Defaults.Exposed

Defaults.ExposedΔιορθώσεις › HTTPS και αναγκαστική ασφαλής ανακατεύθυνση

Πώς να διορθώσετε HTTPS και αναγκαστική ασφαλής ανακατεύθυνση

Το HTTPS είναι το λουκέτο στη γραμμή διεύθυνσης του προγράμματος περιήγησης — κρυπτογραφεί όλα όσα ταξιδεύουν μεταξύ ιστότοπου και πελατών ώστε να μην μπορούν να διαβαστούν ή παραβιαστούν κατά τη μεταφορά. Η αναγκαστική ασφαλής ανακατεύθυνση διασφαλίζει ότι οι επισκέπτες καταλήγουν αυτόματα σε αυτή την κρυπτογραφημένη έκδοση, ακόμα και όταν πληκτρολογούν τη διεύθυνσή σας χωρίς 'https://'. Μαζί αποτελούν το πιο βασικό πράγμα που χρειάζεται ένας ιστότοπος για να θεωρείται ασφαλής.

Ουσία για την επιχείρησή σας: Χωρίς HTTPS, κάθε κωδικός, αριθμός κάρτας και μήνυμα που στέλνει ένας πελάτης διασχίζει το internet ως αναγνώσιμο κείμενο, και Chrome, Edge, Safari και Firefox σφραγίζουν τον ιστότοπό σας 'Not secure' για κάθε επισκέπτη πριν διαβάσει έστω μια λέξη. Χωρίς ανακατεύθυνση, ακόμα και ιστότοποι που έχουν πιστοποιητικό αφήνουν την πρώτη επίσκεψη απροστάτευτη. Και τα δύο σας κοστίζουν εμπιστοσύνη, πωλήσεις και κατάταξη αναζήτησης — και και τα δύο είναι δωρεάν να διορθωθούν σε λεπτά.

Τι μπορεί να σας κοστίσει αυτό

Γιατί έχει σημασία. Το HTTPS είναι το πάτωμα, όχι η οροφή, της ασφάλειας web — αυτό που κάνει το λουκέτο να εμφανίζεται και αυτό που εμποδίζει όλα όσα στέλνουν οι πελάτες σας από το να διαβάζονται ή να αλλάζονται στη διαδρομή. Η αναγκαστική ασφαλής ανακατεύθυνση κλείνει το κενό που αφήνει ανοιχτό ένα πιστοποιητικό από μόνο του: οι άνθρωποι σχεδόν ποτέ δεν πληκτρολογούν 'https://', οπότε χωρίς ανακατεύθυνση το πρώτο τους αίτημα ταξιδεύει απροστάτευτο πριν φορτώσει ποτέ η ασφαλής έκδοση. Ιστότοπος που λείπει κάποιο από αυτά φαίνεται μη ασφαλής στους επισκέπτες, κατατάσσεται χαμηλότερα στην αναζήτηση, και εκθέτει πραγματικά δεδομένα πελατών — γι' αυτό αυτό είναι η βαρύτερης βαρύτητας μεμονωμένη αποτυχία που βαθμολογούμε.

Τι είναι αυτό, σε απλά λόγια

Το HTTPS είναι η ασφαλής, κρυπτογραφημένη έκδοση του ιστότοπού σας — αυτή που εμφανίζει λουκέτο στη γραμμή διεύθυνσης. Όταν ένας επισκέπτης βρίσκεται σε HTTPS, οτιδήποτε περνάει μεταξύ του προγράμματος περιήγησής του και του ιστότοπού σας (οι σελίδες που βλέπουν, οι φόρμες που συμπληρώνουν, οι κωδικοί τους, τα στοιχεία κάρτας τους) είναι κρυπτογραφημένο ώστε κανείς στη μέση να μην μπορεί να το διαβάσει ή να το αλλάξει. Η απλή έκδοση, HTTP, στέλνει όλα αυτά ως αναγνώσιμο κείμενο που μπορεί να παρακολουθεί οποιοσδήποτε στο ίδιο δίκτυο.

Υπάρχουν δύο μέρη για να γίνει αυτό σωστά, και ελέγχουμε και τα δύο:

Θέλετε και τα δύο. Πιστοποιητικό χωρίς ανακατεύθυνση είναι κλειδωμένη μπροστινή πόρτα που οι επισκέπτες μπορούν απλώς να περιτριγυρίσουν.

