Defaults.Exposed

Defaults.ExposedParandused › HTTPS ja turvaline ümbersuunamine

Kuidas parandada HTTPS ja turvaline ümbersuunamine

HTTPS on brauseririba tabalukk — see krüpteerib kõik, mis liigub teie veebisaidi ja klientide vahel, nii et seda ei saa teel lugeda ega rikkuda. Turvaline ümbersuunamine tagab, et külastajad maanduvad sellele krüpteeritud versioonile automaatselt, isegi kui nad kirjutavad teie aadressi ilma 'https://'-ita. Koos on need ainus kõige põhilisem asi, mida veebisait vajab, et üldse turvaliseks pidada.

Põhijareldus sinu ettevõttele: Ilma HTTPS-ita ületab iga parool, kaardisumma ja kliendi saadetud sõnum internetti loetava tekstina ning Chrome, Edge, Safari ja Firefox märgivad teie saidi 'Pole turvaline' igale külastajale enne, kui nad ühtegi sõna loevad. Ilma ümbersuunamiseta jätavad isegi sertifikaadiga saidid esimese külastuse kaitseta. Mõlemad maksavad teile usaldust, müüki ja otsingukohti — ning mõlemad on tasuta parandada minutitega.

Mida see sulle maksab

Miks see on oluline. HTTPS on veebiturvalisuse alus, mitte lagi — see on see, mis paneb tabaluku ilmuma ja mis takistab kõike, mida teie kliendid saadavad, lugeda või muuta teel. Turvaline ümbersuunamine sulgeb lünga, mille sertifikaat üksi jätab avatuks: inimesed kirjutavad peaaegu kunagi 'https://', nii et ilma ümbersuunamiseta läheb nende esimene päring kaitsmata enne, kui turvaline versioon kunagi laadib. Saidil, millel puudub kumbki, näib külastajaile ebaturvaline, selle otsingukoht on madalam ning see avab tegelikud kliendiandmed — mistõttu on see kõige suurema kaaluga üksik tõrge, mida me hindame.

Mis see on lihtsas keeles

HTTPS on teie veebisaidi turvaline, krüpteeritud versioon — see, mis näitab aadressiribal tabalukku. Kui külastaja on HTTPS-il, krüpteeritakse kõik, mis liigub nende brauseri ja teie saidi vahel (lehed, mida nad näevad, vormid, mida nad täidavad, nende paroolid, nende kaardisummad), nii et keegi keskel ei saa seda lugeda ega muuta. Lihtne versioon HTTP saadab kõik selle loetava tekstina, mida igaüks samas võrgus saab pealt kuulata.

Selle õigeks tegemiseks on kaks osa ning me kontrollime mõlemat:

Soovite mõlemat. Sertifikaat ilma ümbersuunamiseta on lukustatud uks, millest külastajad lihtsalt mööduvad.

Äristakised

See on kõige põhilisem signaal selle kohta, kas veebisait on turvaline — ning mis on oluline, on see, mida teie kliendid saavad ise näha. Iga kaasaegne brauser (Chrome, Edge, Safari, Firefox) märgib HTTPS-ita saidi “Pole turvaline” aadressiribal ning näitab hoiatust, kui keegi proovib vormi täita. Teie külastajad ei pea teadma, mis sertifikaat on, et reageerida sellele sõnale.

Nähtavast hoiatusest kaugemal mõjutab see kolme asja, millest omanikud otse hoolivad: usaldus (inimesed loobuvad ebaturbalisena näivatest saitidest), otsingupositsioon (Google on aastaid kasutanud HTTPS-i positsioonisignaalina ning eelistab turvalist saiti) ja reaalne kokkupuude (lihtsa HTTP kaudu saadetud andmed saab tõepoolest teised samas võrgus lugeda). See on ka asi, mida suurema kliendi turvaülevaatus kontrollib sekunditega nõuetekontrolli ajal — ja selle puudumine võib peatada tehingu.

Mida see võib teile maksma minna

Mis see tegelikult on

Kui brauser loob veebisaidiga HTTPS kaudu ühenduse, toimub kaks asja. Esiteks esitab sait sertifikaadi — mandaadi, mille tunnustatud asutus on väljastanud, tõendades, et sait on see, kes väidab olevat. Teiseks lepivad brauser ja server kokku krüpteerimisvõtmes ja kasutavad seda kõige krüpteerimiseks. Meie esimene kontroll, HTTPS saadaval, küsib lihtsalt: kas saame luua turvalise TLS-ühenduse teie saidiga standardsel turvasel pordil (443) ja saada tagasi kehtiva sertifikaadi? Kui jah, saab tabalukk ilmuda ja krüpteerimine on sees. Kui ei, siis pole teie saidil üldse turvalist versiooni — ning see on ainus kõige raskema tõrge, mida me hindame.

