令人惊讶的是,维基百科已经转向TLS,因为我们都知道这是任何人都可以获得的公共信息,但我认为,它的真正目的是提供认证/完整性,这样没有人可以像中国或其他国家政府那样篡改正在传输的文章。查看Chrome浏览器中的证书信息,我发现它们使用AES进行加密。为什么这是必要的,因为它是可能只提供完整性,没有机密,这将节省大量的资源。
TLS不允许选择任何或其他东西作为密件是有问题的吗?
还是我没有想到其他的考虑呢?
发布于 2015-12-20 02:38:56
发布于 2015-12-20 11:09:30
有几个密码套件提供完整性和服务器身份验证,但没有加密(例如,TLS_RSA_WITH_NULL_SHA256)。但是,没有浏览器支持它们,正是因为它们不提供加密,因此需要某种用户界面来让用户决定他想访问的站点是否需要加密。从可用性的角度来看,这将是不方便的;而且,用户在做出知情的安全决策方面也是出了名的糟糕。
出于这些原因,浏览器只支持具有强加密功能的密码套件。在实践中,这并不是一个问题,因为在这种情况下加密的计算成本几乎可以忽略不计(即使是贫血的智能手机也可以对数据进行十倍于下载速度的加密)。
https://security.stackexchange.com/questions/97679
复制相似问题