HTTP 和 HTTPS 区别

面试题简述

我们平时开发时经常看到 HTTP 和 HTTPS,那你能说说它们之间的区别吗?

为什么我们要用 HTTPS?它到底比 HTTP 多了什么?

面试官想听的

1、HTTPS 如何在 HTTP 基础上增加安全保障

2、是否理解加密、认证、完整性的区别;

3、能否举例说明浏览器访问网站时两者的不同

面试回答举例

HTTP 和 HTTPS 本质上都是应用层协议,用于浏览器与服务器之间传输数据。

两者的区别在于:HTTP 是明文传输,而 HTTPS 在传输层加入了 SSL/TLS 加密层,实现了数据的加密、身份认证和完整性校验。

举个例子:

当我们访问 http://example.com 时,所有请求与响应的数据都是明文的,抓包就能看到用户名、密码等敏感信息。

而访问 https://example.com 时,会先建立一层安全的加密通道,之后所有通信内容都被加密,即使被截获也无法读懂。

从实现上看,HTTPS = HTTP + SSL/TLS + 数字证书。所以 HTTPS 的优点主要有:

1、数据加密:防止中间人窃听。

2、身份认证:确保服务器真实可信(通过 CA 证书验证)。

3、数据完整性:防止传输过程中数据被篡改。

当然,它也有成本:需要购买证书、建立连接开销更大、加密计算耗时更多。但在当下的网络环境下,HTTPS 已经成为默认标准,比如 Chrome 会标注 HTTP 为不安全。

由浅入深分析

1、HTTP 不安全的本质:明文 + 无认证 + 无完整性校验。

2、HTTPS 的核心改进:在 TCP 之上加了一层 SSL/TLS 安全层。

3、TLS 作用:通过对称加密保证传输安全,通过非对称加密分发密钥,通过证书机制防止被伪造。

4、性能优化:HTTP/2 和 TLS Session Resume 减少握手开销。

5、应用层意义:HTTPS 不仅是加密,更是信任体系的一部分。

面试加分点

1、能明确指出 HTTPS 工作在传输层。

2、提到 TLS 握手、CA 证书、对称加密 + 非对称加密混合使用的概念且逻辑清晰。

3、提到 HTTPS 的目标是三件事:机密性、完整性、身份认证,将会是大大加分项。

#大厂##八股文##面经##面试问题记录#
技术必备题库 文章被收录于专栏

带你复盘大厂后端和算法面试,拆解面试官到底想听啥

全部评论

相关推荐

02-07 12:06
已编辑
华侨大学 测试开发
最近看到很多 92 的,甚至是硕士,开始往测开赛道卷,说实话有点看不懂。先把话说清楚,大厂里的测开,绝大多数时间干的还是测试的活,只是写点自动化脚本、维护测试平台、接接流水线,真正像开发一样做系统、做架构、做核心平台的测开少得可怜,基本都集中在核心提效组,而且人很少,外面进去的大概率轮不到你,我想真正干过人都清楚。很多人被洗脑了,以为测开也是开,和后端差不多,只是更简单、更轻松、还高薪。现实情况是,测开和开发的职业路径完全不一样。开发的核心是业务和系统能力,测开的核心是稳定性和覆盖率,前者是往上走,后者天花板非常明显。你可以见到很多开发转测开,但你很少见到干了几年测开还能顺利转回开发的。更现实一点说,92 的高学历如果拿来做测开,大部分时间就是在做重复性很强的杂活,这种工作对个人能力的放大效应非常弱。三年下来,你和一个双非的,甚至本科的测开差距不会太大,但你和同龄的后端、平台开发差距会非常明显。这不是努不努力的问题,是赛道问题。所谓测开简单高薪,本质上是把极少数核心测开的上限,当成了整个岗位的常态来宣传。那些工资高、技术强的测开,本身就是开发水平,只是挂了个测开的名。普通人进去,99% 做的都是项目兜底型工作,而不是你想象中的平台开发。测开不是不能做,但它绝对不是开发的平替,也不是性价比最优解。如果你是真的不想做开发,追求稳定,那测开没问题。但如果你只是觉得测开比后端容易,还能进大厂,那我劝你冷静一点,这只是在用短期安全感换长期天花板。有92的学历,如果你连测开这些重复性工作都能心甘情愿接受,那你把时间精力用在真正的开发、系统、业务深度上,回报大概率比卷测开要高得多。想清楚再下场,别被岗位名和话术带偏了,就算去个前端客户端也是随便占坑的,测开是一个坑位很少赛道,反而大面积学历下放,不用想也能知道会是什么结果,我想各位在JAVA那里已经看到了
小浪_Coding:工作只是谋生的手段 而不是相互比较和歧视
点赞 评论 收藏
分享
评论
1
4
分享

创作者周榜

更多
牛客网
牛客网在线编程
牛客网题解
牛客企业服务