Defaults.Exposed

Defaults.ExposedJavítások › TLS-tanúsítvány állapota

Hogyan javítsd ki: TLS-tanúsítvány állapota

Az SSL/TLS-tanúsítvány az a digitális személyazonosság, amely bizonyítja a látogató számára, hogy valóban a te weboldaladon jár – nem egy csalón –, és ez hajtja a böngésző lakatát. Ez az ellenőrzés azt nézi meg, hogy a tanúsítvány érvényes és megbízható-e, nem közelít-e a lejárathoz, és erős, modern kriptográfiával van-e megépítve.

Az üzleted szempontjából lényeg: Egy hibás vagy lejárt tanúsítvány minden böngészőben teljes képernyős, piros 'A kapcsolatod nem privát' figyelmeztetéssel helyettesíti a weboldaladat. A legtöbb látogató azonnal elhagyja, és nem tér vissza – az online értékesítés leáll, a feliratkozások leállnak, és a privátnak szánt kapcsolatot csendben el lehet fognii.

Mibe kerülhet ez neked

Miért fontos. A tanúsítvány a webhely biztonságának egyetlen legláthatóbb eleme – ha egészséges, láthatatlan, és ha megszakad, teljes figyelmeztetéssel veszi el az egész oldaladat, amely az ügyfeleket egyenesen a versenytársakhoz hajtja. A tanúsítvány lejárata a nem várt webhelykimaradások első számú oka, és teljesen megelőzhető. Egy érvényes tanúsítvány ingyenes, és az egészségének megőrzése nagyrészt az automatikus megújítás engedélyezéséből áll.

Mi ez egyszerű szavakkal

Amikor valaki meglátogatja a weboldaladat, két dolognak kell megtörténnie, hogy biztonságban érezzék magukat jelszó vagy kártyaszám beírásánál. Először a kapcsolatnak titkosítottnak kell lennie, hogy idegenek ne olvashassák el. Másodszor – és ezt az emberek elfelejtik – a látogató böngészőjének biztosnak kell lennie abban, hogy valóban a te weboldaladon van, és nem egy meggyőző hamisítványon. Az a dolog, amely mindkét feladatot elvégzi, a TLS-tanúsítvány (amelyet gyakran „SSL-tanúsítványnak” hívnak).

Gondolj rá, mint egy hamisításbiztos személyazonosságra a domainedhöz. Egy elismert hatóság adja ki, tartalmazza a domained nevét és egy lejárati dátumot, és viseli a kriptográfiai kulcsot, amely titkosítja a kapcsolatot. Ha minden rendben van, a böngésző mutatja a lakatot, és az oldal normálisan tölt. Ha valami nem stimmel az igazolással, a böngésző az ellenkezőjét teszi annak, hogy megnyugtassa a látogatódat – teljes képernyős figyelmeztetést dob fel, amely lényegében azt mondja: „Ez az oldal esetleg nem biztonságos.”

Ez az ellenőrzés az igazolvány állapotát nézi meg négy területen, amelyek mindegyike önállóan tönkreteheti:

Az előre jó hír: egy egészséges tanúsítvány megszerzése ingyenes, és az egészségének megőrzése nagyrészt abból áll, hogy hagyod automatikusan megújítani magát, hogy ne kelljen emberi emlékezetre hagyatkozni.

Mibe kerülhet ez neked

Mi is ez pontosan (a négy rész)

Egy tanúsítvány négy különböző módon lehet egészségtelen, és ez az oldal mindegyikkel foglalkozik. Mindegyik külön ellenőrzés a motorháztető alatt, de számodra mind a „rendben van-e a tanúsítványom?” kérdés.

1. Érvényes és megbízható

Ez a nagy – és az egyetlen rész a tanúsítvány egészségéből, amely kritikus, legnagyobb súlyú ellenőrzés. Egy tanúsítvány „érvényes és megbízható” csak akkor, ha mindegyik igaz:

Ha ezek bármelyike meghibásodik, a böngészők megmutatják a félelmetes „A kapcsolatod nem privát” oldalt, és ez az ellenőrzés megbukik. beállítás: tanúsítvány egy elismert hatóságtól, amely minden domainedet és aldomainedet lefedi, amelyeket ténylegesen használsz, kényelmesen a dátumain belül.

