Defaults.Exposed

Defaults.ExposedOpravy › HTTPS a přesměrování na zabezpečené připojení

Jak opravit HTTPS a přesměrování na zabezpečené připojení

HTTPS je zámek v adresním řádku prohlížeče — šifruje vše, co putuje mezi vaším webem a vašimi zákazníky, aby to nemohlo být přečteno nebo pozměněno při přenosu. Přesměrování na zabezpečené připojení zajistí, že návštěvníci automaticky přistávají na šifrované verzi, i když zadají vaši adresu bez 'https://'. Společně jsou toto jediná nejzákladnější věc, kterou web potřebuje, aby byl vůbec považován za bezpečný.

Výsledek pro vaše podnikání: Bez HTTPS každé heslo, číslo karty a zpráva, kterou vám zákazník pošle, prochází internetem jako čitelný text, a Chrome, Edge, Safari a Firefox označují váš web 'Nezabezpečený' pro každého návštěvníka dříve, než si přečte jediné slovo. Bez přesměrování dokonce i weby s certifikátem nechávají první návštěvu nechráněnou. Obojí vás stojí důvěru, tržby a pozice ve vyhledávání — a obojí lze opravit zdarma za minuty.

Co vás to může stát

Proč na tom záleží. HTTPS je podlaha, nikoli strop webové bezpečnosti — je to to, co způsobuje, že se zámek zobrazí a co zastaví vše, co vaši zákazníci pošlou, od přečtení nebo pozměnění cestou. Přesměrování na zabezpečené připojení uzavře mezeru, kterou samotný certifikát ponechává otevřenou: lidé téměř nikdy nezadávají 'https://', takže bez přesměrování je jejich první požadavek nechráněný dříve, než se vůbec načte zabezpečená verze. Web postrádající jedno z toho vypadá pro návštěvníky nebezpečně, je hůře hodnocen ve vyhledávání a vystavuje skutečná zákaznická data — proto je toto nejsilněji váhovaným jednotlivým selháním, které hodnotíme.

Co to je, prostými slovy

HTTPS je zabezpečená, šifrovaná verze vašeho webu — ta, která zobrazuje zámek v adresním řádku. Když je návštěvník na HTTPS, vše, co prochází mezi jejich prohlížečem a vaším webem (stránky, které vidí, formuláře, které vyplňují, jejich hesla, údaje o kartě), je zakódováno tak, že nikdo mezi nimi nemůže číst nebo měnit. Prostá verze, HTTP, odesílá vše jako čitelný text, který kdokoliv na stejné síti může zachytit.

Existují dvě části, jak to správně udělat, a my kontrolujeme obě:

Chcete obojí. Certifikát bez přesměrování jsou zamčené přední dveře, kolem kterých mohou návštěvníci jednoduše obejít.

Obchodní sázky

Toto je nejzákladnější signál toho, zda je web bezpečný — a zásadně, váš zákazníci ho mohou vidět sami. Každý moderní prohlížeč (Chrome, Edge, Safari, Firefox) označí web bez HTTPS jako “Nezabezpečený” přímo v adresním řádku a zobrazí varování, pokud se někdo pokusí cokoli zadat do formuláře. Vaši návštěvníci nemusí vědět, co je certifikát, aby reagovali na toto slovo.

Kromě viditelného varování to ovlivňuje tři věci, na kterých majitelé přímo záleží: důvěra (lidé opouštějí weby, které vypadají nebezpečně), pozice ve vyhledávání (Google používá HTTPS jako signál hodnocení po roky a upřednostňuje zabezpečené weby) a skutečná expozice (data odesílaná prostým HTTP skutečně mohou být přečtena ostatními na stejné síti). Je to také druh věci, kterou bezpečnostní tým většího klienta kontroluje za sekundy při due diligence — a chybění může zastavit obchod.

Co vás to může stát

Co to vlastně je

Když se prohlížeč připojí k webu přes HTTPS, stane se dvě věci. Za prvé, web předloží certifikát — pověření vydané důvěryhodnou autoritou, které dokazuje, že web je tím, čím tvrdí být. Za druhé, prohlížeč a server se dohodnou na šifrovacím klíči a použijí ho k zakódování veškeré jejich výměny. Naše první kontrola, HTTPS dostupné, se jednoduše ptá: můžeme navázat zabezpečené TLS připojení k vašemu webu na standardním zabezpečeném portu (443) a dostat zpět platný certifikát? Pokud ano, může se zobrazit zámek a šifrování je zapnuté. Pokud ne, neexistuje žádná zabezpečená verze vašeho webu vůbec — a to je jediné nejsilněji váhované selhání, které hodnotíme.