Teine kontroll, turvaline ümbersuunamine, katab lünga, mille sertifikaat üksi jätab avatuks. Inimesed kirjutavad “teieettevõte.com”, mitte “https://teieettevõte.com”. See aluspäring läheb kõigepealt lihta HTTP versioonile. Ümbersuunamine on üherealised juhised, mis ütlevad “saatke kõik, kes saabuvad turvamata versioonile, otse turvalise juurde.” Meie kontroll küsib: kui me pärime teie lihtsa HTTP aadressi, kas teie sait suunab meid HTTPS-i? Kui jah, lõpetavad kõik külastajad kaitstuna olenemata sellest, kuidas nad teie aadressi kirjutasid. Kui ei, kannab see esimene kaitsmata hüpe kõike, mida brauser saadab — küpsised, vormisisestused — lihttekstina.

Milline näeb välja “hea” tulemus: kehtiv, usaldusväärne sertifikaat, nii et tabalukk ilmub igal lehel, ja iga HTTP-päring suunatakse automaatselt HTTPS-i versiooni (ideaaljuhul püsiva “301” ümbersuunamisega, mis edastab ka teie otsingukohti puhtalt turvalise aadressile).

Kuidas seda parandada (tasuta, ~15 minutit)

Andke see jaotis oma IT-inimesele või hostiteenuse pakkuja toele — parandus on tasuta. Mõlemad osad ei maksa midagi: usaldusväärised sertifikaadid on tasuta ja uuendavad ennast, ning ümbersuunamise sisselülitamine on enamikul platvormidel üks seadistus. Selle läbimiseks pole vaja ostetavat toodet.

Kaks asja, mida sisse lülitada. Enamikul kaasaegsetel hostiteenustel muudab esimese tegemine teise sageli ühe klõpsuliseks lülitiks.

1. Hankige sertifikaat, et HTTPS töötaks (tabalukk).

2. Suunake iga külastaja HTTPS-i (ümbersuunamine).

Pärast mõlema sisselülitamist testige seda: kirjutage oma aadress lihtsa http://-ga ees ja kinnitage, et brauser hüppab automaatselt lukustatud https:// versiooni ning tabalukk ilmub teie põhilehtedel.

Levinud vead

KKK

Vt ülalpool olevaid küsimusi — need katavad mittetehnilist “kas saan ise seda teha”, erinevust tabaluku ja ümbersuunamise vahel, sertifikaadi kulu ja uuendamist, kas brošüürisaidid vajavad seda, ning kuidas see suhestub HSTS-iga.

KKK

Ma pole tehniline — kas saan ise sellega tegeleda?

Te ei pea ühtegi detaili mõistma. Mõlemad osad sisse lülitatakse teie veebisaiti või hostiteenust haldava isiku poolt ning enamikul kaasaegseid platvorme on see tasuta sertifikaat pluss üks lüliti — sageli sõna otseses mõttes ruut märgistusega 'Kasuta alati HTTPS-i'. Andke jaotis 'Kuidas seda parandada' oma veebinimesele või hosti toele; parandus ei maksa midagi ja võtab tavaliselt minuteid.

Minu saidil on juba tabalukk — kas olen valmis?

Võimalik, et mitte. Tabalukk tähendab, et teie turvaline (HTTPS) versioon eksisteerib, kuid ei garanteeri, et külastajad saadetakse sinna. Kui keegi kirjutab teie aadressi ilma 'https://'-ita ja teie sait ei suuna neid ümber, on nende esimene ühendus ikka krüpteerimata. Tabaluku kontroll ja ümbersuunamise kontroll on kaks eraldiseisvat asja — soovite mõlemat.

Kas sertifikaat pole kallis ega raske uuendada?

Ei. Tasuta sertifikaadid Let's Encrypt'ist on usaldusväärne igas suures brauseris ja uuendavad end automaatselt, seega pole midagi meeles pidada ega maksta. Tasulised sertifikaadid eksisteerivad, kuid pakuvad tüüpilisele ärisaidile lisaturvalisust pole — krüpteerimine on identne.

Me ei võta makseid ega logimisi meie saidil — kas see on ikkagi oluline?

Jah. Brauserid märgivad kõik mitte-HTTPS-saidid 'Pole turvaline' olenemata sellest, mida nad teevad, nii et isegi brošüürisait kaotab usaldust ja otsingukohti. HTTPS takistab ka kõigil keskel süstida teie lehtedesse võlssisu, pettuste hüpikaknaid või pahavara, kui külastajad neid laadivad.

Kas turvalise ümbersuunamise sisselülitamine võiks minu saidi lõhkuda?

See on ohutu, kuni teie turvaline versioon juba töötab — mis on nii, kui teil on kehtiv sertifikaat. Standardne lähenemine on kinnitada, et teie sait laadib õigesti https:// kaudu, seejärel lülitada ümbersuunamine sisse. Ainus asi, mida jälgida, on segasisu (vt Levinud vead allpool), mida on lihtne leida ja parandada.

Mis vahe on sellel ja HSTS-il?

See leht käsitleb HTTPS-i üldist olemasolu ja külastajate sinna saatmist. HSTS on täiendav samm, mis ütleb brauseritele, et meeles pidada, et teie sait on ainult HTTPS ning keelduda insecure ühendusest igavesti — see tugevdab siin seadistatu. Tehke HTTPS ja ümbersuunamine kõigepealt õigeks; HSTS ehitab selle peale.