Ваш IP адрес:
Провайдер:
...

HTTP и HTTPS: что защищает соединение

HTTP — протокол запросов и ответов между клиентом и веб-сервером. HTTPS использует те же веб-механизмы поверх защищённого соединения: данные шифруются, а клиент проверяет право сервера отвечать за указанное имя. Это защищает обмен в пути, но не гарантирует добросовестность владельца сайта.

Что меняется при переходе на HTTPS

При обычном HTTP участник сети на пути может прочитать или изменить передаваемое содержимое. HTTPS согласует защищённый канал и проверяет сертификат для имени в адресной строке. Современный веб может использовать TLS поверх TCP для HTTP/1.1 и HTTP/2 либо QUIC для HTTP/3; HTTPS не сводится только к одному номеру версии HTTP. Результат — защита конфиденциальности и целостности данных между браузером и точкой, с которой он установил защищённое соединение.

Некоторые сведения о соединении могут оставаться видимыми сети, например адрес удалённого сервера и объём переданных данных. При использовании прокси, корпоративной инспекции или сторонних ресурсов границы доверия могут отличаться. HTTPS не скрывает всё, что делает пользователь, и не заменяет защиту учётной записи.

Что проверяет сертификат

Браузер проверяет, что сертификат действителен для нужного имени, имеет приемлемую цепочку доверия и не нарушает его правила безопасности. Предупреждение о несовпадении имени, истёкшем сроке или недоверенном издателе нельзя устранять отключением проверки. Точный смысл сообщения важен: неверные часы устройства тоже могут вызвать ошибку срока действия.

Сертификат для example.org подтверждает связь с этим именем, но не то, что сайт продаёт настоящий товар или публикует верные факты. Фишинговый ресурс тоже может иметь корректный HTTPS-сертификат для своего собственного домена. Перед вводом пароля сверяйте полное имя сайта, особенно после перехода по ссылке из сообщения.

Практика для посетителя и владельца

Посетителю не стоит отправлять пароль или платёжные данные по HTTP. Если HTTPS выдаёт ошибку, не игнорируйте предупреждение для чувствительных действий. Владельцу сайта важно настроить перенаправление с HTTP на HTTPS, корректный сертификат для всех используемых имён и отсутствие загрузки чувствительных ресурсов по HTTP. После переноса проверьте формы, внешние ресурсы и канонические URL.

RFC 9110 определяет схемы HTTP и HTTPS и их семантику. Технические сведения о домене можно проверить через информацию о сайте; результат такой проверки не является оценкой честности владельца. Связанные ошибки рассмотрены в статье о сертификатах TLS.

Если браузер автоматически открывает HTTPS после ввода имени без схемы, это не значит, что старый HTTP-адрес исчез. Проверяйте прямой запрос к обоим вариантам и наличие корректного перенаправления. Особенно важно убедиться, что ссылка из письма или QR-кода ведёт на ожидаемый домен до ввода данных.