Defaults.Exposed

Defaults.ExposedRemedieri › HTTPS și redirecționare forțată-securizată

Cum să remediezi HTTPS și redirecționare forțată-securizată

HTTPS este lacătul din bara de adrese a browserului — criptează tot ce călătorește între site-ul tău web și clienții tăi astfel că nu poate fi citit sau modificat în tranzit. Redirecționarea forțată-securizată face sigur că vizitatorii ajung la acea versiune criptată automat, chiar și atunci când tastează adresa ta fără 'https://'. Împreună sunt cel mai de bază lucru de care un site web are nevoie pentru a fi considerat sigur.

Concluzia pentru afacerea ta: Fără HTTPS, fiecare parolă, număr de card și mesaj pe care ți-l trimite un client traversează internetul ca text lizibil, iar Chrome, Edge, Safari și Firefox ștampilează site-ul tău 'Nesigur' pentru fiecare vizitator înainte de a citi un cuvânt. Fără redirecționare, chiar și site-urile care au un certificat lasă prima vizită neprotejată. Ambele îți costă încredere, vânzări și ranking în căutare — și ambele se remediază gratuit în câteva minute.

Ce te poate costa

De ce contează. HTTPS este podeaua, nu tavanul, securității web — este ceea ce face ca lacătul să apară și ceea ce oprește tot ce trimit clienții tăi de la a fi citit sau modificat pe drum. Redirecționarea forțată-securizată închide decalajul pe care un certificat singur îl lasă deschis: oamenii nu tastează aproape niciodată 'https://', deci fără o redirecționare prima lor cerere călătorește neprotejată înainte ca versiunea securizată să se încarce. Un site care îi lipsește oricare dintre acestea pare nesigur vizitatorilor, se clasează mai jos în căutare și expune date reale ale clienților — de aceea aceasta este eșuarea cu cea mai mare greutate pe care o notăm.

Ce este, în cuvinte simple

HTTPS este versiunea securizată și criptată a site-ului tău web — cea care arată un lacăt în bara de adrese. Când un vizitator este pe HTTPS, tot ce trece între browserul lor și site-ul tău (paginile pe care le văd, formularele pe care le completează, parolele lor, detaliile cardului) este amestecat astfel că nimeni de între nu le poate citi sau modifica. Versiunea simplă, HTTP, trimite toate acestea ca text lizibil pe care oricine de pe aceeași rețea le poate intercepta.

Există două componente pentru a face asta corect, iar noi le verificăm pe ambele:

Vrei ambele. Un certificat fără redirecționare este o ușă din față închisă pe care vizitatorii pur și simplu o pot ocoli.

Miza pentru afacere

Acesta este cel mai de bază semnal al faptului că un site web este sigur — și crucial, este unul pe care clienții tăi îl pot vedea ei înșiși. Fiecare browser modern (Chrome, Edge, Safari, Firefox) etichetează un site fără HTTPS ca “Nesigur” direct în bara de adrese și afișează un avertisment dacă cineva încearcă să tasteze într-un formular. Vizitatorii tăi nu au nevoie să știe ce este un certificat pentru a reacționa la acel cuvânt.

Dincolo de avertismentul vizibil, aceasta afectează trei lucruri de care proprietarii le pasă direct: încrederea (oamenii abandonează site-urile care par nesigure), rankingul în căutare (Google folosește HTTPS ca semnal de ranking de ani de zile și favorizează site-urile securizate), și expunerea reală (datele trimise prin HTTP simplu pot fi într-adevăr citite de alții de pe aceeași rețea).

Ce te poate costa

Ce este de fapt

Când un browser se conectează la un site web prin HTTPS, se întâmplă două lucruri. Mai întâi, site-ul prezintă un certificat — o acreditare emisă de o autoritate de încredere care dovedește că site-ul este cel care pretinde a fi. În al doilea rând, browserul și serverul cad de acord asupra unei chei de criptare și o folosesc pentru a amesteca tot ce schimbă. Prima noastră verificare, HTTPS disponibil, pur și simplu întreabă: putem face o conexiune TLS securizată la site-ul tău pe portul standard securizat (443) și putem obține un certificat valid înapoi? Dacă da, lacătul poate apărea și criptarea este activă.

