Defaults.Exposed

Defaults.ExposedPerbaikan › HTTPS & pengalihan paksa ke koneksi aman

Cara memperbaiki HTTPS & pengalihan paksa ke koneksi aman

HTTPS adalah gembok di bilah browser — ini mengenkripsi semua yang berjalan antara website Anda dan pelanggan sehingga tidak bisa dibaca atau dimanipulasi saat transit. Pengalihan paksa ke koneksi aman memastikan pengunjung secara otomatis mendarat di versi terenkripsi itu, bahkan saat mereka mengetikkan alamat Anda tanpa 'https://'. Bersama-sama keduanya adalah hal paling mendasar yang dibutuhkan website agar dianggap aman sama sekali.

Intinya bagi bisnis Anda: Tanpa HTTPS, setiap kata sandi, nomor kartu, dan pesan yang dikirim pelanggan melewati internet sebagai teks yang bisa dibaca, dan Chrome, Edge, Safari, serta Firefox semuanya mencap website Anda 'Tidak aman' bagi setiap pengunjung sebelum mereka membaca satu kata pun. Tanpa pengalihan, bahkan website yang memiliki sertifikat membiarkan kunjungan pertama tidak terlindungi. Keduanya menggerus kepercayaan, penjualan, dan peringkat pencarian — dan keduanya gratis untuk diperbaiki dalam hitungan menit.

Kerugian yang dapat ditimbulkan

Mengapa ini penting. HTTPS adalah lantai, bukan langit-langit, keamanan web — inilah yang membuat gembok muncul dan yang menghentikan semua yang dikirimkan pelanggan Anda agar tidak dibaca atau diubah di tengah perjalanan. Pengalihan paksa ke koneksi aman menutup celah yang ditinggalkan sertifikat sendiri: orang hampir tidak pernah mengetikkan 'https://', sehingga tanpa pengalihan permintaan pertama mereka berjalan tidak terlindungi sebelum versi aman pernah dimuat. Website yang kehilangan salah satu dari ini terlihat tidak aman bagi pengunjung, mendapat peringkat lebih rendah dalam pencarian, dan mengekspos data pelanggan nyata — itulah mengapa ini adalah kegagalan berbobot terberat tunggal yang kami nilai.

Penjelasan dalam bahasa sederhana

HTTPS adalah versi aman dan terenkripsi dari website Anda — yang menampilkan gembok di bilah alamat. Ketika pengunjung menggunakan HTTPS, semua yang melewati antara browser mereka dan website Anda (halaman yang mereka lihat, formulir yang mereka isi, kata sandi mereka, detail kartu mereka) diacak sehingga tidak ada yang di antaranya bisa membaca atau mengubahnya. Versi biasa, HTTP, mengirimkan semua itu sebagai teks yang bisa dibaca yang bisa dicegat siapa pun di jaringan yang sama.

Ada dua bagian untuk mendapatkan ini dengan benar, dan kami memeriksa keduanya:

Anda menginginkan keduanya. Sertifikat tanpa pengalihan adalah pintu depan yang terkunci yang bisa pengunjung kelilingi begitu saja.

Taruhan bisnis

Ini adalah sinyal paling dasar dari apakah sebuah website aman — dan yang penting, inilah yang bisa dilihat pelanggan Anda sendiri. Setiap browser modern (Chrome, Edge, Safari, Firefox) melabeli website tanpa HTTPS sebagai “Tidak aman” tepat di bilah alamat, dan menampilkan peringatan jika ada yang mencoba mengetikkan ke formulir. Pengunjung Anda tidak perlu tahu apa itu sertifikat untuk bereaksi terhadap kata itu.

Di luar peringatan yang terlihat, ini mempengaruhi tiga hal yang langsung dipedulikan pemilik: kepercayaan (orang meninggalkan website yang terlihat tidak aman), peringkat pencarian (Google telah menggunakan HTTPS sebagai sinyal peringkat selama bertahun-tahun dan lebih menyukai website yang aman), dan eksposur nyata (data yang dikirimkan melalui HTTP biasa memang bisa dibaca orang lain di jaringan yang sama).

Dampak finansial yang perlu diketahui

Penjelasan teknis

Ketika browser terhubung ke website melalui HTTPS, dua hal terjadi. Pertama, website menyajikan sertifikat — kredensial yang dikeluarkan oleh otoritas tepercaya yang membuktikan website adalah yang diklaim. Kedua, browser dan server menyepakati kunci enkripsi dan menggunakannya untuk mengacak semua yang mereka pertukarkan. Pemeriksaan pertama kami, HTTPS tersedia, hanya menanyakan: bisakah kami membuat koneksi TLS yang aman ke website Anda di port aman standar (443) dan mendapatkan sertifikat yang valid kembali? Jika ya, gembok bisa muncul dan enkripsi sudah aktif. Jika tidak, tidak ada versi aman dari website Anda sama sekali — dan itulah kegagalan terberat tunggal yang kami nilai.

