Defaults.Exposed

Defaults.ExposedOpravy › HTTPS a nútené bezpečné presmerovanie

Ako opraviť HTTPS a nútené bezpečné presmerovanie

HTTPS je zámok v paneli prehliadača — šifruje všetko, čo cestuje medzi vaším webom a zákazníkmi, aby to nemohlo byť čítané alebo pozmenené počas prenosu. Nútené bezpečné presmerovanie zabezpečuje, že návštevníci automaticky pristanú na tejto šifrovanej verzii, aj keď napíšu vašu adresu bez 'https://'. Spolu sú to najzákladnejšie veci, ktoré web potrebuje, aby mohol byť vôbec považovaný za bezpečný.

Podstata pre vaše podnikanie: Bez HTTPS každé heslo, číslo karty a správa, ktorú vám zákazník pošle, prechádza cez internet ako čitateľný text, a Chrome, Edge, Safari a Firefox označujú váš web 'Nezabezpečené' pre každého návštevníka skôr, než prečíta jediné slovo. Bez presmerovania dokonca weby, ktoré certifikát majú, nechávajú prvú návštevu nechránenú. Oboje vás stojí dôveru, predaj a umiestnenie vo vyhľadávaní — a oboje je zadarmo opraviť za pár minút.

Čo vás to môže stáť

Prečo na tom záleží. HTTPS je spodná hranica, nie strop, webovej bezpečnosti — je to to, čo spôsobí, že sa objaví zámok a čo zabraňuje čítaniu alebo zmene všetkého, čo vaši zákazníci posielajú. Nútené bezpečné presmerovanie uzatvára medzeru, ktorú samotný certifikát necháva otvorenú: ľudia takmer nikdy nepíšu 'https://', takže bez presmerovania ich prvý požiadavok cestuje nechránený, kým sa vôbec nenačíta zabezpečená verzia.

Čo to je, v jednoduchých slovách

HTTPS je zabezpečená, šifrovaná verzia vašej webovej stránky — tá, ktorá zobrazuje zámok v adresnom riadku. Keď je návštevník na HTTPS, všetko, čo prechádza medzi ich prehliadačom a vaším webom (stránky, ktoré vidia, formuláre, ktoré vypĺňajú, ich heslá, ich údaje o karte), je kódované tak, aby ho nikto medzi ne nemohol čítať ani meniť. Obyčajná verzia, HTTP, posiela všetko ako čitateľný text, ktorý môže zachytiť ktokoľvek na rovnacej sieti.

Kontrolujeme dve časti správneho nastavenia:

Chcete oboje. Certifikát bez presmerovania je zamknuté predné dvere, okolo ktorých môžu návštevníci jednoducho obísť.

Obchodné dôsledky

Toto je najzákladnejší signál toho, či je web bezpečný — a čo je rozhodujúce, je to niečo, čo vaši zákazníci môžu sami vidieť. Každý moderný prehliadač (Chrome, Edge, Safari, Firefox) označuje stránku bez HTTPS “Nezabezpečené” priamo v adresnom riadku a zobrazuje upozornenie, ak sa niekto pokúsi zadať do formulára. Vaši návštevníci nepotrebujú vedieť, čo je certifikát, aby reagovali na toto slovo.

Okrem viditeľného upozornenia to ovplyvňuje tri veci, na ktorých vlastníci priamo záleží: dôvera (ľudia opúšťajú stránky, ktoré vyzerajú nebezpečne), umiestnenie vo vyhľadávaní (Google roky používa HTTPS ako signál hodnotenia) a skutočná expozícia (dáta odosielané cez obyčajné HTTP skutočne môžu byť čítané inými na tej istej sieti).

Čo vás to môže stáť

Ako to opraviť (zadarmo, ~15 minút)

Odovzdajte túto sekciu svojmu IT pracovníkovi alebo podpore hostingového poskytovateľa — oprava je zadarmo. Obidve časti tohto nič nestoja: dôveryhodné certifikáty sú zadarmo a obnovia sa automaticky, a zapnutie presmerovania je jedno nastavenie na väčšine platforiem. Na absolvovanie tohto testu nie je potrebný žiadny platený produkt.

1. Získajte certifikát, aby HTTPS fungoval (zámok).

2. Núťte každého návštevníka na HTTPS (presmerovanie).

Po zapnutí oboch otestujte to: napíšte svoju adresu s obyčajným http:// pred ňou a potvrďte, že prehliadač skočí na zaistený https:// verzia automaticky a že zámok sa zobrazí na vašich hlavných stránkach.

Bežné chyby

FAQ

Nie som technicky zdatný — je to niečo, čo môžem sám vyriešiť?

Nemusíte rozumieť žiadnym detailom. Obidve polovice zapína ten, kto spravuje váš web alebo hosting, a na väčšine moderných platforiem je to bezplatný certifikát plus jedno prepnutie — často doslova zaškrtávacie políčko s názvom 'Vždy používať HTTPS'. Odovzdajte sekciu 'Ako to opraviť' svojmu webovému pracovníkovi alebo podpore hostiteľa; oprava nič nestojí a zvyčajne trvá niekoľko minút.

Vidím zámok na svojej stránke — som hotový?

Možno nie. Zámok znamená, že vaša zabezpečená (HTTPS) verzia existuje, ale nezaručuje, že sa k nej návštevníci posielajú. Ak niekto napíše vašu adresu bez 'https://' a vaša stránka ho nepresmeruje, ich prvé pripojenie je stále nešifrované. Kontrola zámka a kontrola presmerovania sú dve samostatné veci — chcete oboje.

Nie je certifikát drahý alebo ťažko obnoviteľný?

Nie. Bezplatné certifikáty od Let's Encrypt sú dôveryhodné v každom veľkom prehliadači a obnovia sa automaticky, takže si nie je čo pamätať a nie je za čo platiť. Platené certifikáty existujú, ale pre typický firemný web neponúkajú žiadnu ďalšiu bezpečnosť — šifrovanie je identické.

Na našej stránke neberieme platby ani prihlásenia — záleží to stále?

Áno. Prehliadače označujú každú non-HTTPS stránku 'Nezabezpečené' bez ohľadu na to, čo robí, takže dokonca aj brožúrová stránka stráca dôveru a umiestnenie vo vyhľadávaní. HTTPS tiež zabraňuje komukoľvek v strede vložiť falošný obsah, podvodné vyskakovacie okná alebo malvér do vašich stránok, keď ich návštevníci načítavajú.

Môže zapnutie núteného presmerovania poškodiť môj web?

Je bezpečné, pokiaľ vaša bezpečná verzia už funguje — čo, ak máte platný certifikát, áno. Štandardný prístup je najprv potvrdiť, že váš web sa správne načíta cez https://, potom zapnúť presmerovanie. Jedinou vecou, na ktorú si treba dávať pozor, je zmiešaný obsah (pozri Bežné chyby nižšie), ktorý je ľahko objaviteľný a opraviteľný.

Aký je rozdiel medzi týmto a HSTS?

Táto stránka sa zaoberá tým, že HTTPS máte vôbec a posielate k nemu návštevníkov. HSTS je ďalší krok, ktorý hovorí prehliadačom, aby si zapamätali, že vaša stránka je len HTTPS a odmietli sa pripojiť nezabezpečene navždy — spevňuje to, čo ste tu nastavili. Najprv správne nastavte HTTPS a presmerovanie; HSTS na tom stavia.