Defaults.Exposed

Defaults.ExposedJavítások › HTTPS és biztonságos átirányítás

Hogyan javítsd ki: HTTPS és biztonságos átirányítás

A HTTPS a böngésző lakat ikonja – titkosít mindent, ami az weboldal és az ügyfelek között utazik, hogy átvitel közben ne lehessen olvasni vagy módosítani. A biztonságos átirányítás gondoskodik arról, hogy a látogatók automatikusan erre a titkosított verzióra kerüljenek, akkor is, ha 'https://' nélkül gépelnek be. Együtt ez az egyetlen legelemibb dolog, amelyre egy webhelynek szüksége van ahhoz, hogy egyáltalán biztonságosnak minősüljön.

Az üzleted szempontjából lényeg: HTTPS nélkül minden jelszó, kártyaszám és üzenet, amelyet egy ügyfél elküld, olvasható szövegként utazik az interneten, és a Chrome, Edge, Safari és Firefox minden látogató számára 'Nem biztonságos' feliratot jelenít meg, mielőtt egyetlen sort elolvastak volna. Átirányítás nélkül még a tanúsítvánnyal rendelkező oldalak is az első látogatást fedezetlenül hagyják. Mindkettő bizalmat, értékesítést és keresési helyezést kerül – és mindkettő ingyenesen, perceken belül javítható.

Mibe kerülhet ez neked

Miért fontos. A HTTPS az internetes biztonság padlója, nem a mennyezete – ez az, ami megmutatja a lakatot és ami megakadályozza, hogy az ügyfelek által küldött minden dolog az úton elolvasható vagy megváltoztatható legyen. A biztonságos átirányítás bezárja azt a rést, amelyet egy tanúsítvány önmagában nyitva hagy: az emberek szinte soha nem gépelnek 'https://'-t, tehát átirányítás nélkül az első kérésük védetlenül utazik, mielőtt a biztonságos verzió egyáltalán betöltene. Egy oldal, amely ezek bármelyikét nélkülözi, nem biztonságosnak tűnik a látogatók számára, alacsonyabban helyezkedik el a keresőkben, és valódi ügyféladatokat tesz ki – ezért ez a legsúlyosabban pontozott egyszeri hiba, amelyet pontozunk.

Mi ez egyszerű szavakkal

A HTTPS a webhelyed biztonságos, titkosított verziója – az, amelyik lakatot mutat a böngésző-sávban. Amikor egy látogató HTTPS-en van, minden, ami áthalad a böngészőjük és az oldal között (az oldalak, amelyeket látnak, az űrlapok, amelyeket kitöltenek, jelszavaik, kártyaadataik), úgy van titkosítva, hogy közben senki nem tudja olvasni vagy megváltoztatni. A sima verzió, a HTTP, mindezt olvasható szövegként küldi, amelyet bárki ugyanazon a hálózaton el tud fogni.

Két rész szükséges ehhez, és mindkettőt ellenőrizzük:

Mindkettőt akarod. Egy tanúsítvány átirányítás nélkül egy bezárt bejárati ajtó, amelyet a látogatók egyszerűen megkerülhetnek.

Az üzleti tét

Ez a legalapvetőbb jele annak, hogy egy weboldal biztonságos-e – és ami döntő, ez az, amelyet az ügyfeleid maguk is látnak. Minden modern böngésző (Chrome, Edge, Safari, Firefox) HTTPS nélküli oldalt ‘Nem biztonságos’ felirattal jelöl meg egyenesen a böngésző-sávban, és figyelmeztetést mutat, ha valaki megpróbál beírni egy űrlapba. A látogatóknak nem kell tudniuk, mi az a tanúsítvány, ahhoz, hogy reagáljanak erre a szóra.

A látható figyelmeztetésen túl ez három dolgot érint, amelyekért az üzemeltetők közvetlenül törődnek: bizalom (az emberek elhagyják azokat az oldalakat, amelyek nem biztonságosnak tűnnek), keresési helyezés (a Google évek óta HTTPS-t használ rangsorolási jelként, és a biztonságos oldalakat részesíti előnyben), és valódi kitettség (a sima HTTP-n küldött adatokat tényleg mások is olvashatják ugyanazon a hálózaton).

Mibe kerülhet ez neked

Mi is ez pontosan

Amikor egy böngésző HTTPS-en csatlakozik egy webhelyhez, két dolog történik. Először az oldal bemutat egy tanúsítványt – megbízható hatóság által kiadott hitelesítő, amely bizonyítja, hogy az oldal az, akinek mondja magát. Másodszor, a böngésző és a szerver megállapodnak egy titkosítási kulcsban, és azzal titkosítanak mindent, amit cserélnek. Az első ellenőrzésünk, a HTTPS elérhető, egyszerűen megkérdezi: tudunk-e biztonságos TLS-kapcsolatot létesíteni a webhelyeddel a standard biztonságos porton (443), és vissza tudunk-e kapni érvényes tanúsítványt? Ha igen, a lakat megjelenhet, és a titkosítás be van kapcsolva. Ha nem, nincs biztonságos verzió az oldaladból – és ez az egyetlen legsúlyosabb hiba, amelyet pontozunk.

