Kas yra SSL/TLS? Paprastas paaiškinimas

SSL/TLS yra technologija, kuri http:// paverčia į https://. Ji užšifruoja duomenis, keliaujančius tarp lankytojo naršyklės ir jūsų serverio, kad niekas tarp jų negalėtų jų perskaityti ar pakeisti. Ta maža spynelė adreso juostoje yra matomas jos ženklas.

Trumpai

SSL/TLS užšifruoja ryšį tarp naršyklės ir serverio, įrodo, kad jūsų svetainė yra ta, kuo dedasi, ir neleidžia užpuolikams skaityti ar keisti srauto. To reikia kiekvienai šiuolaikinei svetainei — naršyklės dabar žymi paprastus HTTP puslapius kaip „Nesaugu“. Bet kurios svetainės sertifikatą ir protokolą galite peržiūrėti mūsų SSL tikrinimu.

SSL ir TLS: koks skirtumas?

Tai ta pati idėja, tik viena karta skirtumo. SSL (Secure Sockets Layer) buvo pirminis protokolas iš praėjusio amžiaus dešimtojo dešimtmečio. Jį pakeitė TLS (Transport Layer Security) — būtent jį šiandien naudoja kiekviena saugi svetainė. Senosios SSL versijos yra pasenusios ir nesaugios, tačiau pavadinimas prigijo, todėl kai žmonės sako „SSL sertifikatas“, jie beveik visada turi omenyje TLS sertifikatą. Šiame vadove SSL/TLS reiškia šiuolaikinę, saugią versiją.

Kokią problemą jis sprendžia?

Be šifravimo viskas, ką siunčiate internetu, keliauja kaip paprastas tekstas. Bet kas, dalinantis tuo pačiu tinklu — kavinės „Wi-Fi“ pasiklausytojas, užkrėstas maršrutizatorius, interneto tiekėjas — gali tai perskaityti. Tai apima slaptažodžius, kortelių numerius, sesijų slapukus ir privačias žinutes. Jie taip pat galėtų nepastebimai perrašyti puslapį, įterpdami reklamą ar kenkėjišką kodą. SSL/TLS uždaro abi šias duris: srautas tampa neįskaitomas pašaliniams ir aptinkamas, jei kas nors bando jį pakeisti.

Kaip veikia šifravimas

SSL/TLS derina dviejų rūšių kriptografiją. Kai naršyklė pirmą kartą prisijungia, ji naudoja asimetrinę (viešojo rakto) kriptografiją, kad saugiai susitartų dėl bendro slaptažodžio. Kai tas slaptažodis nustatytas, abi pusės pereina prie greito simetrinio šifravimo faktiniams puslapio duomenims. Šis apsikeitimas vadinamas rankos paspaudimu.

  1. Naršyklė paprašo serverio saugaus ryšio.
  2. Serveris pateikia savo SSL/TLS sertifikatą, kuriame yra jo viešasis raktas.
  3. Naršyklė patikrina, ar sertifikatą išdavė patikima institucija ir ar jis atitinka domeną.
  4. Abi pusės sukuria bendrą sesijos raktą ir pradeda viską šifruoti.

Šiuolaikinė šio rankos paspaudimo versija yra greitesnė ir saugesnė nei bet kada — kas pasikeitė, žiūrėkite mūsų TLS 1.3 vadove.

Ką iš tikrųjų įrodo spynelė

Spynelė pasako du dalykus: ryšys yra užšifruotas ir sertifikatas yra galiojantis bei atitinka domeną, kurį lankote. Tai svarbu, bet verta žinoti ir tai, ko ji neįrodo. Spynelė nereiškia, kad svetainė yra sąžininga, saugi ar priklauso tikram verslui — sukčių svetainė taip pat gali gauti nemokamą sertifikatą. Ji tik garantuoja, kad jūsų ryšys su tuo domenu yra privatus.

Spynelės mitas. Spynelė reiškia „šis ryšys yra privatus“, o ne „ši svetainė yra patikima“. Visada patikrinkite patį domeno pavadinimą, o ne vien spynelės piktogramą.

Sertifikatai ir pasitikėjimas

Sertifikatas yra pasirašytas skaitmeninis dokumentas, susiejantis jūsų domeno vardą su kriptografiniu raktu. Jį išduoda sertifikavimo institucija (CA) — organizacija, kuria naršyklės jau pasitiki. Kai naršyklė mato pripažintos CA pasirašytą sertifikatą, ji jį priima automatiškai. Jei sertifikatas pasibaigęs, savarankiškai pasirašytas arba išduotas ne tam domenui, naršyklė parodo įspėjimą. Sertifikatai būna kelių patvirtinimo lygių; mūsų sertifikatų tipų vadovas palygina DV, OV ir EV.

Kodėl HTTPS dabar privalomas

Kadaise HTTPS buvo skirtas tik prisijungimo ir apmokėjimo puslapiams. Ta era baigėsi. Šiandien naršyklės bet kurį paprastą HTTP puslapį žymi kaip „Nesaugu“, paieškos sistemos teikia pirmenybę HTTPS, o šiuolaikinės naršyklių funkcijos (nuo geografinės vietos iki „service workers“) tiesiog atsisako veikti be jo. Gauti sertifikatą dabar nemokama ir automatiška, todėl nėra jokios priežasties veikti be jo — žiūrėkite „Let’s Encrypt“ ar mokamas SSL.

AspektasHTTP (paprastas)HTTPS (SSL/TLS)
Perduodami duomenysĮskaitomi bet kamUžšifruoti
PakeitimasNeaptinkamasAptinkamas ir blokuojamas
Naršyklės žyma„Nesaugu“Spynelė
SEO ir šiuolaikinės funkcijosBaudžiama / blokuojamaPalaikoma

Kaip padaryti teisingai

Turėti sertifikatą — tik pirmas žingsnis. Taip pat reikia nukreipti visą HTTP srautą į HTTPS, vengti mišraus turinio, neleisti sertifikatui pasibaigti ir įjungti saugumo antraštes, tokias kaip HSTS. Visą sąranką iš karto patvirtinsite atlikę nemokamą patikrą.

Dažniausiai užduodami klausimai

Ar SSL yra tas pats kaip HTTPS?

Ne visai. SSL/TLS yra šifravimo protokolas; HTTPS yra HTTP, veikiantis per tą užšifruotą ryšį. Kad svetainę teiktumėte per HTTPS, jums reikia SSL/TLS sertifikato.

Ar spynelė reiškia, kad svetainė patikima?

Ne. Spynelė tik reiškia, kad jūsų ryšys su tuo domenu yra užšifruotas ir sertifikatas atitinka. Sukčiai taip pat gali gauti sertifikatų, todėl visada patikrinkite patį domeno pavadinimą.

Kaip patikrinti svetainės SSL/TLS sąranką?

Naudokite mūsų nemokamą SSL sertifikatų tikrinimą. Jis parodo sertifikato duomenis, galiojimo datą, protokolo versiją ir ar konfigūracija yra tvarkinga.

Susiję vadovai

Patikrinkite savo svetainę pagal šį vadovą

Atlikite nemokamą ScanOpsPro patikrą ir pažiūrėkite, kaip jūsų svetainė tvarkosi su pagrindais.

Atlikti nemokamą patikrą