持的加密套件
  2. 服务器发送证书和选定的加密套件
  3. 客户端根据受信任的 CA 验证证书
  4. 密钥交换建立共享会话密钥
  5. 加密通信开始

HTTP 安全标头

重要的安全响应标头:

  • Strict-Transport-Security (HSTS) — 强制使用 HTTPS
  • Content-Security-Policy (CSP) — 控制可加载的资源
  • X-Frame-Options — 防止点击劫持
  • X-Content-Type-Options — 防止 MIME 嗅探

Cookie 与会话

HTTP 是无状态的,因此通过 Cookie 跟踪会话。安全的 Cookie 属性:

  • HttpOnly — 无法通过 JavaScript 访问(防止 XSS 窃取)
  • Secure — 仅通过 HTTPS 发送
  • SameSite=Strict/Lax — 防止 CSRF 攻击

HTTPS 不等于安全

HTTPS 只加密通道,不会加密内容。网络钓鱼网站也可以使用 HTTPS(锁形图标),同时托管恶意内容。HTTPS 能确认服务器的身份,但不能确认服务器是否可信。

HTTP/2 与 HTTP/3

现代 HTTP 版本可以提升性能:

  • HTTP/2 — 多路复用、标头压缩、通过 TLS 进行服务器推送
  • HTTP/3 — 使用 QUIC(基于 UDP)以降低延迟,尤其适用于移动设备

两者都需要 TLS。其安全影响与 HTTP/1.1 类似,但攻击面略有变化。

检查 HTTP 流量

用于分析 HTTP 的工具:

  • Burp Suite — 拦截并修改请求和响应
  • curl — 从命令行发送请求
  • Wireshark — 捕获原始流量(HTTP 内容可见;HTTPS 已加密)
curl -v https://example.com
curl -X POST -H "Content-Type: application/json" -d '{"user":"test"}' https://api.example.com/login

快速检查:HTTP 与 HTTPS

哪个 HTTP Cookie 属性可防止 JavaScript 访问 Cookie,从而保护它免遭 XSS 窃取?

课程回顾

HTTP 是 Web 通信的基础。HTTPS 增加了 TLS 加密、完整性保护和服务器身份验证。安全标头可以强化 Web 应用。Cookie 必须设置 HttpOnly、Secure 和 SameSite 属性。请记住:HTTPS 会加密通道,但不能保证网站值得信任。

常见问题解答

「HTTP 与 HTTPS 基础」课时是免费的吗?

是的 — 「HTTP 与 HTTPS 基础」的完整文本可在网页上免费阅读。要进行交互式练习(内置代码编辑器和全天候 AI 导师)并解锁 Cyber Security Academy 课程的其余内容,请升级到 CoddyKit PRO。 Cyber Security Academy 课程共包含 4 节课。

「HTTP 与 HTTPS 基础」这节课中我会学到什么?

了解请求/响应结构、TLS 握手,以及 HTTPS 对安全性为何重要 你通过在浏览器中直接运行的动手代码来练习 Cyber Security Academy,全天候 AI 导师会在你学习这节课的过程中回答你的问题。

学习 Cyber Security Academy 需要有经验吗?

无需任何先前经验。CoddyKit 上的 Cyber Security Academy 课程适合初学者到高级学习者,你可以从这里开始或从头开始,按照自己的节奏学习。 这是第 4 节课,共 4 节。

「HTTP 与 HTTPS 基础」课时需要多长时间?

大多数 CoddyKit 课程大约需要 5–10 分钟。每节课都很精短且互动,所以你能稳步进步,并在网页和应用中从离开的地方继续。

我能在这节 Cyber Security Academy 课中编写并运行代码吗?

能。每节 Cyber Security Academy 课都包含内置代码编辑器,你可以在浏览器中直接编写并运行真实代码,并获得即时 AI 反馈 — 无需本地设置。

此课程中的所有课时

  1. IP 地址与子网
  2. TCP 与 UDP:分别何时使用
  3. DNS:域名如何解析为 IP
  4. HTTP 与 HTTPS 基础
← 返回 Cyber Security Academy