iOS Developer常用技术收集基础

浅谈Charles抓包原理

2020-02-17  本文已影响0人  _小沫

类似Charles这样的抓包工具,对于高效程序员是必不可少的;
本文不会介绍Charles的安装及使用,主要是浅显的探讨其抓包原理;Charles的安装及使用相关内容可以参考以下文章:

Charles破解版下载
iOS开发辅助工具-抓包工具-Charles青花瓷

大致原理

Charles作为一个中间人代理,在客户端给服务器端发消息的时候,会截取客户端发送给服务器的请求,然后伪装成客户端与服务器进行通信;服务器返回数据时将截取的数据发送给客户端,伪装成服务器与客户端进行通信。

这个过程其实很简单,但不同于HTTP,更安全的HTTPS能有效防止中间人攻击;Charles是如何截取HTTPS链接的呢?

HTTPS的安全性

相比HTTP,HTTPS之所以更安全的是因为其在HTTP传输层之上加了一个安全层(SSL或TLS协议);HTTPS的安全性主要体现在下面3个方面:

数据的保密性

要实现数据的保密,就需要使用加密算法对数据进行加密;加密算法大致分为两类:对称加密,非对称加密;

基于对称加密和非对称加密的优缺点,HTTPS的加密方案就是:

  1. 客户端向服务器请求(发送TLS版本号、支持的加密算法、随机数C);
  2. 服务器返回非对称加密的公钥(证书)、商定的加密算法、随机数S给客户端;
  3. 客户端验证服务器返回的证书;
  4. 证书验证通过,客户端就根据服务器返回的证书及随机数S和随机数C生成一个会话密钥(对称加密);
  5. 客户端用服务器返回的公钥(证书)对会话密钥进行非对称加密后传输给服务器;
  6. 服务器通过私钥解密得到会话密钥;
  7. 客户端和服务器互相传输加密的握手消息来验证安全通道是否已完成;
  1. 客户端使用会话密钥对传输的数据进行对称加密传输给服务器;
  2. 服务器使用会话密钥对传输的数据进行解密;
  3. 服务器使用会话密钥对响应的数据进行对称加密传输给客户端;
  4. 客户端使用会话密钥对传输的数据进行解密;

总的来说就是:连接建立过程使用非对称加密,后续通信过程使用对称加密;

数据的完整性

数据的加密,有效保证了数据不被窃听(很难得到原始的数据),但传输的数据在传输过程中有可能被篡改或替换;比如:
传输的原始数据是123456,经过加密后数据是abcdef;客户端将abcdef这个数据传输给服务器,传输过程中中间人能拿到abcdef这个数据,但因为没有密钥很难解密出原始数据123456;但是,中间人还是能对得到的abcdef这个加密数据进行处理,比如将这个数据改为xxxxx;这样服务器得到的数据就是被篡改后的xxxxx;同样,服务器返回数据给客户端时也会被篡改;这样其实也是不安全的;
解决方案是进行数字签名:使用Hash算法将任意长度的字符串转化为固定长度的字符串,该过程不可逆,可用来作数据完整性校验;
具体可参考浅谈Hash
数字签名的简要过程(服务器-->客户端为例,客户端-->服务器类似):

  1. 服务器使用Hash算法对数据提取定长摘要
  2. 服务器使用私钥对摘要进行加密,作为数字签名
  3. 服务器将数字签名连同加密的数据一同传输给客户端
  4. 客户端使用公钥对数字签名进行解密,得到摘要A
  5. 客户端对解密后的传输数据也使用Hash算法得到定长摘要B
  6. 对比摘要A和摘要B,如果不一致则数据已被篡改
通信双方身份的真实性

以上加密过程,最核心的就是非对称加密的公钥和私钥;如果这个密钥都是攻击者提供的,那传输的数据在攻击者那里也是相当于裸露的;如何确保密钥是不被冒充的呢?HTTPS使用了数字证书(签名),数字证书就是身份认证机构CA(Certificate Authority)加在数字身份证上的一个签名,证书的合法性可以向CA验证;证书的制作方法是公开的,任何人都可以自己制作证书,但只有权威的证书颁发机构的证书能通过CA认证;
数字证书主要包含以下信息:

客户端和服务器连接过程中,收到服务器返回的证书后,会先向CA验证证书的合法性(根据证书的签名、绑定的域名等信息),如果校验不通过中止连接,并提示证书不安全。

HTTPS抓包原理

首先我们看下使用Charles抓包HTTPS的情况:

正常情况下,得到的结果都是<unknown>;这是因为我们前面讲的HTTPS的安全性的作用;
使用Charles如何解决这种情况呢?根据官方教程,需要我们使用者在手机上安装Charles根证书并设置为信任:

配置好后,就能和HTTP一样抓包使用了;

为什么手机安装了Charles根证书后就能正常抓包呢?
其实Charles做的就是针对HTTPS的通信双方身份的真实性进行处理;

整个流程大致如下图:

上一篇下一篇

猜你喜欢

热点阅读