Defaults.Exposed

Defaults.ExposedIspravci › HTTPS i prisilno sigurno preusmjeravanje

Kako popraviti HTTPS i prisilno sigurno preusmjeravanje

HTTPS je lokot u adresnoj traci preglednika — šifrira sve što putuje između vaše web stranice i vaših klijenata da se ne može čitati ni mijenjati u prijenosu. Prisilno sigurno preusmjeravanje osigurava da posjetitelji automatski stignu na tu šifriranu verziju, čak i kad upišu vašu adresu bez 'https://'. Zajedno su jedna jedina najosnovnija stvar koja web stranici treba da se uopće smatra sigurnom.

Zaključak za vaše poslovanje: Bez HTTPS-a, svaka lozinka, broj kartice i poruka koje vam klijent pošalje prolaze internetom kao čitljivi tekst, a Chrome, Edge, Safari i Firefox označe vašu stranicu 'Nije sigurno' za svakog posjetitelja prije nego pročita i jedan red. Bez preusmjeravanja, čak i stranice koje imaju certifikat ostavljaju prvi posjet nezaštićenim. Oboje košta povjerenje, prodaju i rang u pretraživanju — a oboje je besplatno popraviti za nekoliko minuta.

Što vas ovo može koštati

Zašto je to važno. HTTPS je pod, a ne strop, web sigurnosti — to je ono što uzrokuje pojavu lokota i što sprječava čitanje ili mijenjanje svega što vaši klijenti šalju na putu. Prisilno sigurno preusmjeravanje zatvara jaz koji samo certifikat ostavlja otvorenim: ljudi gotovo nikad ne upisuju 'https://', pa bez preusmjeravanja njihov prvi zahtjev putuje nezaštićen prije nego se sigurna verzija uopće učita. Stranici koja nedostaje ijednog od toga klijentima izgleda nesigurno, rangira se niže u pretraživanju i izlaže stvarne korisničke podatke — što je razlog zašto je ovo jedini najveći neuspjeh koji ocjenjujemo.

Što je ovo, jednostavnim riječima

HTTPS je sigurna, šifrirana verzija vaše web stranice — ona koja prikazuje lokot u adresnoj traci. Kad je posjetitelj na HTTPS-u, sve što prolazi između njihovog preglednika i vaše stranice (stranice koje vide, obrasci koje ispunjavaju, lozinke, podaci kartice) je zamiješano tako da ga nitko između ne može čitati ni mijenjati. Obična verzija, HTTP, šalje sve to kao čitljivi tekst koji bilo tko na istoj mreži može presresti.

Dvije su stvari koje treba ispravno postaviti, i obje provjeravamo:

Trebate oboje. Certifikat bez preusmjeravanja je zaključana ulazna vrata oko kojih posjetitelji jednostavno mogu hodati.

Poslovni ulozi

Ovo je najosnovniji signal je li web stranica sigurna — i što je ključno, to je nešto što vaši klijenti mogu sami vidjeti. Svaki moderni preglednik (Chrome, Edge, Safari, Firefox) označava stranicu bez HTTPS-a kao “Nije sigurno” desno u adresnoj traci, i prikazuje upozorenje ako netko pokuša nešto upisati u obrazac. Vaši posjetitelji ne trebaju znati što je certifikat da bi reagirali na tu riječ.

Osim vidljivog upozorenja, ovo utječe na tri stvari koje vlasnicima direktno stalo: povjerenje (ljudi napuštaju stranice koje izgledaju nesigurno), rang u pretraživanju (Google koristi HTTPS kao signal rangiranja godinama i favorizira sigurne stranice) i stvarna izloženost (podaci poslani putem običnog HTTP-a zaista mogu biti pročitani od strane ostalih na istoj mreži). Ovo je i vrsta stvari koju sigurnosni tim većeg klijenta provjeri u sekundama tijekom due diligence — a nedostaje li, može zaustaviti posao.

Što vas ovo može koštati

Što je to zapravo

Kad preglednik se spoji na web stranicu putem HTTPS-a, dvije se stvari dogode. Najprije, stranica predstavlja certifikat — akreditiv izdan od pouzdanog autoriteta koji dokazuje da je stranica ona za koju se predstavlja. Zatim, preglednik i server se dogovore o enkripcijskom ključu i koriste ga za zamiješavanje svega što razmjenjuju. Naša prva provjera, HTTPS dostupan, jednostavno pita: možemo li uspostaviti sigurnu TLS vezu s vašom stranicom na standardnom sigurnom priključku (443) i dobiti valjani certifikat? Ako da, lokot se može pojaviti i enkripcija je uključena. Ako ne, ne postoji sigurna verzija vaše stranice — i to je jedini najtežije ocijenjeni neuspjeh koji bodujemo.