A doua verificare, redirecționarea forțată-securizată, acoperă un decalaj pe care certificatul singur îl lasă deschis. Oamenii tastează “afacereataa.com”, nu “https://afacereataa.com”. Acea cerere goală merge mai întâi la versiunea HTTP simplu. O redirecționare este o instrucțiune pe o linie care spune “trimite pe oricine care ajunge la versiunea nesigură direct la cea sigură.” Verificarea noastră întreabă: când cerem adresa HTTP simplu, site-ul tău ne respinge la HTTPS?

Cum arată “bine”: un certificat valid și de încredere astfel că lacătul apare pe fiecare pagină, și fiecare cerere HTTP simplu redirecționată automat la versiunea HTTPS (ideal cu o redirecționare permanentă “301”).

Cum se remediază (gratuit, ~15 minute)

Predă această secțiune persoanei IT sau suportului furnizorului tău de găzduire — remedierea este gratuită. Ambele componente nu costă nimic: certificatele de încredere sunt gratuite și se reînnoiesc automat, iar activarea redirecționării este o singură setare pe cele mai multe platforme. Nu există niciun produs plătit necesar pentru a trece aceasta.

Există două lucruri de activat. Pe cele mai moderne gazde, a face primul adesea face al doilea o alternare cu un singur clic.

1. Obține un certificat astfel că HTTPS funcționează (lacătul).

2. Forțează fiecare vizitator pe HTTPS (redirecționarea).

Greșeli comune

FAQ

Vezi întrebările de mai sus — acoperă “pot face asta singur non-tehnic”, diferența dintre a avea un lacăt și forțarea redirecționării, costul și reînnoirea certificatelor, dacă site-urile broșură au nevoie de el, și cum se referă aceasta la HSTS.

Întrebări frecvente

Nu sunt tehnic — pot rezolva asta singur?

Nu trebuie să înțelegi niciunul din detalii. Ambele jumătăți ale acestuia sunt activate de cel care rulează site-ul tău sau găzduirea, iar pe cele mai moderne platforme este un certificat gratuit plus un singur comutator — adesea literalmente o casetă de selectare etichetată 'Folosește întotdeauna HTTPS'. Predă secțiunea 'Cum se remediază' persoanei tale web sau suportului găzduirii; remedierea nu costă nimic și durează de obicei minute.

Văd deja un lacăt pe site-ul meu — am terminat?

Posibil că nu. Lacătul înseamnă că versiunea securizată (HTTPS) există, dar nu garantează că vizitatorii sunt trimiși la ea. Dacă cineva tastează adresa ta fără 'https://' și site-ul tău nu îi redirecționează, prima lor conexiune este în continuare necriptată. Verificarea lacătului și verificarea redirecționării sunt două lucruri separate — vrei ambele.

Nu este un certificat scump sau greu de reînnoit?

Nu. Certificatele gratuite de la Let's Encrypt sunt de încredere pentru fiecare browser major și se reînnoiesc automat, deci nu există nimic de reținut și nimic de plătit. Certificatele plătite există dar nu oferă securitate suplimentară pentru un site web tipic de afaceri — criptarea este identică.

Nu acceptăm plăți sau autentificări pe site-ul nostru — contează tot?

Da. Browserele marchează orice site non-HTTPS 'Nesigur' indiferent de ce face, deci chiar și un site broșură pierde încredere și ranking în căutare. HTTPS oprește de asemenea pe oricine din mijloc să injecteze conținut fals, pop-up-uri înșelătoare sau malware în paginile tale pe măsură ce vizitatorii le încarcă.

Ar putea activarea redirecționării forțate să strice site-ul meu?

Este sigur atâta timp cât versiunea ta securizată funcționează deja — ceea ce, dacă ai un certificat valid, face. Abordarea standard este să confirmi că site-ul tău se încarcă corect peste https:// mai întâi, apoi să activezi redirecționarea. Singurul lucru de urmărit este conținut mixt (vezi Greșeli comune mai jos), care este ușor de depistat și remediat.

Care este diferența dintre aceasta și HSTS?

Această pagină este despre a avea HTTPS deloc și a trimite vizitatorii la ea. HSTS este un pas suplimentar care spune browserelor să-și amintească că site-ul tău este doar HTTPS și să refuze să se conecteze nesigur vreodată — întărește ceea ce ai configurat aici. Corectează HTTPS și redirecționarea mai întâi; HSTS se construiește deasupra.