Defaults.Exposed

Defaults.ExposedKorjaukset › HTTPS ja pakollinen suojattu uudelleenohjaus

Kuinka korjata HTTPS ja pakollinen suojattu uudelleenohjaus

HTTPS on selainpalkin lukko – se salaa kaiken, mikä kulkee verkkosivustosi ja asiakkaidesi välillä, jotta sitä ei voida lukea tai muuttaa matkalla. Pakollinen suojattu uudelleenohjaus varmistaa, että kävijät päätyvät automaattisesti kyseiselle salatulle versiolle, vaikka he kirjoittaisivat osoitteesi ilman 'https://'. Yhdessä nämä ovat yksittäisesti kaikkein perustavimpia asioita, joita verkkosivusto tarvitsee ollakseen ylipäätään turvallinen.

Lyhyesti liiketoiminnallesi: Ilman HTTPS:ää jokainen salasana, korttinumero ja viesti, jonka asiakas lähettää sinulle, kulkee internetin yli luettavana tekstinä, ja Chrome, Edge, Safari ja Firefox leimaa sivustosi 'Ei turvallinen' jokaiselle kävijälle ennen kuin he lukevat sanaakaan. Ilman uudelleenohjausta jopa sertifikaatin omaavat sivustot jättävät ensimmäisen vierailun suojaamattomaksi. Molemmat maksavat sinulle luottamusta, myyntiä ja hakukonesijoituksia – ja molemmat ovat ilmaisia korjata minuuteissa.

Mitä tämä voi maksaa sinulle

Miksi tällä on merkitystä. HTTPS on verkkotietoturvan lattia, ei katto – se on se, mikä saa lukon näkymään ja estää kaiken, mitä asiakkaasi lähettävät, lukemiselta tai muuttamiselta matkalla. Pakollinen suojattu uudelleenohjaus sulkee aukon, jonka yksin sertifikaatti jättää auki: ihmiset kirjoittavat 'https://' lähes koskaan, joten ilman uudelleenohjausta heidän ensimmäinen pyyntönsä kulkee suojaamattomana ennen kuin suojattu versio koskaan latautuu. Sivusto, jolta puuttuu kumpikin, näyttää turvattomalta kävijöille, sijoittuu alemmas haussa ja altistaa todelliset asiakastiedot – minkä vuoksi tämä on kaikkein raskaimmin painotettu yksittäinen epäonnistuminen, jota pisteytämme.

Mitä tämä on selkokielellä

HTTPS on turvallinen, salattu versio verkkosivustostasi – se, joka näyttää lukon osoitepalkissa. Kun kävijä on HTTPS:ssä, kaikki, mikä kulkee heidän selaimen ja sivustosi välillä (sivut, joita he näkevät, täyttämänsä lomakkeet, salasanat, korttitiedot), on salattu niin, ettei kukaan välissä pysty lukemaan tai muuttamaan sitä. Pelkkä versio, HTTP, lähettää kaiken luettavana tekstinä, jonka kuka tahansa samassa verkossa voi siepata.

Tässä on kaksi osaa oikein tekemiseen, ja tarkistamme molemmat:

Haluat molemmat. Sertifikaatti ilman uudelleenohjausta on lukittu etuovi, jota kävijät voivat yksinkertaisesti kiertää.

Liiketoiminnan panokset

Tämä on kaikkein perustavin signaali siitä, onko verkkosivusto turvallinen – ja tärkeää kyllä, se on sellainen, jonka asiakkaasi voivat nähdä itse. Jokainen moderni selain (Chrome, Edge, Safari, Firefox) merkitsee sivuston ilman HTTPS:ää “Ei turvallinen” suoraan osoitepalkissa ja näyttää varoituksen, jos joku yrittää kirjoittaa lomakkeeseen. Kävijöiden ei tarvitse tietää, mikä sertifikaatti on, reagoidakseen tuohon sanaan.

Näkyvän varoituksen lisäksi tämä vaikuttaa kolmeen asiaan, joista omistajat välittävät suoraan: luottamus (ihmiset hylkäävät sivustot, jotka näyttävät turvattomilta), hakukonesijoitus (Google on käyttänyt HTTPS:ää sijoitussignaalina vuosia ja suosii turvallisia sivustoja) ja todellinen altistus (tavallisen HTTP:n kautta lähetetyt tiedot voivat todella lukea muut samassa verkossa). Se on myös asia, jonka suuremman asiakkaan tietoturvatiimi tarkistaa sekunneissa due diligencen aikana – ja puuttuminen voi pysäyttää sopimuksen.

Mitä tämä voi maksaa yrityksellesi

Mitä se oikeasti on

Kun selain muodostaa yhteyden verkkosivustoon HTTPS:n kautta, kaksi asiaa tapahtuu. Ensinnäkin sivusto esittää sertifikaatin – luotetun viranomaisen myöntämän tunnuksen, joka todistaa, että sivusto on se, joka väittää olevansa. Toiseksi selain ja palvelin sopivat salausavaimesta ja käyttävät sitä salaamaan kaiken, mitä vaihtavat. Ensimmäinen tarkistuksemme, HTTPS saatavilla, yksinkertaisesti kysyy: voimmeko muodostaa turvallisen TLS-yhteyden sivustoosi vakioturvallisessa portissa (443) ja saada kelvollinen sertifikaatti takaisin? Jos kyllä, lukko voi näkyä ja salaus on päällä. Jos ei, sivustostasi ei ole turvallista versiota lainkaan – ja se on kaikkein raskaimmin pisteytetty yksittäinen epäonnistuminen.

