Defaults.Exposed

Defaults.ExposedOpravy › Zdravie TLS certifikátu

Ako opraviť Zdravie TLS certifikátu

Váš SSL/TLS certifikát je digitálny preukaz totožnosti, ktorý dokazuje návštevníkovi, že skutočne hovorí s vaším webom — nie s podvodníkom — a napája zámok v prehliadači. Táto kontrola sa zaoberá tým, či je certifikát platný a dôveryhodný, či čoskoro nevyprší a či je postavený na silnej, modernej kryptografii.

Podstata pre vaše podnikanie: Nefunkčný alebo vypršaný certifikát nahradí váš web celostránkovým červeným upozornením 'Vaše pripojenie nie je súkromné' v každom prehliadači. Väčšina návštevníkov okamžite odíde a nevráti sa — online predaj sa zastaví, registrácie sa zastavia a pripojenie, ktoré malo byť súkromné, môže byť ticho odpočúvané.

Čo vás to môže stáť

Prečo na tom záleží. Certifikát je najviditeľnejším kusom bezpečnosti vašej webovej stránky — keď je zdravý, je neviditeľný, a keď sa pokazí, celú vašu stránku pohltí hrozivým upozornením, ktoré zákazníkov posiela priamo ku konkurentom. Vypršanie certifikátu je príčinou č. 1 neočakávaných výpadkov webov a je úplne predchádzateľné. Získanie platného certifikátu je zadarmo a udržiavanie jeho zdravia je väčšinou záležitosťou automatického obnovenia.

Čo to je, v jednoduchých slovách

Keď niekto navštívi váš web, dve veci sa musia stať, aby sa cítil bezpečne pri zadávaní hesla alebo čísla karty. Po prvé, pripojenie musí byť šifrované, aby ho cudzinci nemohli čítať. Po druhé — a to ľudia zabudajú — prehliadač návštevníka musí mať istotu, že je skutočne na vašom webe, nie na podvodníkovi, ktorý postavil presvedčivé kópie. Zariadenie, ktoré vykonáva obe práce, je váš TLS certifikát (často nazývaný “SSL certifikát”).

Predstavte si ho ako nefaľsovateľný preukaz totožnosti pre vašu doménu. Uznávaný orgán ho vydáva, je opečiatkovaný vaším doménovým menom a dátumom skončenia platnosti a nesie kryptografický kľúč, ktorý kóduje pripojenie. Keď všetko zodpovedá, prehliadač zobrazí zámok a váš web sa normálne načíta. Keď je niečo s preukazom totožnosti nesprávne, prehliadač urobí opak uistenia vášho návštevníka — hodí celostránkové upozornenie, ktoré v podstate hovorí “táto stránka nemusí byť bezpečná.”

Táto kontrola skúma zdravie tohto preukazu v štyroch veciach, ktoré ho každá nezávisle rušia:

Dobrá správa vopred: získanie zdravého certifikátu je zadarmo a udržiavanie jeho zdravia je väčšinou o tom, nechať ho obnovovať sa automaticky, aby si to žiadny človek nemusel pamätať.

Čo vás to môže stáť

Čo to v skutočnosti je (štyri časti)

1. Platný a dôveryhodný

Toto je hlavná vec — a jediná časť zdravia certifikátu, ktorá je kritická, s maximálnou váhou. Certifikát je “platný a dôveryhodný” len vtedy, keď sú všetky tieto veci pravdivé:

Ak niečo z toho zlyhá, prehliadače zobrazia dreafné “Vaše pripojenie nie je súkromné” stránku a táto kontrola tvrdo zlyhá.

2. Čoskoro nevyprší

Každý certifikát má pevný dátum ukončenia. Bezplatné trvajú zvyčajne 90 dní; platené często rok. Po dátume dôvera okamžite zmizne — neexistuje žiadna lehota. Táto kontrola meria, koľko dní zostáva a ako to interaguje s kto ho vydal:

Ako vyzerá ‘dobré’ nastavenie: automaticky spravovaný certifikát, ktorý sa obnovuje sám bez toho, aby sa ho ktokoľvek dotýkal.

3. Silný podpisovací algoritmus

Každý certifikát je “podpísaný” pomocou kryptografického algoritmu, ktorý umožňuje prehliadačom detekovať falšovanie. Staré algoritmy — MD5 a SHA-1 — boli preukázaní sfalšovateľnými. Táto kontrola prechádza, keď certifikát používa silný, moderný podpis: SHA-256 alebo silnejší (SHA-384, SHA-512), moderný ECDSA alebo Ed25519/Ed448. MD5 a SHA-1 zlyhávajú.