2. Nem közelít a lejárathoz

Minden tanúsítványnak kemény lejárati dátuma van. Az ingyenesek általában 90 napig érvényesek; a fizetősek gyakran egy évig. A dátum elmúltával a bizalom azonnal elpárolog – nincs türelmi idő. Ez az ellenőrzés méri, hány nap van hátra, és hogyan kapcsolódik ez a kibocsátójához:

beállítás: automatikusan kezelt tanúsítvány, amely emberi beavatkozás nélkül megújítja magát. A lejárati leállás elkerülésének egyetlen legmegbízhatóbb módja, ha egy gép és nem egy ember felelős a megújításért.

3. Erős aláírási algoritmus

Minden tanúsítvány „aláírva” van egy kriptográfiai algoritmussal, amely lehetővé teszi a böngészők számára az illetéktelen módosítás felderítését. A régi algoritmusok – MD5 és SHA-1 – hamisíthatónak bizonyultak, ami azt jelenti, hogy egy támadó elvben olyan hamis tanúsítványt állíthat elő, amely hitelesen a tiédnek tűnik. Ez az ellenőrzés megfelel, ha a tanúsítvány erős, modern aláírást használ: SHA-256 vagy erősebb (SHA-384, SHA-512), modern ECDSA vagy Ed25519/Ed448. Az MD5 és SHA-1 megbukik. beállítás: SHA-256 vagy jobb – ami az alapértelmezett minden ingyenes és modern tanúsítványon, tehát ez ritkán probléma bármin, amelyet az elmúlt években bocsátottak ki.

4. Erős kulcs

A tanúsítvány kriptográfiai kulcsot hordoz, amely elvégzi a tényleges titkosítást. Ha a kulcs túl rövid, a modern számítógépes erő – elegendő erőforrás esetén – feltörheti, lehetővé téve egy támadónak, hogy megszemélyesítse az oldaladat vagy visszafejtse a forgalmat. Az elfogadott minimumok 2048 bites RSA vagy 256 bites elliptikus görbe (EC). Ez az ellenőrzés ezeken a méreteken vagy azon felül megfelel, és azon alul megbukik. beállítás: 2048 bites (vagy 4096 bites) RSA, vagy 256 bites EC kulcs, mint a P-256 – ismét az alapértelmezett modern ingyenes tanúsítványokon.

Hogyan javítsd ki (ingyenes, ~15 perc)

Add át ezt a részt annak, aki a weboldaladat vagy tárhelyedet kezeli – a javítás ingyenes. Egy érvényes, erős, automatikusan megújuló tanúsítvány a Let’s Encrypt vagy bármely modern host révén semmibe sem kerül. Mi csak azért számítunk fel díjat, hogy figyeljük, hogy idővel egészséges marad-e, a javításért soha nem.

1. lépés – Szerezz (vagy cseréld le) a tanúsítványt egy ingyenes, megbízott tanúsítványra. Ez az egyetlen lépés egyszerre javítja az érvényességet, az aláírást és a kulcserősséget, mert a modern ingyenes tanúsítványok alapból SHA-256-ot és erős kulcsokat használnak.

2. lépés – Tedd automatikussá a megújítást, hogy soha ne járjon le. Ez az a lépés, amely megakadályozza a hétvégi leállás forgatókönyvét.

3. lépés – Ügyelj arra, hogy a megfelelő neveket fedje. A leggyakoribb „érvényes, de figyelmeztet” ok egy néveltérés. A tanúsítványnak le kell fednie minden hosztnevet, amelyet az ügyfelek ténylegesen használnak – a csupasz domaint, www-t és minden aldomaint, mint shop. vagy app.. Tanúsítvány generálásakor mindegyiket add meg (egy helyettesítő, mint *.yourbiz.com, egy lépésben fedi az összes aldomaint).

4. lépés – Ha csak az aláírás vagy a kulcserősség jelölve, egyszerűen bocsásd ki újra. Nem kell semmit venni: generálj egy friss tanúsítványt (1. lépés), és az új automatikusan SHA-256-ot és erős kulcsot fog használni.