Toinen tarkistus, pakollinen suojattu uudelleenohjaus, kattaa aukon, jonka yksin sertifikaatti jättää auki. Ihmiset kirjoittavat “yrityksesi.fi”, eivät “https://yrityksesi.fi”. Tuo pelkkä pyyntö menee ensin HTTP-versioon. Uudelleenohjaus on yksi rivi, joka sanoo “lähetä kaikki, jotka saapuvat turvattomaan versioon, suoraan turvalliseen.” Tarkistuksemme kysyy: kun pyydämme pelkkää HTTP-osoitettasi, ohjaako sivustosi meidät HTTPS:ään? Jos tekee, jokainen kävijä päätyy suojattuun riippumatta siitä, miten he kirjoittivat osoitteen. Jos ei, tuo ensimmäinen suojaamaton hyppy kantaa kaiken, mitä selain lähettää – evästeet, lomakkeeseen syötetyt tiedot – selkotekstisenä.

Hyvä asetus näyttää tältä: kelvollinen, luotettu sertifikaatti, jotta lukko näkyy jokaisella sivulla, ja jokainen pelkkä HTTP-pyyntö ohjataan automaattisesti HTTPS-versioon (mieluiten pysyvällä “301”-uudelleenohjauksella, joka myös siirtää hakukonesijoituksesi siististi turvalliseen osoitteeseen).

Korjausohje (ilmainen, n. 15 minuuttia)

Anna tämä IT-henkilöllesi tai hosting-palveluntarjoajasi tuelle – korjaus on ilmainen. Molemmat osat eivät maksa mitään: luotetut sertifikaatit ovat ilmaisia ja uusivat itsensä, ja uudelleenohjauksen kytkeminen päälle on yksittäinen asetus useimmilla alustoilla. Ei ostettavaa tuotetta, jotta tämä läpäisee.

On kaksi asiaa kytkettäväksi päälle. Useimmissa nykyaikaisissa hostingeissa ensimmäinen tekeminen tekee usein toisesta yhden klikkauksen vaihtoehdon.

1. Hanki sertifikaatti, jotta HTTPS toimii (lukko).

2. Pakota jokainen kävijä HTTPS:ään (uudelleenohjaus).

Kun molemmat ovat päällä, testaa: kirjoita osoitteesi pelkällä http:// eteen ja vahvista, että selain hyppää automaattisesti lukollistettuun https://-versioon, ja että lukko näkyy pääsivuillasi.

Yleisimmät virheet

UKK

Katso yllä olevat kysymykset – ne kattavat ei-teknisen “voiko tämän hoitaa itse”, eron lukon ja uudelleenohjauksen pakottamisen välillä, sertifikaatin kustannuksen ja uusimisen, tarvitsevatko esitesivustot sen, ja miten tämä liittyy HSTS:ään.

UKK

En ole tekninen – voiko tämän hoitaa itse?

Yksityiskohtia ei tarvitse ymmärtää. Molemmat puolet kytkee päälle verkkosivustoasi tai hostingiasi hallinnoiva, ja useimmilla nykyaikaisilla alustoilla se on ilmainen sertifikaatti plus yksi vaihtoehto – usein kirjaimellisesti valintaruutu nimeltä 'Käytä aina HTTPS:ää'. Anna 'Korjausohje' webhenkilöllesi tai hosting-tuelle; korjaus ei maksa mitään ja vie yleensä minuutteja.

Näen jo lukon sivustollani – olenko valmis?

Ehkä ei. Lukko tarkoittaa, että turvallinen (HTTPS) versio on olemassa, mutta se ei takaa, että kävijät ohjataan siihen. Jos joku kirjoittaa osoitteesi ilman 'https://' eikä sivustosi ohjaa heitä, heidän ensimmäinen yhteytensä on silti salaamaton. Lukon tarkistus ja uudelleenohjauksen tarkistus ovat kaksi erillistä asiaa – haluat molemmat.

Eikö sertifikaatti ole kallis tai vaikea uusia?

Ei. Let's Encryptin ilmaiset sertifikaatit ovat jokaisen suuren selaimen luottamat ja uusivat itsensä automaattisesti, joten ei ole mitään muistettavaa eikä maksettavaa. Maksulliset sertifikaatit ovat olemassa, mutta ne eivät tarjoa ylimääräistä tietoturvaa tavalliselle yritysverkkosivustolle – salaus on identtinen.

Emme hyväksy maksuja tai kirjautumisia sivustollamme – onko tämä silti tärkeää?

Kyllä. Selaimet merkitsevät minkä tahansa ei-HTTPS-sivuston 'Ei turvallinen' riippumatta siitä, mitä se tekee, joten jopa esitesivusto menettää luottamusta ja hakukonesijoituksia. HTTPS myös estää ketään välissä injektoimasta väärää sisältöä, huijausilmoituksia tai haittaohjelmia sivuillesi kävijöiden ladatessa niitä.

Voiko pakollisen uudelleenohjauksen kytkeminen päälle rikkoa sivustoni?

Se on turvallinen, kunhan suojattu versio jo toimii – mikä, jos sinulla on kelvollinen sertifikaatti, se toimii. Tavanomainen lähestymistapa on vahvistaa, että sivustosi latautuu oikein https://:n kautta ensin, sitten kytkeä uudelleenohjaus päälle. Ainoa asia, johon kannattaa kiinnittää huomiota, on sekasisältö (katso Yleisimmät virheet alla), joka on helppo havaita ja korjata.

Mitä eroa tällä on HSTS:llä?

Tämä sivu käsittelee HTTPS:n olemassaoloa ja kävijöiden ohjaamisesta siihen. HSTS on lisäaskel, joka kertoo selaimille muistaa sivustosi olevan vain HTTPS ja kieltäytyä yhdistymästä turvattomasti enää koskaan – se kovettaa tässä asettamasi. Saa HTTPS ja uudelleenohjaus oikein ensin; HSTS rakentuu niiden päälle.