AWS 筆記裡 KMS、ACM、SSE、TLS 這些縮寫背後全是同一套加密學地基。本章不碰數學,用「鎖與鑰匙」「指紋」「身分證」三個類比把對稱/非對稱加密、雜湊、憑證講到能用,最後走一遍 HTTPS 的握手流程。讀完後 AWS ch04(S3 加密)、ch07(ACM)、ch10(KMS)會輕鬆很多。
加密(encryption)=用一把「鑰匙(金鑰,key)」把看得懂的資料(明文)攪亂成看不懂的亂碼(密文);沒有鑰匙的人拿到也讀不出內容。資料有兩種「危險時刻」,對應兩種加密:
非對稱加密(Asymmetric):鑰匙是成對的——公鑰(public key)和私鑰(private key),數學上綁定:一把鎖上的,只有另一把能打開。
非對稱加密還有一個漏洞:你拿到一把自稱是「你的銀行」的公鑰,但怎麼確定它真的是銀行的,而不是中間人偽造的?答案是憑證(Certificate)制度:
把前面所有觀念串起來,就是你每天按下 https:// 時發生的事——TLS 握手(白話版):
看出來了嗎?非對稱只在握手時用一下(驗身分+交換鑰匙),真正的資料傳輸全程用對稱——各取所長。
| 特性 | 對稱加密 | 非對稱加密 |
|---|---|---|
| 鑰匙 | 同一把(加密=解密) | 一對(公鑰上鎖、私鑰開鎖) |
| 類比 | 家門鑰匙 | 自動上鎖的箱子+唯一的開箱鑰匙 |
| 代表演算法 | AES-256 | RSA、ECC |
| 速度 | 快(適合大量資料) | 慢(比對稱慢百倍以上) |
| 弱點 | 鑰匙配送問題 | 效能差 |
| 典型用途 | 加密資料本體(S3 SSE、EBS 加密) | 簽章、驗身分、交換對稱鑰匙(TLS 握手、EC2 Key Pair) |
| 面向 | In Transit(傳輸中) | At Rest(靜態) |
|---|---|---|
| 危險時刻 | 資料在網路上旅行時被偷看 | 硬碟/備份/資料庫被偷或外流 |
| 類比 | 運鈔車 | 保險箱 |
| 保護手段 | TLS / HTTPS | 存入前加密(AES-256) |
| AWS 對應 | ACM 憑證、ALB HTTPS Listener、API 全走 HTTPS | S3 SSE 系列、EBS/RDS 加密、KMS 管金鑰 |
點擊卡片翻面查看答案,共 10 張。