Defaults.Exposed

Defaults.ExposedPopravki › Zdravje TLS certifikata

Kako popraviti Zdravje TLS certifikata

Vaš SSL/TLS certifikat je digitalna osebna izkaznica, ki dokazuje, da obiskovalec dejansko komunicira z vašo spletno stranjo — ne z lažno kopijo — in poganja ključavnico v brskalniku. To preverjanje preverja, ali je certifikat veljaven in zaupanja vreden, ali mu kmalu ne bo potekel in ali je zgrajen z močno, sodobno kriptografijo.

Bistvo za vaše podjetje: Pokvarjen ali potekel certifikat namesto vaše spletne strani pokaže celozaslonsko rdeče opozorilo 'Vaša povezava ni zasebna' v vsakem brskalniku. Večina obiskovalcev takoj odide in se ne vrne — spletna prodaja se ustavi, prijave se ustavijo, in zvezo, ki je bila zaupna, je mogoče tiho prestreči.

Kaj vas to lahko stane

Zakaj je to pomembno. Certifikat je vizualno najpomembnejši del varnosti vaše spletne strani — ko je zdrav, je neviden, in ko se pokvari, vzame s seboj celotno stran z zastrašujočim opozorilom, ki žene stranke naravnost h konkurencem. Potek certifikata je najpogostejši vzrok nepričakovanih izpadov spletnih strani in je povsem preprečljiv. Pridobitev veljavnega certifikata je brezplačna, ohranjanje zdrave pa je večinoma vprašanje samodejnega obnavljanja.

Kaj to je v preprostem jeziku

Ko nekdo obišče vašo spletno stran, se morata zgoditi dve stvari, da se počuti varno pri vnosu gesla ali številke kartice. Prvič, povezava mora biti šifrirana, da je neznanci ne morejo prebrati. Drugič — in to je del, ki ga ljudje pogosto pozabijo — mora brskalnik obiskovalca biti prepričan, da je na drugi strani res vaša spletna stran in ne lažna kopija. Stvar, ki opravi obe nalogi, je vaš TLS certifikat (ki se pogosto imenuje “SSL certifikat”).

Razmišljajte o njem kot o varni osebni izkaznici za vašo domeno. Priznan organ jo izda, žigosana je z imenom vaše domene in datumom poteka ter nosi kriptografski ključ, ki šifrira povezavo. Ko je vse v redu, brskalnik prikaže ključavnico in vaša stran se normalno naloži. Ko je kaj narobe z osebno izkaznico, brskalnik naredi nasprotje od pomirjanja vašega obiskovalca — prikaže celostransko opozorilo, ki v bistvu pravi: “Ta stran morda ni varna.”

To preverjanje gleda na zdravje te osebne izkaznice v štirih točkah, ki jo vsaka neodvisno pokvarijo:

Dobra novica: pridobitev zdravega certifikata je brezplačna in ohranjanje zdravega je večinoma vprašanje samodejnega obnavljanja.

Kaj vas to lahko stane

Kaj to dejansko je (štiri deli)

Certifikat je nezdraven na štiri različne načine in ta stran zajema vse. Vsak je ločeno preverjanje, a za vas vsi pomenijo “ali je moj certifikat v redu?“

1. Veljaven in zaupanja vreden

To je bistveni del — in edini del zdravja certifikata, ki je kritično, najvišje prioritetno preverjanje. Certifikat je “veljaven in zaupanja vreden” le, ko so vse te točke izpolnjene:

Če kateri koli od teh ne prestane preveritve, brskalniki pokažejo strašljivo stran “Vaša povezava ni zasebna”.

2. Kmalu ne bo potekel

Vsak certifikat ima trd datum poteka. Brezplačni navadno trajajo 90 dni; plačljivi pogosto eno leto. Po datumu zaupanje takoj izgine — ni odloga. To preverjanje meri, koliko dni je preostalo:

Kako izgleda “dobro”: samodejno upravljan certifikat, ki se sam obnovi brez da ga kdo dotakne. Najzanesljivejši način, da nikoli ne doživite izpada poteka, je, da za obnovo poskrbi stroj, ne oseba.

3. Močan algoritem podpisa

Vsak certifikat je “podpisan” z algoritmom, ki brskalnikom omogoča zaznati ponarejanje. Stari algoritmi — MD5 in SHA-1 — so se izkazali za ponaredljive. To preverjanje prestane, ko certifikat uporablja sodoben, močan podpis: SHA-256 ali boljši (SHA-384, SHA-512), sodoben ECDSA ali Ed25519/Ed448.

4. Močan ključ

Certifikat nosi kriptografski ključ, ki dejansko opravlja šifriranje. Če je ta ključ preshort, ga je — ob zadostnih virih — mogoče razbiti. Sprejeta minimuma sta 2048-bitni RSA ali 256-bitni eliptična krivulja (EC). To preverjanje prestane pri teh velikostih ali večjih.