A második ellenőrzés, a biztonságos átirányítás, lefedi azt a rést, amelyet a tanúsítvány önmagában nyitva hagy. Az emberek ‘yourbusiness.com’-t gépelnek, nem ‘https://yourbusiness.com’-t. Ez az üres kérés először a sima HTTP-verzióra megy. Egy átirányítás egy egysoros utasítás, amely azt mondja: „Küldd a titkosítatlan verzióra érkezőket egyből a biztonságos verzióra.” Az ellenőrzésünk megkérdezi: amikor a sima HTTP-címedet kérjük, az oldal visszaküld-e minket a HTTPS-re? Ha igen, minden látogató végül védett lesz, függetlenül attól, hogyan gépelte a címedet.

Mit jelent a „jó” beállítás: érvényes, megbízott tanúsítvány, hogy a lakat megjelenjen minden oldalon, és minden sima HTTP-kérés automatikusan a HTTPS-verzióra irányítódjon (ideálisan egy állandó „301”-es átirányítással, amely a keresési helyezést is tisztán a biztonságos címre adja át).

Hogyan javítsd ki (ingyenes, ~15 perc)

Add át ezt a részt az IT-személyednek vagy a tárhely ügyfélszolgálatának – a javítás ingyenes. Ennek mindkét része semmibe sem kerül: a megbízott tanúsítványok ingyenesek, és az átirányítás bekapcsolása egyetlen beállítás a legtöbb platformon. Ehhez nincs szükség fizetős termékre.

Két dolgot kell bekapcsolni. A legtöbb modern tárhelyen az első elvégzése az átirányítást is egygombos kapcsolóvá teszi.

1. Szerezz tanúsítványt, hogy a HTTPS működjön (a lakat).

2. Kényszerítsd minden látogatót HTTPS-re (az átirányítás).

Mindkettő bekapcsolása után teszteld: gépelj sima http://-vel az oldal elé, és erősítsd meg, hogy a böngésző automatikusan a lakatot mutató https:// verzióra ugrik.

Általános hibák

GYIK

Nem vagyok technikai beállítottságú – meg tudom magam oldani ezt?

Nem kell értened a részletekhez. Mindkét felét annak, aki a weboldaladat vagy tárhelyedet kezeli, kapcsolja be, és a legtöbb modern platformon ez egy ingyenes tanúsítvány plusz egyetlen kapcsoló – gyakran szó szerint egy jelölőnégyzet, amelynek 'Mindig HTTPS-t használj' a felirata. Add át a 'Hogyan javítsd ki' részt a webes személyednek vagy a tárhely ügyfélszolgálatának; a javítás semmibe sem kerül, és általában perceket vesz igénybe.

Már látok lakatot az oldalaomon – készen vagyok?

Lehet, hogy nem. A lakat azt jelenti, hogy a biztonságos (HTTPS) verziód létezik, de nem garantálja, hogy a látogatók oda kerülnek. Ha valaki beírja a 'https://' nélküli címedet, és az oldal nem irányítja át őket, az első kapcsolatuk titkosítatlan. A lakat-ellenőrzés és az átirányítási ellenőrzés két különböző dolog – mindkettőt akarod.

Nem drága vagy nehéz egy tanúsítvány megújítása?

Nem. A Let's Encrypttől való ingyenes tanúsítványok minden nagy böngésző által megbízottak, és automatikusan megújítják magukat, tehát nincs mit emlékezni, és nincs mit fizetni. A fizetős tanúsítványok léteznek, de nem kínálnak extra biztonságot egy tipikus vállalkozói webhelyhez – a titkosítás azonos.

Nem fogadunk fizetéseket vagy bejelentkezéseket az oldalunkon – még mindig számít ez?

Igen. A böngészők minden HTTPS nélküli oldalt 'Nem biztonságosnak' jelölnek, függetlenül attól, mit csinál, tehát még egy brosúraoldal is elveszíti a bizalmat és a keresési helyezést. A HTTPS azt is megakadályozza, hogy bárki a közepén hamis tartalmat, átverős felugró ablakokat vagy kártevőt fecskendezzen az oldalaidba, ahogy a látogatók betöltik azokat.

A biztonságos átirányítás bekapcsolása tönkreteheti az oldalamat?

Biztonságos, amennyiben a biztonságos verziód már működik – ami, ha van érvényes tanúsítványod, azt jelenti. A szokásos megközelítés az, hogy először megerősítsd, hogy az oldal helyesen tölt a https://-en, majd bekapcsolod az átirányítást. Az egyetlen dolog, amire figyelni kell, a vegyes tartalom (lásd az Általános hibák részt alább), amelyet könnyű észlelni és javítani.

Mi a különbség ez és a HSTS között?

Ez az oldal arról szól, hogy egyáltalán van-e HTTPS, és a látogatók oda vannak-e küldve. A HSTS egy további lépés, amely azt mondja a böngészőknek, hogy emlékezzenek, hogy az oldal csak HTTPS-en van, és utasítsák el az összes titkosítatlan kapcsolatot ezentúl – megerősíti, amit itt beállítottál. Először helyezd el a HTTPS-t és az átirányítást; a HSTS erre épít.