HTTP та HTTPS: що саме захищає з’єднання
HTTP — протокол запитів і відповідей між клієнтом та вебсервером. HTTPS використовує ті самі вебмеханізми через захищене з’єднання: дані шифруються, а клієнт перевіряє право сервера відповідати за вказане ім’я. Це захищає обмін у дорозі, але не гарантує доброчесності власника сайту.
Що змінюється з HTTPS
За звичайного HTTP учасник мережі на шляху може прочитати або змінити переданий вміст. HTTPS узгоджує захищений канал і перевіряє сертифікат для імені в адресному рядку. Сучасний веб може використовувати TLS поверх TCP для HTTP/1.1 та HTTP/2 або QUIC для HTTP/3; HTTPS не зводиться до однієї версії HTTP. Результат — захист конфіденційності та цілісності даних між браузером і точкою, з якою він установив захищене з’єднання.
Деякі відомості про з’єднання можуть лишатися видимими для мережі, наприклад адреса віддаленого сервера й обсяг даних. За використання проксі, корпоративної перевірки трафіку або сторонніх ресурсів межі довіри можуть відрізнятися. HTTPS не приховує всього, що робить користувач, і не замінює захисту облікового запису.
Що перевіряє сертифікат
Браузер перевіряє, чи сертифікат чинний для потрібного імені, чи має прийнятний ланцюжок довіри та чи відповідає його правилам безпеки. Попередження про невідповідність імені, завершення терміну або недовіреного видавця не слід усувати вимкненням перевірки. Точний текст повідомлення важливий: неправильний час на пристрої теж може спричинити помилку строку дії.
Сертифікат для example.org підтверджує зв’язок із цим іменем, але не те, що сайт продає справжній товар чи публікує правильні факти. Фішинговий ресурс також може мати коректний HTTPS-сертифікат для свого домену. Перед введенням пароля звіряйте повне ім’я сайту, особливо після переходу за посиланням із повідомлення.
Практика для відвідувача й власника
Відвідувачу не варто надсилати пароль або платіжні дані через HTTP. Якщо HTTPS повідомляє про помилку, не ігноруйте попередження для чутливих дій. Власнику важливо налаштувати перенаправлення з HTTP на HTTPS, правильний сертифікат для всіх використовуваних імен і не завантажувати чутливі ресурси через HTTP. Після переходу перевірте форми, сторонні ресурси й канонічні URL.
RFC 9110 визначає схеми HTTP і HTTPS та їхню семантику. Технічні відомості про домен можна перевірити через інформацію про сайт; така перевірка не оцінює чесності власника. Пов’язані помилки пояснено в статті про сертифікати TLS.
Якщо браузер автоматично відкриває HTTPS після введення імені без схеми, це не означає, що стара HTTP-адреса зникла. Перевіряйте прямий запит до обох варіантів і правильне перенаправлення. Особливо важливо впевнитися, що посилання з листа або QR-коду веде на очікуваний домен до введення даних.
