标准答案
- 客户端先与服务端协商 TLS 版本和加密套件,服务端提供证书及必要的握手材料。
- 客户端会验证证书链是否受信任、证书是否在有效期内、域名是否匹配以及撤销状态等可用信息。
- 密钥协商完成后,双方使用会话密钥加密应用数据,旁路观察者无法直接读取请求体和响应体。
- 认证标签和完整性校验能够发现传输过程中的篡改;现代 TLS 通常使用具备认证能力的加密算法。
- HTTPS 不能替代登录认证、权限控制、输入校验、服务端日志脱敏或防止客户端主动提交恶意请求。
题目解析
证书主要证明服务端身份并建立可信密钥协商,不是给业务用户做账号认证。业务身份仍由 Session、Token、mTLS 或其他机制处理。
HTTPS 仍会暴露部分元数据,例如目标域名、IP、连接时间和流量大小;敏感业务设计不能只依赖“已经加密”。
常见误区
- 认为 HTTPS 只是在 HTTP 上“加密一下内容”。
- 把 TLS 证书校验和 JWT、Cookie 登录校验混为一谈。
- 为了临时排障关闭证书校验并把做法带到生产环境。