支付宝客户端是怎样实现传输安全的

支付宝用的是强身份双向认证方案:客户端用客户端证书登陆,服务器端部署SSL证书
■网友
简答:不是很清楚。

详解:【猜测】
【支付宝客户端是怎样实现传输安全的】 支付宝内部是额外做了层加密措施。
或者说能检测到你当前网络请求用了代理,所以让你无法抓包到具体数据。
内部实现机制,或许是曾听别人提起过的,基于http底层的tcp或udp层,实现了支付数据的加密和传输,所以普通http抓包工具抓不到。

【额外补充】
安卓中app(比如游戏)调用支付宝接口去支付时,用代理工具,比如mitmdump(的console的log),可以抓包出相关支付请求是:
192.168.31.172:50895: POST https://mobilegw.alipay.com/mgw.htm \u0026lt;\u0026lt; 200 OK 802b192.168.31.172:35103: POST https://loggw.alipay.com/loggw/logUpload.do \u0026lt;\u0026lt; 200 OK 12b以及貌似相关的:
192.168.31.172:60842: GET https://gw.alipayobjects.com/config/loggw/logConfig.do?productVersion=10.1.82.9020\u0026amp;configVersion=2\u0026amp;productId=Android-container\u0026amp;templateId=2.0 \u0026lt;\u0026lt; 200 OK 3.32k192.168.31.172:49399: GET https://gw.alipayobjects.com/os/pkgcore/JZIpZCSIWbNUDENJGQkj. \u0026lt;\u0026lt; 200 OK 193b
【关于 https://mobilegw.alipay.com/mgw.htm】
而用浏览器去打开
https://mobilegw.alipay.com/mgw.htm
会显示:
{"resultStatus":3001,"tips":"系统繁忙,请稍后再试。"}而打开
https://mobilegw.alipay.com
会返回:
welcome to mobilegw!换用google搜:mobilegw.alipay.com
指向:
手机支付宝-支付宝 知托付!
打开后,其实就是:
支付宝的移动端的主页了。

■网友
支付宝是https连接,只能看到一个url:https://mobilegw.alipay.com/
■网友
支付宝提供了身份认证、定制支付方式、安全传输、密钥定期更新等方式来确保用户账户安全

■网友
支付宝客户端是这样实现传输安全的,支付宝客户端的数字证书是由权威公正的第三方机构,即CA中心签发的证书。由支付宝通过与公安部、信息产业部、国家密码管理局等机构认证的权威机构合作,采用数字签名技术,颁发给支付宝客户用以增强支付宝客户账户使用安全的一种数字凭证,并根据支付宝客户身份给予相应的网络资源访问权限。 数字证书相当于开启网上保险箱的钥匙,它以网络数字加密传输电子凭证的方式有效地对账户使用者进行确认,帮助支付宝确认使用者是否合法,增强账户使用的安全。与物理钥匙不同的是,数字证书还具有安全、保密、防篡改的特性,可对网上传输的信息进行有效保护,增强传递的安全。
支付宝客户端在密码技术方面,支付宝提供了密码安全控件,该安全控件实现了在SSL加密传输基础上对用户的关键信息进行再次的复杂加密,并可以有效防止木马程序截取键盘记录。

■网友
抓包软件比如charles,可以设置https抓包,前提是手机需要安装抓包软件的证书。虽然可以抓到包内容,但是关键字段支付宝额外又加了一层密。
■网友
SSL(Secure Socket Layer),为Netscape所研发,用以保障在Internet上数据传输之安全,利用数据加密(Encryption)技术,可确保数据在网络上之传输过程中不会被截取及窃听。一般通用之规格为40 bit之安全标准,美国则已推出128 bit之更高安全标准,但限制出境。只要3.0版本以上之I.E.或Netscape浏览器即可支持SSL。当前版本为3.0。它已被广泛地用于Web浏览器与服务器之间的身份认证和加密数据传输。SSL协议位于TCP/IP协议与各种应用层协议之间,为数据通讯提供安全支持。SSL协议可分为两层: SSL记录协议(SSL Record Protocol):它建立在可靠的传输协议(如TCP)之上,为高层协议提供数据封装、压缩、加密等基本功能的支持。 SSL握手协议(SSL Handshake Protocol):它建立在SSL记录协议之上,用于在实际的数据传输开始前,通讯双方进行身份认证、协商加密算法、交换加密密钥等。


推荐阅读