Opomba o zadnjih treh: veljaven in zaupanja vreden je kritičen in poganja stran z opozorilom. Trdnost podpisa in ključa je vprašanje prihodnje varnosti in revizij — nedavni brezplačni certifikat skoraj vedno samodejno prestane, a so to stvari, ki jih bo varnostni pregled preveril.

Kako to popraviti (brezplačno, ~15 minut)

Posredujte ta razdelek tistemu, ki vodi vašo spletno stran ali gostovanje — popravek je brezplačen. Veljaven, močen, samodejno obnavljajoči se certifikat prek Let’s Encrypt ali katerega koli sodobnega gostitelja ne stane nič. Zaračunavamo le spremljanje, da ostane zdrav sčasoma, ne pa samega popravka.

1. korak — Pridobite (ali zamenjajte) certifikat z brezplačnim, zaupanja vrednim. Ta en korak popravi veljavnost, algoritem podpisa in trdnost ključa hkrati, saj sodobni brezplačni certifikati privzeto uporabljajo SHA-256 in močne ključe.

2. korak — Naredite obnavljanje samodejno, da nikoli ne poteče znova.

3. korak — Prepričajte se, da pokriva prava imena. Certifikat mora pokrivati vsako ime gostitelja, ki ga stranke dejansko uporabljajo — golo domeno, www in vse poddomene, kot sta shop. ali app..

4. korak — Če je označen le algoritem podpisa ali trdnost ključa, preprosto ponovno izdajte. Nič ne kupujete: ustvarite svež certifikat (1. korak) in novi bo samodejno uporabljal SHA-256 in močan ključ.

5. korak — Preverite, nato tukaj znova preglejte. Potrdite datume, izdajatelja in ključ s hitrim ukazom — echo | openssl s_client -servername vasespodjetje.com -connect vasespodjetje.com:443 2>/dev/null | openssl x509 -noout -dates -issuer -subject — nato znova zaženite to preverjanje.

Pogoste napake

Pogosta vprašanja

Nisem tehničen — ali to lahko uredim sam?

Kriptografije vam ni treba razumeti. Veljaven certifikat je brezplačen (prek Let's Encrypt in večine sodobnih gostiteljev) in pri upravljanem gostovanju je navadno samodejno. Razdelek 'Kako to popraviti' posredujte tistemu, ki vodi vašo spletno stran ali gostovanje — za ogromno podjetij je to hitra, brezplačna naloga, ne nakup.

Moja stran prikazuje ključavnico — ali to pomeni, da je moj certifikat v redu?

Ključavnica pomeni le, da zdaj obstaja varna povezava. Ne pove, ali certifikatu kmalu poteče, ali je zgrajen na močnem ključu, ali bo zaupan v jutranjih brskalnikih. To preverjanje gleda za ključavnico na štiri stvari, ki jo dejansko ohranjajo: ali je certifikat veljaven in zaupanja vreden, ali mu kmalu poteče, ali je podpisan z močnim algoritmom in ali je njegov ključ dovolj močan.

Ali moram plačati za SSL certifikat?

Ne. Brezplačni certifikati od Let's Encrypt (in vgrajeni v Cloudflare, cPanel AutoSSL in večino sodobnega gostovanja) jim zaupajo vsi brskalniki in so natanko tako varni kot plačljivi. Plačljivi certifikati kupijo večinoma pogodbe za podporo, garancije ali značke z razširjeno validacijo — nobena od teh ne vpliva na to, ali je vaša stran šifrirana ali zaupana.

Kako certifikat 'poteče' — in zakaj to vzame mojo stran?

Vsak certifikat ima fiksni datum poteka (pogosto 90 dni za brezplačne). Po tem datumu brskalniki zavrnejo zaupanje in namesto vaše strani pokažejo celostransko opozorilo. Ni postopnega zatona — deluje popolnoma do roka, nato se popolnoma pokvari. Zato je samodejno obnavljanje tako pomembno.

Kaj je 'samostojno podpisan' certifikat in zakaj ne prestane preveritve?

Samostojno podpisan certifikat je tisti, ki ste ga izdali sami, namesto da bi ga dobili od priznanega organa. Šifrira povezavo, a nič ne jamči, da ste res vi — zato brskalniki ravnajo z njim kot z nezaupnim in opozarjajo obiskovalce, natanko tako kot bi ravnali z lažnim certifikatom napadalca. Za javno spletno stran vedno hočete certifikat od zaupanja vrednega organa, ki je brezplačen.

Kaj 'šibek ključ' in 'šibek algoritem podpisa' dejansko pomenita za moje podjetje?

Oba sta načina, kako je certifikat morda tehnično veljaven danes, a kriptografsko krhek. Šibek ključ (pod 2048-bitnim RSA ali 256-bitnim EC) je mogoče v teoriji razbiti in napadalcu omogoča posnemanje vaše strani. Šibek podpis (SHA-1 ali MD5) je mogoče ponarediti za ustvarjanje prepričljive lažne kopije certifikata. Sodobni brezplačni certifikati privzeto uporabljajo močne ključe in podpise, zato je popravek skoraj vedno le ponovnega izdajanja — brez stroškov.