Druhá kontrola, přesměrování na zabezpečené připojení, pokrývá mezeru, kterou samotný certifikát ponechává otevřenou. Lidé zadávají “yourbusiness.com”, nikoli “https://yourbusiness.com”. Tento holý požadavek jde nejprve na prostou HTTP verzi. Přesměrování je jednořádková instrukce, která říká “posílat kohokoliv, kdo přijde na nezabezpečenou verzi, přímo na zabezpečenou.” Naše kontrola se ptá: když požadujeme vaši prostou HTTP adresu, přesměruje nás váš web na HTTPS? Pokud ano, každý návštěvník skončí chráněn bez ohledu na to, jak zadal vaši adresu. Pokud ne, ten první nechráněný skok nese vše, co prohlížeč odesílá — cookies, data formuláře — v čistém textu.

Jak vypadá ‘dobré’ nastavení: platný, důvěryhodný certifikát, aby se zámek zobrazoval na každé stránce, a každý prostý HTTP požadavek automaticky přesměrován na HTTPS verzi (ideálně s trvalým přesměrováním “301”, které také předá vaši pozici ve vyhledávání čistě na zabezpečenou adresu).

Jak to opravit (zdarma, ~15 minut)

Předejte tuto sekci svému IT pracovníkovi nebo podpoře vašeho hostingového poskytovatele — oprava je zdarma. Obě části nestojí nic: důvěryhodné certifikáty jsou zdarma a obnovují se samy a zapnutí přesměrování je jediné nastavení na většině platforem. K průchodu není třeba žádný placený produkt.

Je třeba zapnout dvě věci. Na většině moderního hostingu provedení první často učiní druhou přepínačem jedním kliknutím.

1. Získejte certifikát, aby HTTPS fungovalo (zámek).

2. Nutit každého návštěvníka na HTTPS (přesměrování).

Po zapnutí obou otestujte: zadejte svou adresu s prostým http:// před ní a potvrďte, že prohlížeč skočí na uzamčenou https:// verzi automaticky a že zámek se zobrazuje na vašich hlavních stránkách.

Běžné chyby

Nejčastější dotazy

Viz otázky výše — pokrývají netechnické “mohu to udělat sám,” rozdíl mezi mít zámek a vynucovat přesměrování, náklady a obnovení certifikátu, zda brožurové weby to potřebují a jak to souvisí s HSTS.

Časté dotazy

Nejsem technik — mohu to vyřešit sám?

Nemusíte rozumět žádnému detailu. Obě části zapíná ten, kdo provozuje váš web nebo hosting, a na většině moderních platforem je to bezplatný certifikát plus jediný přepínač — často doslova zaškrtávací políčko označené 'Vždy používat HTTPS'. Předejte sekci 'Jak to opravit' svému webovému člověku nebo podpoře hostingu; oprava nestojí nic a obvykle trvá minuty.

Vidím zámek na svém webu — jsem hotov?

Možná ne. Zámek znamená, že existuje vaše zabezpečená (HTTPS) verze, ale nezaručuje, že jsou na ni návštěvníci odesíláni. Pokud někdo zadá vaši adresu bez 'https://' a váš web je nepřesměruje, jejich první připojení je stále nešifrováno. Kontrola zámku a kontrola přesměrování jsou dvě oddělené věci — chcete obojí.

Není certifikát drahý nebo složitý na obnovení?

Ne. Bezplatné certifikáty od Let's Encrypt jsou důvěryhodné pro každý hlavní prohlížeč a automaticky se obnovují, takže není nic na zapamatování a nic k placení. Placené certifikáty existují, ale nenabízejí žádnou extra bezpečnost pro typický firemní web — šifrování je identické.

Na svém webu nebereme platby ani přihlášení — záleží to stále?

Ano. Prohlížeče označují jakýkoliv web bez HTTPS jako 'Nezabezpečený' bez ohledu na to, co dělá, takže dokonce i brožurový web ztrácí důvěru a pozice ve vyhledávání. HTTPS také zastaví kohokoliv uprostřed od vstřikování falešného obsahu, podvodných vyskakovacích oken nebo malwaru do vašich stránek při jejich načítání návštěvníky.

Mohlo by zapnutí přesměrování poškodit můj web?

Je to bezpečné, pokud vaše zabezpečená verze již funguje — což funguje, pokud máte platný certifikát. Standardní přístup je nejprve potvrdit, že váš web se správně načítá přes https://, pak zapnout přesměrování. Jedinou věcí, na kterou si dát pozor, je smíšený obsah (viz Běžné chyby níže), který je snadné odhalit a opravit.

Jaký je rozdíl mezi tímto a HSTS?

Tato stránka je o tom, zda máte HTTPS vůbec a zda na něj posíláte návštěvníky. HSTS je další krok, který říká prohlížečům, aby si zapamatovaly, že váš web je pouze HTTPS, a odmítaly se připojit nezabezpečeně vůbec — zpevňuje to, co jste nastavili zde. Nejprve správně nastavte HTTPS a přesměrování; HSTS na to staví.