4. Silný kľúč

Certifikát nesie kryptografický kľúč, ktorý robí skutočné kódovanie. Ak je príliš krátky, moderná výpočtová sila ho môže — vzhľadom na dostatok zdrojov — prelomiť. Akceptované minimá sú 2048-bitový RSA alebo 256-bitová eliptická krivka (EC). Táto kontrola prechádza pri týchto veľkostiach alebo vyšších.

Ako to opraviť (zadarmo, ~15 minút)

Odovzdajte túto sekciu tomu, kto spravuje váš web alebo hosting — oprava je zadarmo. Platný, silný, automaticky obnovujúci sa certifikát nestojí nič cez Let’s Encrypt alebo akéhokoľvek moderného hostiteľa.

Krok 1 — Získajte (alebo nahradte) certifikát bezplatným, dôveryhodným. Tento jediný krok súčasne opravuje platnosť, podpis a silu kľúča, pretože moderné bezplatné certifikáty predvolene používajú SHA-256 a silné kľúče.

Krok 2 — Automatizujte obnovu. Na serveri Let’s Encrypt potvrďte, že je aktívny časovač obnovy a otestujte ho: sudo certbot renew --dry-run.

Krok 3 — Uistite sa, že pokrýva správne mená. Certifikát musí pokryť každý názov hostiteľa, ktorý zákazníci skutočne používajú — holú doménu, www a akékoľvek subdomény.

Krok 4 — Ak je označený len podpis alebo sila kľúča, jednoducho znovu vydajte. Vygenerujte nový certifikát (Krok 1) a nový automaticky bude používať SHA-256 a silný kľúč.

Bežné chyby

FAQ

Nie som technicky zdatný — je to niečo, čo môžem vyriešiť sám?

Nemusíte rozumieť kryptografii. Platný certifikát je zadarmo (cez Let's Encrypt a väčšinu moderných hostiteľov) a na spravovanom hostingu je zvyčajne automatický. Odovzdajte sekciu 'Ako to opraviť' tomu, kto spravuje váš web alebo hosting — pre prevažnú väčšinu firiem je to rýchla, bezplatná práca, nie nákup.

Moja stránka zobrazuje zámok — neznamená to, že môj certifikát je v poriadku?

Zámok znamená len, že teraz existuje zabezpečené pripojenie. Nehovorí vám, že certifikát čoskoro nevyprší, že je postavený na silnom kľúči alebo že zajtrajšie prehliadače mu budú stále dôverovať. Táto kontrola sa pozerá za zámok na štyri veci, ktoré ho skutočne udržujú svietiť: je certifikát platný a dôveryhodný, vyprší čoskoro, je podpísaný silným algoritmom a je jeho kľúč dostatočne silný?

Musím platiť za SSL certifikát?

Nie. Bezplatné certifikáty od Let's Encrypt (a zabudované v Cloudflare, cPanel AutoSSL a väčšine moderných hostingov) sú dôveryhodné v každom prehliadači a sú rovnako bezpečné ako platené. Platené certifikáty kupujú hlavne zmluvy o podpore, záruky alebo odznaky rozšíreného overenia — žiadna z týchto vecí neovplyvňuje, či je váš web šifrovaný alebo dôveryhodný.

Ako môže certifikát 'vypršať' — a prečo to zruší môj web?

Každý certifikát má pevný dátum skončenia (často 90 dní pre bezplatné). Po tomto dátume prehliadače odmietajú mu dôverovať a namiesto vašej stránky zobrazujú celostránkové upozornenie. Nie je to postupný pokles — funguje dokonale až do termínu, potom sa úplne rozbije. Preto je automatické obnovovanie také dôležité: eliminuje človeka, ktorý by inak zabudol.

Čo je 'samopodpísaný' certifikát a prečo zlyhá?

Samopodpísaný certifikát je ten, ktorý ste vydali sami sebe, namiesto toho, aby ste ho získali od uznávaného orgánu. Šifruje pripojenie, ale nič nedokazuje, že ste skutočne vy — takže prehliadače ho považujú za nedôveryhodný a upozorňujú návštevníkov, presne tak ako by to urobili pre falošný certifikát útočníka.

Čo 'slabý kľúč' a 'slabý podpisovací algoritmus' skutočne znamenajú pre moju firmu?

Oboje sú spôsoby, ako môže byť certifikát technicky platný dnes, ale kryptograficky krehký. Slabý kľúč (pod 2048-bitový RSA alebo 256-bitový EC) môže byť v princípe prelomený, čo útočníkovi umožní vydávať sa za váš web. Slabý podpis (SHA-1 alebo MD5) môže byť sfalšovaný na vytvorenie presvedčivého falošného certifikátu. Moderné bezplatné certifikáty predvolene používajú silné kľúče a podpisy, takže oprava je takmer vždy len opätovné vydanie — bez nákladov.