5. lépés – Ellenőrizd, majd vizsgáld meg újra itt. Erősítsd meg a dátumokat, kibocsátót és kulcsot egy gyors paranccsal, majd futtasd újra ezt az ellenőrzést.

Gyakori hibák

GYIK

Nem vagyok technikai beállítottságú – meg tudom magam oldani ezt?

Nem kell értened a kriptográfiához. Egy érvényes tanúsítvány ingyenes (a Let's Encrypt és a legtöbb modern host révén), és a kezelt tárhelyen általában automatikus. Add át az alábbi 'Hogyan javítsd ki' részt annak, aki a weboldaladat vagy tárhelyedet kezeli – a vállalkozások túlnyomó többségénél ez egy gyors, ingyenes munka, nem vásárlás.

Az oldalam lakatot mutat – nem jelenti ez, hogy a tanúsítványom rendben van?

A lakat csak azt jelenti, hogy a biztonságos kapcsolat most létezik. Nem mondja el, hogy a tanúsítvány rövidesen lejár, erős kulcson épül-e, vagy holnap is megbízható lesz-e a böngészők számára. Ez az ellenőrzés a lakaton túl nézi azt a négy dolgot, amely valójában megvilágítva tartja: érvényes és megbízható-e a tanúsítvány, lejár-e rövidesen, erős algoritmussal van-e aláírva, és elég erős-e a kulcsa.

Fizetnem kell egy SSL-tanúsítványért?

Nem. A Let's Encrypttől (és a Cloudflare-be, a cPanel AutoSSL-be és a legtöbb modern tárhely-szobába épített) ingyenes tanúsítványok minden böngésző által megbízhatók, és pontosan annyira biztonságosak, mint a fizetős megoldások. A fizetős tanúsítványok főleg támogatási szerződéseket, garanciákat vagy kibővített érvényesítési jelvényeket vásárolnak – amelyek egyike sem befolyásolja, hogy a webhelyed titkosított-e vagy megbízható-e. Nem számítjuk fel a javítás; csak az egészség folyamatos figyeléséért számolunk fel díjat.

Hogyan 'járhat le' egy tanúsítvány – és miért veszi le az oldalamats?

Minden tanúsítványnak rögzített lejárati dátuma van (az ingyenes esetén gyakran 90 nap). A határidő elmúltával a böngészők megtagadják a megbízást, és teljes oldalas figyelmeztetést mutatnak az oldal helyett. Ez nem fokozatos hanyatlás – tökéletesen működik a határidőig, majd teljesen megszakad. Ezért annyira fontos az automatikus megújítás: eltávolítja azt az emberi tényezőt, aki egyébként elfelejtene megújítani.

Mi az az 'önaláírt' tanúsítvány, és miért bukik meg?

Az önaláírt tanúsítványt te magad adtad ki magadnak, nem egy elismert hatóságtól kaptad. Titkosítja a kapcsolatot, de semmi sem igazolja, hogy valóban te vagy – ezért a böngészők nem megbízhatóként kezelik, és figyelmeztetik a látogatókat, pontosan ahogy egy támadó hamis tanúsítványánál tennék. Egy nyilvános webhelyhez mindig egy megbízott hatóságtól akar egyet, ami ingyenes.

Mit jelent üzletileg egy 'gyenge kulcs' és egy 'gyenge aláírási algoritmus'?

Mindkettő arra való, hogy egy tanúsítvány technikailag érvényes legyen ma, de kriptográfiailag törékeny. Egy gyenge kulcs (2048 bitnél kisebb RSA vagy 256 bitnél kisebb EC) elvben feltörhető, lehetővé téve egy támadónak, hogy megszemélyesítse az oldaladat. Egy gyenge aláírás (SHA-1 vagy MD5) hamisítható meggyőző hamis tanúsítvány létrehozásához. A modern ingyenes tanúsítványok alapból erős kulcsokat és aláírásokat használnak, tehát a javítás szinte mindig csak a kibocsátás újraindítása – ingyenesen.