非对称加密的思路很巧妙:不再是一把钥匙开两扇门,而是两把配对的钥匙——公钥可以公开给任何人,私钥自己秘密保管;代理IP用户理解 HTTPS 的换钥过程,先要弄懂这对钥匙的分工。用公钥加密的内容只有私钥能解开,反之亦然。代理IP使用者要理解 HTTPS 的换钥过程,先要弄懂这对钥匙的分工。
两把钥匙怎么分工
两把钥匙的分工可以这样记:公钥是「寄件箱」——任何人都能往里投递(加密),但只有持有私钥的收件人才能打开(解密)。所以公钥可以满世界发,不怕被看到;私钥必须藏好,泄露等于箱子被人配了钥匙。
为什么公钥公开也没关系
公钥公开的安全基石在数学:从公钥反推出私钥在计算上几乎不可能——这是非对称加密的信任根基,也是代理IP链路上密钥能安全护送的理论保证。正因为公钥随便给人没问题,它才能承担「在公开信道送钥匙」的使命:对方把你的公钥拿去加密信息,只有你的私钥能解开,途中谁截获都白搭。
非对称的代价:慢
非对称加密有个明显短板——慢:同样的数据,非对称加解密比对称慢好几个数量级,所以代理IP场景里它从不直接加密正文,只干护钥这类小活。所以它从不直接加密正文,只用来干「小活」:护送对称密钥、做身份签名。用慢算法护送一把小钥匙,再用快算法加密大内容,两全其美。
护送钥匙的完整流程
实际流程是这样:浏览器拿到服务器的公钥 → 生成一把随机的对称会话密钥 → 用服务器公钥加密后发过去 → 服务器用私钥解开得到会话密钥 → 之后双方改用这把对称密钥加密正文。非对称只出场一次,把钥匙安全送到,剩下交给对称加密高速运转。
非对称加密用公钥/私钥配对:公钥公开随便给、私钥秘密藏好,慢却安全——它不加密正文,只在握手时护送一把会话密钥,之后交给对称加密跑正文。
非对称加密像密码投递箱:公钥是投递口(谁都能投),私钥是唯一钥匙(只有你能开)——投递箱又慢又重,只用来送一把开保险柜的小钥匙。
非对称加密护送钥匙前,浏览器得先拿到「服务器的公钥」——可它怎么确认这把公钥真是目标服务器的,而不是冒牌货塞过来的?这就轮到数字证书出场。下一篇看证书。
把两把钥匙的配合记成一句话:对称加密跑得快、负责正文;非对称加密走得稳、负责送钥——代理IP链路上每次 HTTPS 连接都上演这出搭配戏,理解它,加密相关的概念就不再是黑箱。
非对称加密还有一个与保密并列的用途——签名:用私钥对信息做标记,别人用公钥验证标记确实来自持有私钥的人。这个「签名」能力是证书机制的地基——CA 用私钥给证书签名,浏览器用 CA 的公钥验证签名真伪。代理IP用户理解了签名,就理解了证书为何难以被仿冒。
两把钥匙的记忆锚点:公钥管「别人加密给我看」与「验证我的签名」,私钥管「我解密别人发来的」与「我亲自签名」——方向感对了,非对称的各种用法都不会绕晕。