Druga provjera, prisilno sigurno preusmjeravanje, pokriva jaz koji certifikat sam ostavlja otvorenim. Ljudi upisuju “vasotvrtka.com”, ne “https://vasatvrtka.com”. Taj čisti zahtjev ide na prvu običnu HTTP verziju. Preusmjeravanje je jednolinirajska uputa koja kaže “pošaljite svakoga tko stigne na nesigurnu verziju odmah na sigurnu.” Naša provjera pita: kad zatražimo vašu običnu HTTP adresu, preusmjeruje li vas vaša stranica na HTTPS? Ako preusmjeruje, svaki posjetitelja završi zaštićen bez obzira kako su upisali vašu adresu. Ako ne, taj prvi nezaštićeni hop nosi što god preglednik šalje — kolačiće, podatke obrasca — u otvorenom.

Kako izgleda ‘dobro’: valjani, pouzdani certifikat da lokot prikazuje na svakoj stranici, i svaki obični-HTTP zahtjev automatski preusmjeren na HTTPS verziju (idealno s permanentnim “301” preusmjeravanjem, koje i rang vašeg pretraživanja čisto prenosi na sigurnu adresu).

Kako to popraviti (besplatno, ~15 minuta)

Proslijedite ovaj odjeljak vašoj IT osobi ili podršci vašeg pružatelja hostinga — popravak je besplatan. Oba dijela ne koštaju ništa: pouzdani certifikati su besplatni i obnavljaju se sami, a uključivanje preusmjeravanja je jedna jedina postavka na većini platformi. Nema plaćenog proizvoda potrebnog za prolaz ovoga.

Dvije su stvari za uključiti. Na većini modernog hostinga, činjenje prve često čini drugu jednim klikom.

1. Nabavite certifikat da HTTPS radi (lokot).

2. Prisilite svakog posjetitelja na HTTPS (preusmjeravanje).

Nakon što su oba uključena, testirajte: upišite svoju adresu s običnim http:// ispred i potvrdite da preglednik skočio na zaključanu https:// verziju automatski, i da lokot prikazuje na vašim glavnim stranicama.

Česte greške

FAQ

Pogledajte pitanja gore — pokrivaju netehničko “mogu li ovo sam”, razliku između lokota i prisilnog preusmjeravanja, trošak i obnavljanje certifikata, je li brošurskim stranicama to potrebno i kako ovo odnosi se na HSTS.

Česta pitanja

Nisam tehničar — mogu li ovo sam riješiti?

Ne trebate razumjeti niti jedan detalj. Oba dijela uključuje onaj tko vodi vašu web stranicu ili hosting, a na većini modernih platformi to je besplatni certifikat i jedno prebacivanje — često doslovno potvrdni okvir označen 'Uvijek koristi HTTPS'. Proslijedite odjeljak 'Kako to popraviti' svojoj web osobi ili podršci hosta; popravak ne košta ništa i obično traje nekoliko minuta.

Već vidim lokot na svojoj stranici — jesam li gotov?

Možda ne. Lokot znači da postoji sigurna (HTTPS) verzija vaše stranice, ali ne jamči da su posjetitelji na nju upućeni. Ako netko upiše vašu adresu bez 'https://' i vaša stranica ih ne preusmjeri, njihova prva veza je i dalje nešifrirana. Provjera lokota i provjera preusmjeravanja dvije su odvojene stvari — trebate obje.

Nije li certifikat skup ili ga teško obnoviti?

Ne. Besplatni certifikati od Let's Encrypta pouzdani su u svakom velikom pregledniku i automatski se obnavljaju, pa nema ničega za pamćenje i ničega za plaćanje. Plaćeni certifikati postoje, ali ne nude dodatnu sigurnost za tipičnu poslovnu web stranicu — enkripcija je identična.

Ne prihvaćamo plaćanja niti prijave na našoj stranici — je li ovo ipak važno?

Da. Preglednici označavaju svaku non-HTTPS stranicu 'Nije sigurno' bez obzira na to što radi, pa čak i stranica-brošura gubi povjerenje i rang u pretraživanju. HTTPS također sprječava bilo koga u sredini da ubacuje lažni sadržaj, prijevarne skočne prozore ili malware u vaše stranice dok ih posjetitelji učitavaju.

Može li uključivanje prisilnog preusmjeravanja pokvariti moju stranicu?

Sigurno je sve dok vaša sigurna verzija već radi — što, ako imate valjani certifikat, jest. Standardni pristup je potvrditi da se vaša stranica ispravno učitava putem https:// first, zatim uključiti preusmjeravanje. Jedina stvar na koju treba paziti je miješani sadržaj (vidi Česte greške u nastavku), koji je lako uočiti i popraviti.

Koja je razlika između ovoga i HSTS-a?

Ova stranica govori o tome da imate HTTPS uopće i slanju posjetitelja na njega. HSTS je daljnji korak koji preglednicima govori da zapamte da je vaša stranica samo-HTTPS i da se odbiju spojiti nesigurno ikad više — on ojačava ono što ste ovdje postavili. Najprije ispravite HTTPS i preusmjeravanje; HSTS gradi na vrhu.