针对下载看了 HTTPS 还是放弃

2017-08-03 05:28:07 +08:00
 tangren
刚刚测试下 https 下载和 Http 下载速度对比。同站点单线程下载速度 https 只有 http 的 30%左右,看来 https 有些情况下还是不要应用
14119 次点击
所在节点    程序员
82 条回复
billwang
2017-08-03 13:00:02 +08:00
https 在某些情况下还是非常有必要的,我们这边电信就在 618 的时候劫持了京东和淘宝,不带 https 的分分钟给你加推广尾巴。现在登录阿里妈妈获取推广链接无法获取,必须用 https 方式才可以。
mineqiqi
2017-08-03 14:22:31 +08:00
https 下载慢? lol
BOYPT
2017-08-03 14:31:00 +08:00
楼主应该是被 qos 了,这锅 https 不背
Aquila
2017-08-03 14:38:30 +08:00
防止运营商强奸,防止被 wall 盯上,打死我我也不敢把 https 关掉
Balthild
2017-08-03 14:45:38 +08:00
运营商牛逼到什么程度?牛逼到我用 Web IDE 编辑 js 文件,结果一打开发现是运营商劫持代码。
不上 HTTP 根本没法活。
jiabing520a
2017-08-03 14:48:07 +08:00
@t123yh

<meta http-equiv="Content-Security-Policy" content="upgrade-insecure-requests">
可以的,在相应的页面的 <head> 里加上这句代码
SmashPHP
2017-08-03 14:51:11 +08:00
运营商免费 CDN ?真是 Naive,等被 ISP 劫持的时候,你就知道怎么哭了

再说,既然 HTTP 真有某些人吹的这么好,那为什么百度淘宝天猫京东纷纷上了全站 HTTPS ?莫非贵司自认为自己的技术团队比百度阿里巴巴京东腾讯还要强?真是自不量力
sgissb1
2017-08-03 15:09:44 +08:00
不要认为 https 就真的可以防劫持,只是大家不一定会去碰 https 的连接。因为网银等一些关键业务就是在用 https。

有一种静态破解 ssl 的方式叫做报文回放,也有一种你永远绕不过去的槛,那就是重定向到某个你自己都不知道哪来的 https proxy。
rswl
2017-08-03 15:11:29 +08:00
不至于差这么多吧
raysonx
2017-08-03 15:23:25 +08:00
看了一下楼上的很多人,显然被运营商插入得还不够厉害
honeycomb
2017-08-03 15:53:22 +08:00
@zpf124

"你太小看各大运营是的本事了, 人知道你完整 url 干啥,粗暴一点的直接根据 url 最后一节的 xxx.apk 文件名匹配拦截, "

请说明一下,在启用 HTTPS 时,运营商(本事确实很大)如何知道完整 URL。
lslqtz
2017-08-03 15:58:21 +08:00
@zpf124 我很好奇运营商的本事有多大。
honeycomb
2017-08-03 16:03:09 +08:00
@lslqtz
@zpf124

这些情况是有可能的:

1,运营商的流量过滤设施里有上级证书(可以解密 TLS 流量),这是有可能的。但这个方法可能对 PFS(比如用 DHE/ECDHE 交换密钥)无用。

2,使用双证书,比如有两份不同的服务商私钥,其中一份(强制要求)储存在流量过滤设施里
2643595423
2017-08-03 16:06:06 +08:00
运营商可以问你要网费 滑稽
QAPTEAWH
2017-08-03 16:07:26 +08:00
@flyingghost 散列肯定是 https 单独获取啊
mengzhuo
2017-08-03 16:15:51 +08:00
说 http 好的,是没被 ISP 强奸过.
插东西算好的了^
见过把状态码都改掉的么? 我们还真碰到了.
lz4 压缩的东西,硬生生改成了 gzip, 然后客户端就跪了.

最后权衡再三,连资源包都改成了 https
SmashPHP
2017-08-03 16:37:31 +08:00
@lslqtz 运营商对你的明文流量有无限制的分析、修改和重定向能力

@QAPTEAWH 客户端下载——发现 hash 不符合重新下载——被运营商投毒——发现 hash 不符合重新下载——被运营商投毒——被运营商投毒... 无限循环。有这个重新下载的时间 https 早传输完了。而且,你都部花了精力去部署 hash 的 https,为什么不顺便上全站 https,真是为了反对而反对

@sgissb1 你是来搞笑的吧,还报文回放,麻烦你来给我重放一个看看。https 每个 socket 连接都会验证证书,交换密钥。攻击者截获请求,重新发送,因为 socket 不同,密钥也不同,后台解密后是一堆乱码,所以 https 本身就是防止重放攻击的。然后重定向搞 SNI Proxy 有什么用吗? V2EX 上又不是没有用 SNI Proxy 反代 Google 的教程,你来给我解密一个看看

成天只想着搞大新闻,我看你还是要学习一个,Naive !
QAPTEAWH
2017-08-03 16:55:06 +08:00
@SmashPHP 发现散列不符,然后你的思路就是直接重传?
LeoEatle
2017-08-03 17:12:10 +08:00
HTTPS 明明也适合静态资源啊!多路复用不需要再握手就能传送大量图片
zpf124
2017-08-03 17:12:51 +08:00
@honeycomb 可能是你我理解你最初回复的那位内容时出了歧义,
我理解为 他说的 内容是反驳“理智使用 https ”这种论调的人, 所以他内容里指的就是 http 情况下 isp 劫持非常泛滥。
然后以为你说的内容也是指在 http 协议下的情况。

这是一个专为移动设备优化的页面(即为了让你能够在 Google 搜索结果里秒开这个页面),如果你希望参与 V2EX 社区的讨论,你可以继续到 V2EX 上打开本讨论主题的完整版本。

https://www.v2ex.com/t/379987

V2EX 是创意工作者们的社区,是一个分享自己正在做的有趣事物、交流想法,可以遇见新朋友甚至新机会的地方。

V2EX is a community of developers, designers and creative people.

© 2021 V2EX