Τα επαγγελματικά διακυβεύματα

Αυτό είναι το πιο βασικό σήμα για το αν ένας ιστότοπος είναι ασφαλής — και κρίσιμα, είναι ένα που μπορούν να δουν μόνοι τους οι πελάτες σας. Κάθε σύγχρονο πρόγραμμα περιήγησης (Chrome, Edge, Safari, Firefox) επισημαίνει ιστότοπο χωρίς HTTPS ως «Not secure» ακριβώς στη γραμμή διεύθυνσης, και εμφανίζει προειδοποίηση αν κάποιος προσπαθήσει να πληκτρολογήσει σε φόρμα. Οι επισκέπτες σας δεν χρειάζεται να γνωρίζουν τι είναι πιστοποιητικό για να αντιδράσουν σε αυτή τη λέξη.

Πέρα από την ορατή προειδοποίηση, αυτό επηρεάζει τρία πράγματα που ενδιαφέρουν άμεσα τους ιδιοκτήτες: εμπιστοσύνη (οι άνθρωποι εγκαταλείπουν ιστότοπους που φαίνονται μη ασφαλείς), κατάταξη αναζήτησης (η Google χρησιμοποιεί HTTPS ως σήμα κατάταξης για χρόνια), και πραγματική έκθεση (δεδομένα που αποστέλλονται μέσω απλής HTTP μπορούν πραγματικά να διαβαστούν από άλλους στο ίδιο δίκτυο).

Τι μπορεί να σας κοστίσει

Τι είναι στην πραγματικότητα

Ο πρώτος έλεγχος, HTTPS διαθέσιμο, απλώς ρωτά: μπορούμε να κάνουμε ασφαλή σύνδεση TLS στον ιστότοπό σας στην τυπική ασφαλή θύρα (443) και να πάρουμε πίσω έγκυρο πιστοποιητικό; Αν ναι, το λουκέτο μπορεί να εμφανιστεί και η κρυπτογράφηση είναι ενεργή. Αν όχι, δεν υπάρχει ασφαλής έκδοση του ιστότοπού σας καθόλου — και αυτή είναι η βαρύτερης βαρύτητας αποτυχία που βαθμολογούμε.

Ο δεύτερος έλεγχος, η αναγκαστική ασφαλής ανακατεύθυνση, καλύπτει ένα κενό που αφήνει ανοιχτό το πιστοποιητικό από μόνο του. Οι άνθρωποι πληκτρολογούν “yourbusiness.com”, όχι “https://yourbusiness.com”. Αυτό το κενό αίτημα πηγαίνει πρώτα στην απλή HTTP έκδοση. Μια ανακατεύθυνση είναι οδηγία μιας γραμμής που λέει «στείλτε οποιονδήποτε φτάσει στην ανασφαλή έκδοση αμέσως στην ασφαλή.»

Πώς μοιάζει το «καλό»: έγκυρο, αξιόπιστο πιστοποιητικό ώστε το λουκέτο να εμφανίζεται σε κάθε σελίδα, και κάθε αίτημα απλής HTTP να ανακατευθύνεται αυτόματα στην HTTPS έκδοση (ιδανικά με μόνιμη «301» ανακατεύθυνση).

Πώς να το διορθώσετε (δωρεάν, ~15 λεπτά)

Δώστε αυτή την ενότητα στο άτομο ΙΤ ή στην υποστήριξη παρόχου φιλοξενίας — η διόρθωση είναι δωρεάν. Δεν χρειάζεται πληρωμένο προϊόν για να περάσετε αυτό.

Υπάρχουν δύο πράγματα για ενεργοποίηση. Στις περισσότερες σύγχρονες φιλοξενίες, το πρώτο συχνά κάνει το δεύτερο εναλλαγή ενός κλικ.

1. Αποκτήστε πιστοποιητικό ώστε το HTTPS να λειτουργεί (το λουκέτο).

2. Αναγκάστε κάθε επισκέπτη σε HTTPS (η ανακατεύθυνση).

Αφού και τα δύο είναι ενεργά, δοκιμάστε: πληκτρολογήστε τη διεύθυνσή σας με απλό http:// μπροστά και επιβεβαιώστε ότι το πρόγραμμα περιήγησης μεταπηδά στην κλειδωμένη https:// έκδοση αυτόματα, και ότι το λουκέτο εμφανίζεται στις κύριες σελίδες σας.

Συνηθισμένα λάθη

FAQ

Δείτε τις ερωτήσεις παραπάνω — καλύπτουν το μη τεχνικό «μπορώ να το κάνω μόνος μου», τη διαφορά μεταξύ λουκέτου και αναγκαστικής ανακατεύθυνσης, κόστος και ανανέωση πιστοποιητικού, αν το χρειάζονται οι ιστότοποι brochure, και πώς σχετίζεται αυτό με το HSTS.

