HTTPS використовує сучасний протокол TLS
Назва SSL досі трапляється в панелях хостингу та побутовому мовленні, але сучасні сайти використовують TLS — наступника старих версій SSL. Коли адреса починається з HTTPS, браузер і сервер узгоджують захищене з’єднання перед передаванням сторінки. Це не робить сам сайт автоматично надійним, зате не дає сторонньому спостерігачеві легко прочитати або змінити трафік між користувачем і сервером.
Сертифікат пов’язує ключ із доменом
Сервер надсилає сертифікат із доменним ім’ям і відкритим ключем. Браузер перевіряє строк дії, відповідність адресі та ланцюжок довіри до відомого центру сертифікації. Після успішної перевірки сторони створюють сеансові ключі для швидкого симетричного шифрування. Закритий ключ сервера не повинен залишати контрольоване середовище, а його витік потребує відкликання сертифіката й негайної заміни. Механіку захищеного з’єднання легше зрозуміти разом із поясненням, чим відрізняються основні види шифрування, та оглядом того, як VPN змінює маршрут трафіку.
Шифрування приховує вміст, але не весь контекст
Захищене з’єднання приховує сторінки, форми, файли cookie й інші дані від звичайного перехоплення в мережі. Водночас мережеві посередники можуть бачити факт з’єднання, IP-адреси, обсяг і час трафіку, а в окремих конфігураціях — домен. HTTPS також не захищає дані після того, як вони потрапили на скомпрометований сервер або пристрій. Це один рівень захисту, а не повна система приватності.
Змішаний вміст послаблює сторінку
Якщо HTTPS-сторінка завантажує сценарій, шрифт або зображення через незахищений HTTP, браузер може заблокувати ресурс або показати попередження. Особливо небезпечні сценарії, бо їхня підміна дає змогу змінити поведінку сторінки. Власник сайту має перенаправляти HTTP на HTTPS, виправити внутрішні адреси, увімкнути автоматичне оновлення сертифіката та перевірити всі піддомени.
Замок не підтверджує доброчесність сайту
Шахрай також може отримати дійсний сертифікат для власного домену. Значок захищеного з’єднання означає лише, що трафік шифрується до вказаної адреси. Користувачеві все одно потрібно перевіряти домен, а власнику — захищати WordPress, облікові записи, резервні копії та сервер. Для критичних форм корисні додаткові заголовки безпеки, контроль сторонніх сценаріїв і журналювання змін.
Автоматичне оновлення сертифіката потрібно контролювати
Короткий строк дії зменшує ризик тривалого використання старого ключа, але робить надійну автоматизацію обов’язковою. Власник налаштовує нагадування про помилку продовження, перевіряє DNS і доступ до контрольної адреси. Після зміни хостингу або проксі випуск може несподівано перестати працювати. Моніторинг має перевіряти не лише наявність HTTPS, а й строк, правильний домен і повний ланцюжок сертифікатів.
Конфігурацію перевіряють зовнішнім тестом
Старі протоколи й слабкі набори шифрів можуть залишатися увімкненими через сумісність. Зовнішній аналіз показує підтримувані версії, помилки ланцюжка та інші недоліки, яких не видно у браузері власника. Після змін потрібно протестувати мобільні пристрої, API та автоматичні клієнти. Не варто копіювати конфігурацію без розуміння: безпечні значення залежать від версії сервера й вимог до сумісності.




Коментарі
Щоб залишити коментар, увійдіть через Google або Facebook.