所有浏览器都对http明文传输显示为“不安全”,这不是浏览器在吓唬用户,的确是由于http协议使得用户在浏览器中输入的任何信息都是明文方式在互联网上传输到云端Web服务器上,非常容易被非法窃取和非法篡改。只有HTTPS协议才是使用了密码技术实现了数据传输加密的,使得用户在浏览器中输入的任何信息都以密文方式传输到云端Web服务器,能有效保障用户提交和服务器下发的所有机密信息的传输安全。但是,实现HTTPS加密有三大难题和障碍,严重障碍的https加密的普及应用。
难题一
要实现https加密,用户必须向CA申请SSL证书,完成身份认证后才能拿到证书,再把SSL证书安装到Web服务器中,才能启用https加密,这个过程是非常繁琐的、费时费力费钱的过程。
随着所有网站都必须实现https加密,特别是各省市政务网站的集约化集中管理,需要管理多达上万政务网站,使得SSL证书的申请和部署成为网管人员的一个最大的工作负担。政务云平台必须投入更多的运维人员才能实现多个网站的https加密,否则一旦某个系统的SSL证书过期而忘了续期,将严重影响业务系统的正常运行而带来不可估量的损失。
这就能解释为何这么政府网站没有部署SSL证书了,太难了!所以,千万不要以为大量的网站没有部署SSL证书就一定是SSL证书的市场,现实证明不是!这个巨大的市场属于HTTPS加密应用市场,用户需要的是HTTPS加密,而不是SSL证书!
难题二
等保和密保合规要求之一是“网络与通信传输安全”,也就是Web服务器的HTTPS加密,这个加密必须采用国密算法实现。这就要求Web服务器部署国密SSL证书,需要用户向CA申请国密SSL证书并部署到Web服务器上使用,这个难点同难题一是一样的。
但是,要启用国密SSL证书,不仅仅是安装SSL证书,而且还需要对Web服务器进行国密改造,以便支持国密算法,同时还要求用户改用支持国密算法的浏览器以实现国密https加密访问,这就要求给所有用户电脑更新安装国密浏览器,这也是一个比较大的工程。还有,有些重要的正在使用的Web服务器不能动,不能改造,不能影响正在运行的业务系统,并且有些Web服务器软件根本就无法改造。
还有,CDN/WAF服务/WAF设备也需要改造支持国密算法和国密SSL证书,因为大流量网站系统必须上CDN和必须上WAF防护。
国密HTTPS加密改造涉及面非常广,是一个从客户端到云端的全程改造,每一个方面的改造难度都很大,但又必须改!
难题三
SSL证书有效期即将缩短为90天,部署工作量将增加5倍
这是一个即将到来的难题,为了保障https加密安全,谷歌正在推动SSL证书有效期由现在的1年缩短为90天,意在将PKI生态系统具有抗量子算法所需的敏捷性。
这就意味着原先需要每年为网站申请和部署一次SSL证书,变成了每年5次,难题一的巨大工作量又一下子增加了5倍!这就把手动申请和部署SSL证书变成了不可能了!
这一革命性的技术变化,预计2024年一定会到来,所有网站主管都必须提前做好准备,提前实现SSL证书自动化申请和部署,实现HTTPS加密的自动化管理。