Συχνές Ερωτήσεις

Δεν είμαι τεχνικός — μπορώ να το χειριστώ μόνος μου;

Δεν χρειάζεται να κατανοείτε καμία από τις λεπτομέρειες. Και τα δύο μισά αυτού ενεργοποιούνται από αυτόν που εκτελεί τον ιστότοπο ή τη φιλοξενία σας, και στις περισσότερες σύγχρονες πλατφόρμες είναι δωρεάν πιστοποιητικό συν μια απλή εναλλαγή — συχνά κυριολεκτικά ένα πλαίσιο ελέγχου με ετικέτα 'Always use HTTPS'. Δώστε την ενότητα 'Πώς να το διορθώσετε' στο web άτομό σας ή στην υποστήριξη του host· η διόρθωση δεν κοστίζει τίποτα και συνήθως χρειάζεται λεπτά.

Βλέπω ήδη λουκέτο στον ιστότοπό μου — έχω τελειώσει;

Ίσως όχι. Το λουκέτο σημαίνει ότι υπάρχει η ασφαλής (HTTPS) έκδοσή σας, αλλά δεν εγγυάται ότι οι επισκέπτες κατευθύνονται σε αυτήν. Αν κάποιος πληκτρολογήσει τη διεύθυνσή σας χωρίς 'https://' και ο ιστότοπός σας δεν τον ανακατευθύνει, η πρώτη του σύνδεση εξακολουθεί να είναι μη κρυπτογραφημένη. Ο έλεγχος λουκέτου και ο έλεγχος ανακατεύθυνσης είναι δύο ξεχωριστά πράγματα — θέλετε και τα δύο.

Δεν είναι ένα πιστοποιητικό ακριβό ή δύσκολο να ανανεωθεί;

Όχι. Τα δωρεάν πιστοποιητικά από Let's Encrypt εμπιστεύεται κάθε μεγάλο πρόγραμμα περιήγησης και ανανεώνονται αυτόματα, οπότε δεν υπάρχει τίποτα να θυμάστε και τίποτα να πληρώσετε. Τα πληρωμένα πιστοποιητικά υπάρχουν αλλά δεν προσφέρουν επιπλέον ασφάλεια για έναν τυπικό ιστότοπο επιχείρησης — η κρυπτογράφηση είναι ίδια.

Δεν δεχόμαστε πληρωμές ή συνδέσεις στον ιστότοπό μας — εξακολουθεί να έχει σημασία αυτό;

Ναι. Τα προγράμματα περιήγησης επισημαίνουν οποιονδήποτε ιστότοπο χωρίς HTTPS ως 'Not secure' ανεξάρτητα από αυτό που κάνει, οπότε ακόμα και ένας ιστότοπος brochure χάνει εμπιστοσύνη και κατάταξη αναζήτησης. Το HTTPS εμποδίζει επίσης οποιονδήποτε στη μέση να εισάγει ψεύτικο περιεχόμενο, απατηλά pop-up ή malware στις σελίδες σας καθώς τις φορτώνουν οι επισκέπτες.

Θα μπορούσε η ενεργοποίηση αναγκαστικής ανακατεύθυνσης να σπάσει τον ιστότοπό μου;

Είναι ασφαλής εφόσον η ασφαλής έκδοσή σας λειτουργεί ήδη — πράγμα που, αν έχετε έγκυρο πιστοποιητικό, λειτουργεί. Η τυπική προσέγγιση είναι να επιβεβαιώσετε ότι ο ιστότοπός σας φορτώνει σωστά πάνω από https:// πρώτα, μετά να ενεργοποιήσετε την ανακατεύθυνση. Το μόνο που πρέπει να προσέχετε είναι mixed content (δείτε Συνηθισμένα λάθη παρακάτω).

Ποια είναι η διαφορά μεταξύ αυτού και HSTS;

Αυτή η σελίδα αφορά το να έχετε HTTPS καθόλου και να στέλνετε επισκέπτες σε αυτό. Το HSTS είναι ένα επιπλέον βήμα που λέει στα προγράμματα περιήγησης να θυμούνται ότι ο ιστότοπός σας είναι μόνο HTTPS και να αρνηθούν να συνδεθούν μη ασφαλώς ποτέ ξανά — σκληραίνει αυτό που έχετε ρυθμίσει εδώ. Πρώτα φτιάξτε HTTPS και ανακατεύθυνση· το HSTS χτίζεται από πάνω.