Pemeriksaan kedua, pengalihan paksa ke koneksi aman, mencakup celah yang ditinggalkan sertifikat sendiri. Orang mengetikkan “yourbusiness.com”, bukan “https://yourbusiness.com”. Permintaan telanjang itu pergi ke versi HTTP biasa terlebih dahulu. Pengalihan adalah instruksi satu baris yang mengatakan “kirim siapa pun yang tiba di versi tidak aman langsung ke versi aman.” Pemeriksaan kami menanyakan: ketika kami meminta alamat HTTP biasa Anda, apakah website Anda memantulkan kami ke HTTPS? Jika ya, setiap pengunjung berakhir terlindungi tidak peduli bagaimana mereka mengetikkan alamat Anda.

Seperti apa “baik” itu: sertifikat yang valid dan tepercaya sehingga gembok muncul di setiap halaman, dan setiap permintaan HTTP biasa secara otomatis dialihkan ke versi HTTPS (idealnya dengan pengalihan “301” permanen, yang juga meneruskan peringkat pencarian Anda dengan bersih ke alamat yang aman).

Cara memperbaikinya (gratis, ~15 menit)

Berikan bagian ini kepada orang IT atau dukungan penyedia hosting Anda — perbaikannya gratis. Kedua bagian ini tidak ada biaya: sertifikat tepercaya gratis dan memperbarui sendiri, dan mengaktifkan pengalihan adalah satu pengaturan di sebagian besar platform. Tidak ada produk berbayar yang dibutuhkan untuk lolos ini.

Ada dua hal yang perlu diaktifkan. Di sebagian besar hosting modern, melakukan yang pertama sering membuat yang kedua menjadi toggle satu klik.

1. Dapatkan sertifikat agar HTTPS berfungsi (gembok).

2. Paksa setiap pengunjung ke HTTPS (pengalihan).

Setelah keduanya aktif, uji: ketikkan alamat Anda dengan http:// biasa di depan dan konfirmasi browser melompat ke versi https:// yang tergemblokan secara otomatis, dan bahwa gembok muncul di halaman utama Anda.

Kesalahan umum

FAQ

Saya tidak paham teknis — bisakah saya menangani ini sendiri?

Anda tidak perlu memahami detailnya sama sekali. Kedua bagian ini diaktifkan oleh siapa pun yang menjalankan website atau hosting Anda, dan di sebagian besar platform modern ini adalah sertifikat gratis ditambah satu toggle — sering secara harfiah kotak centang berlabel 'Selalu gunakan HTTPS'. Berikan bagian 'Cara memperbaikinya' kepada orang web atau dukungan host Anda; perbaikannya tidak ada biaya dan biasanya butuh beberapa menit.

Saya sudah melihat gembok di website saya — apakah saya sudah selesai?

Mungkin tidak. Gembok berarti versi aman (HTTPS) Anda ada, tapi itu tidak menjamin pengunjung diarahkan ke sana. Jika seseorang mengetikkan alamat Anda tanpa 'https://' dan website Anda tidak mengalihkan mereka, koneksi pertama mereka masih tidak terenkripsi. Pemeriksaan gembok dan pemeriksaan pengalihan adalah dua hal terpisah — Anda menginginkan keduanya.

Bukankah sertifikat itu mahal atau sulit untuk diperbarui?

Tidak. Sertifikat gratis dari Let's Encrypt dipercaya oleh setiap browser utama dan memperbarui sendiri secara otomatis, jadi tidak ada yang perlu diingat dan tidak ada yang perlu dibayar. Sertifikat berbayar ada tapi tidak menawarkan keamanan ekstra untuk website bisnis biasa — enkripsinya identik.

Kami tidak menerima pembayaran atau login di website kami — apakah ini masih penting?

Ya. Browser menandai website non-HTTPS mana pun 'Tidak aman' terlepas dari apa yang dilakukannya, sehingga bahkan website brosur kehilangan kepercayaan dan peringkat pencarian. HTTPS juga menghentikan siapa pun di tengah dari memasukkan konten palsu, pop-up penipuan, atau malware ke halaman Anda saat pengunjung memuatnya.

Bisakah mengaktifkan pengalihan paksa merusak website saya?

Aman asalkan versi aman Anda sudah berfungsi — yang jika Anda memiliki sertifikat yang valid, sudah demikian. Pendekatan standar adalah mengonfirmasi website Anda memuat dengan benar melalui https:// terlebih dahulu, lalu mengaktifkan pengalihan. Satu-satunya hal yang perlu diperhatikan adalah konten campuran (lihat Kesalahan umum di bawah), yang mudah ditemukan dan diperbaiki.

Apa perbedaan antara ini dan HSTS?

Halaman ini tentang memiliki HTTPS sama sekali dan mengirimkan pengunjung ke sana. HSTS adalah langkah lebih lanjut yang memberi tahu browser untuk mengingat website Anda hanya HTTPS dan menolak untuk terhubung secara tidak aman selamanya — ini mengeraskan apa yang Anda siapkan di sini. Dapatkan HTTPS dan pengalihan yang benar terlebih dahulu; HSTS dibangun di atasnya.