两大方向:更快、更安全。更快:TLS 1.2 握手需要 2-RTT,TLS 1.3 压缩到 1-RTT——客户端在第一条消息里就带上密钥交换材料(KeyShare),服务器直接算出会话密钥;会话复用更进一步支持 0-RTT,客户端可用预共享密钥(PSK)直接发应用数据。更安全:1)删除了大量过时算法——RSA 密钥交换(无前向安全性)、CBC 模式、SHA-1、RC4、3DES,只保留 AEAD 套件(AES-GCM、ChaCha20-Poly1305);2)密钥交换只保留 (EC)DHE ephemeral 模式,前向安全性成为强制;3)握手消息从 ServerHello 之后即加密,证书不再明文传输,减少指纹与中间盒干扰;4)移除重协商、压缩(CRIME 攻击面)等历史包袱。
注意 0-RTT 的代价:早期数据可被重放,服务端必须只做幂等处理或配防重放机制(如一次性票证缓存)。工程细节:TLS 1.3 的会话票证每次握手发新票,且 PSK 可结合 (EC)DHE 保留前向安全。追问方向:降级攻击与 TLS 1.3 的防护(ServerHello.random 中的哨兵值)、ESNI/ECH 对 SNI 明文的加密、证书透明度(CT)机制。
(约 430 字)