HTTP/HTTPS 工作原理:TLS 握手、证书验证、抓包工具(Wireshark/Fiddler/Charles)、HTTPS 解密原理。
写在前面:合法学习边界
本文讲 HTTP/HTTPS 原理,不涉及攻击利用。
一、HTTP vs HTTPS

1
2
| HTTP:明文传输 → 抓包即看到所有数据
HTTPS = HTTP + TLS → 加密传输
|
二、TLS 1.3 握手流程
1
2
3
4
5
| ① ClientHello: 支持的密码套件
② ServerHello: 选择的密码套件
③ Server 证书 + 密钥交换
④ Client 验证证书 → 生成密钥
⑤ Finished → 加密通信开始
|
三、证书验证
1
2
3
4
| ① 证书有效期
② 颁发机构(CA)是否可信
③ 域名是否匹配
④ 证书链是否完整
|
四、抓包工具
1
2
3
4
| Wireshark:抓包 + 逐层分析
Fiddler:HTTP/HTTPS 代理 + 解密
Charles:同 Fiddler,跨平台
Burp Suite:HTTP 拦截 + 修改 + 重放
|
五、小结
理解 TLS 握手才能理解 HTTPS 的安全边界。抓包工具是 Web 安全测试的基础。