У статті ми розповімо, що означає HTTPS на адресі сайту (розшифрування HTTPS), як працює цей протокол і навіщо взагалі переходити на безпечне з’єднання.
Що таке захищене з’єднання HTTPS
HTTPS (HyperText Transfer Protocol Secure) – це безпечний протокол передачі даних, який підтримує шифрування за допомогою криптографічних протоколів SSL та TLS, і є розширеною версією протоколу HTTP. Щоб краще зрозуміти, що означає HTTPS, розберемося з усім по порядку.
Мільйони інтернет-користувачів постійно обмінюються інформацією. Це можуть бути як дружні бесіди, веселі картинки, робочі листування, так і банківські та паспортні дані, номери договорів та інша конфіденційна інформація. Робота всієї всесвітньої павутини заснована на протоколі HTTP. Завдяки ньому користувачі можуть надсилати дані.
Спочатку HTTP використовувався лише як протокол передачі гіпертексту (тексту з перехресними посиланнями). Однак пізніше стало зрозуміло, що він чудово підходить для передачі даних між користувачами. Протокол був доопрацьований для нових завдань і став використовуватися повсюдно.
Незважаючи на свою функціональність, у HTTP є один дуже важливий недолік – незахищеність. Дані між користувачами передаються у відкритому вигляді, зловмисник може втрутитися у передачу даних, перехопити їх чи змінити. Щоб захистити дані користувачів, було створено протокол HTTPS.
HTTPS працює завдяки сертифікату SSL/TLS. SSL/TLS-сертифікат – це цифровий підпис сайту. За її допомогою підтверджується його справжність. Перш ніж встановити захищене з’єднання, браузер запитує цей документ і звертається до центру сертифікації, щоб підтвердити легальність документа. Якщо він дійсний, то браузер вважає цей сайт безпечним та починає обмін даними. Ось звідки взялася і що означає S у HTTPS.
Система HTTPS схожа на провід, що складається з двох шарів: мідна серцевина та оболонка. Мідна серцевина – основна частина дроту, по якій йде струм. Оболонка захищає контакти від зовнішніх впливів. Так, мідна серцевина – це HTTP-протокол, а захисна оболонка – це SSL-сертифікат. Така співпраця створює безпечне з’єднання HTTPS.
Наша система безпеки UKEY Security примушує веб-сайт використовувати безпечне з’єднання (HTTPS), тому ваші дані залишаться в безпеці.
Чим відрізняється SSL від TLS
Для захисту інтернет-з’єднання у 90-х роках компанія Netscape створила SSL-сертифікат. Перші версії цього сертифікату мали багато недоліків. За кілька років вийшло три версії SSL. Величезний стрибок у його вдосконаленні відбувся у 1999 році під час спільної роботи з компанією Consensus Development. Окрім серйозних доробок, сертифікат отримав нову назву – TLS (що означає захист транспортного рівня). Незважаючи на нову назву, користувачі застосовували звичне поняття SSL. Розробники стали на бік користувачів і не стали акцентувати увагу на найменуванні, тому часто можна побачити подвійну назву цього сертифіката (SSL/TLS) або просто SSL. Однак в офіційній документації використовується абревіатура TLS.
Ключі шифрування
Окрім підтвердження справжності сайту, SSL-сертифікат шифрує дані. Після того, як браузер переконався в справжності сайту, починається обмін шифрами. Шифрування HTTPS відбувається за допомогою симетричного та асиметричного ключа. Ось що це означає:
- Асиметричний ключ – кожна сторона має два ключі: публічний та приватний. Публічний ключ доступний будь-кому. Приватний відомий лише власнику. Якщо браузер хоче надіслати повідомлення, він знаходить публічний ключ сервера, шифрує повідомлення і відправляє на сервер. Далі сервер розшифровує отримане повідомлення за допомогою приватного ключа. Щоб відповісти користувачеві, сервер робить ті самі дії: пошук публічного ключа співрозмовника, шифрування, надсилання.
- Симетричний ключ — обидві сторони мають один ключ, за допомогою якого вони передають дані. Між двома сторонами має бути встановлений первинний контакт, щоб браузер і сервер знали, якою мовою спілкуватися.
Щоб встановити HTTPS-з’єднання, браузеру та серверу треба домовитися про симетричний ключ. Для цього спочатку браузер і сервер обмінюються асиметрично зашифрованим повідомленнями, де вказують секретний ключ і далі спілкуються за допомогою симетричного шифрування.
Отже, якою є функція протоколу HTTPS?
- Шифрування. Інформація передається у зашифрованому вигляді. Завдяки цьому зловмисники не можуть украсти інформацію, якою обмінюються відвідувачі сайту, а також відстежити їхні дії на інших сторінках.
- Аутентифікація. Відвідувачі впевнені, що переходять на офіційний сайт компанії, а не дублікат, зроблений зловмисником.
- Збереження даних. Протокол фіксує усі зміни даних. Якщо зловмисник таки намагався зламати захист, про це можна дізнатися зі збережених даних.
Також варто згадати, який порт використовується протоколом HTTPS за промовчанням. HTTPS використовує для підключення 443 порт – його не потрібно додатково налаштовувати
Схема роботи HTTPS
Отже, протокол HTTPS призначений для безпечного з’єднання. Щоб зрозуміти, як встановлюється це з’єднання та як працює HTTPS, розглянемо механізм покроково.
Наприклад візьмемо ситуацію: користувач хоче перейти на сайт ukeysecurity.com, який працює за безпечним протоколом HTTPS.
- Браузер користувача просить надати SSL-сертифікат.
- Сайт на HTTPS надсилає сертифікат.
- Браузер перевіряє справжність сертифіката у центрі сертифікації.
- Браузер і сайт домовляються про симетричний ключ за допомогою асиметричного шифрування.
- Браузер та сайт передають зашифровану інформацію.
