概念|HTTP 客户端/服务器架构
任何 Web 安全的讨论都始于”请求是怎么发的”。这篇把 HTTP 的客户端/服务器模型讲清楚。
① 是什么
HTTP 是浏览器(客户端)与网站(服务器)通信的规矩:客户端发请求,服务器回响应。架构上还有代理、网关、CDN 等中间节点,它们会”看”或”改”流量——安全测试的关键切入点往往就在这些中间层。
② 为什么重要
- 不理解请求/响应模型,就不知道”数据从哪来、经谁手、到哪去”,后续中间人、缓存投毒、越权都看不懂。
- 明确”谁是客户端、谁是服务器、中间有谁”,才能定位信任边界。
③ 核心概念拆解
- 请求组成:方法 + URL + 协议版本 + 头(Headers)+ 可选 Body。类比”寄信:收件人=URL、方式=方法、信封备注=头、信纸=Body”。
- 响应组成:状态码 + 头 + Body(如
200/301/404/500告知结果)。 - 无状态:HTTP 本身不记”上一请求是谁”,会话靠 Cookie/Token 维持(见②组 Cookie 篇)。
- 中间人风险:流量过代理/WiFi/运营商,明文 HTTP 可被窃听篡改——所以才需要 HTTPS(见②组 TLS 篇)。
④ 常见误区
- 客户端≠浏览器:App、爬虫、API 调用方都是客户端。
- 服务器≠一台:现实常是 CDN→网关→应用→数据库多层,每层都可能引入风险。
- HTTP 不自动安全:默认明文,安全靠 TLS、头、鉴权等额外机制。
⑤ 一句话小结
HTTP 是”客户端发请求、服务器回响应”的无状态模型;看清请求链路与中间节点,是理解一切 Web 安全的前提。
下一篇:HTTP 方法与语义
参考来源:https://www.thetechplatform.com/post/what-is-http-protocol-architecture-and-components-of-http