Загрузка…
Загрузка…
TLS оборачивает TCP в authenticated encrypted channel: cipher + cert chain + shared symmetric key без передачи ключа по wire. TLS 1.3 — 1 RTT, forward secrecy через ephemeral keys.
Every HTTPS — два nested channels. TCP = reliable pipe; TLS wraps — no read/tamper, proof you're on bank.com. Handshake настраивает это before HTTP.
Key exchange clever part: client и server share symmetric key, never transmitted. Asymmetric (slow) только для bootstrap; symmetric (fast) для bulk. Asymmetric for handshake, symmetric for data — whole design.
TCP handshake TLS handshake Encrypted HTTP
────────────── ────────────────────── ──────────────
SYN → ClientHello → GET / ... (all
← SYN-ACK ← ServerHello + cert encrypted with
ACK → DONE (key derived) → the shared key)
(1 RTT) (TLS 1.3: 1 RTT)Certificate = identity proof server owns DH key, not encryption of session key.
TLS = fast symmetric bulk after slow asymmetric bootstrap; ephemeral DH = past traffic safe if key leaks later.
