Answers:
整个批次都已加密† -所有标头。这就是为什么虚拟主机上的SSL不能很好地工作的原因-您需要专用的IP地址,因为主机标头已加密。
†服务器名称标识(SNI)标准表示,如果您使用TLS,则可能不会对主机名进行加密。另外,无论您是否使用SNI,TCP和IP标头都不会被加密。(如果是,则您的数据包将无法路由。)
对旧问题的新答案,很抱歉。我以为我要加$ .02
OP询问标头是否已加密。
它们是:运输中。
他们不是:不在途中。
因此,浏览器的URL(在某些情况下为标题)可能会在表头中显示查询字符串(通常包含最敏感的详细信息)和一些详细信息。浏览器知道一些标题信息(内容类型,unicode等);浏览器历史记录,密码管理,收藏夹/书签以及缓存的页面都将包含查询字符串。远程端上的服务器日志也可以包含查询字符串以及一些内容详细信息。
同样,URL也不总是安全的:域,协议和端口是可见的-否则路由器不知道将请求发送到哪里。
另外,如果您有HTTP代理,则代理服务器会知道地址,通常他们不知道完整的查询字符串。
因此,如果数据在移动,则通常会受到保护。如果它不在运输中,则不会被加密。
不要随意选择,但是最后的数据也会解密,可以随意解析,读取,保存,转发或丢弃。而且,两端的恶意软件都可以对进入(或退出)SSL协议的数据进行快照-例如HTTPS内页面内的(不良)Javascript,可以秘密地对登录的网站进行http(或https)调用(因为访问本地硬盘驱动器)通常受到限制,没有用)。
同样,cookie也不使用HTTPS协议加密。希望将敏感数据存储在cookie中(或其他任何原因)的开发人员需要使用自己的加密机制。
关于缓存,大多数现代浏览器都不会缓存HTTPS页面,但是HTTPS协议并未定义这一事实,它完全取决于浏览器的开发人员,以确保不缓存通过HTTPS接收的页面。
因此,如果您担心数据包嗅探,那可能还可以。但是,如果您担心恶意软件或有人在浏览您的历史记录,书签,Cookie或缓存,那您还不算麻烦。
HTTP 1.1版添加了一种特殊的HTTP方法CONNECT-用于创建SSL隧道,其中包括必要的协议握手和加密设置。
此后,所有常规请求都以SSL隧道,标头和正文(包括首尾)的形式发送。
使用SSL时,加密处于传输级别,因此它发生在发送请求之前。
因此,请求中的所有内容均已加密。
URL也已加密,您实际上只有IP,端口以及SNI(未加密的主机名)。