tag
TLS
该标签下有 3 篇文章
2026-07-04
公钥密码是什么 — 用公钥与私钥这对密钥进行加密与签名
公钥密码使用『公钥(可以随意分发)』和『私钥(只有本人持有)』这一对密钥。用公钥加密的内容,只能由对应的私钥解密;用私钥生成的签名,可以用公钥来验证。这种非对称性正是 TLS(HTTPS)密钥交换、数字签名与 Passkey 的基石。防御要点:不要自造加密(使用标准协议与久经考验的库)、严密保护并能够吊销私钥、把密钥长度和算法保持在最新推荐值。
2026-06-29
什么是 OpenSSL——HTTPS 之下的底层库,以及如何防御它
OpenSSL=支撑 HTTPS(TLS/SSL)与加密的开源库。多数人从不直接编写它——而是通过 Web 服务器、操作系统或语言运行时继承而来。正因如此,一个 bug 的影响范围极其巨大(Heartbleed 就是经典案例)。防御之道:弄清你的技术栈使用的是哪个 OpenSSL、不要运行 EOL 版本、把底层库一并纳入 CVE 监控、并尽快打补丁。即便是本站签发的证书,其加密在底层也是经由 OpenSSL 家族的实现来运行的。
2026-06-07
Heartbleed(CVE-2014-0160)——加密通信的根基泄露了内存的事件
OpenSSL 的内存越界读取,可能泄露私钥乃至会话的事件。根源是返回的内存比请求长度更多的实现错误。教训是『按已泄露处理=重新签发证书、彻底更换密钥与机密』,以及监控根基软件、重视内存安全的价值。