Defaults.Exposed

Defaults.ExposedRešenja › HTTPS i preusmjeravanje na sigurnu vezu

Kako popraviti HTTPS i preusmjeravanje na sigurnu vezu

HTTPS je katanac u traci pretraživača — šifrira sve što putuje između vašeg sajta i vaših kupaca da ne može biti pročitano ili izmijenjeno u tranzitu. Prisilno preusmjeravanje na sigurnu vezu osigurava da posjetioci automatski budu preusmjereni na tu šifrovanu verziju, čak i kad unesu adresu bez 'https://'. Zajedno su najosnovnija stvar koju sajt mora imati da se smatra bezbednim uopšte.

Suština za vaše poslovanje: Bez HTTPS-a, svaka lozinka, broj kartice i poruka koje kupac vam pošalje prelazi internet kao čitljiv tekst, a Chrome, Edge, Safari i Firefox svi označavaju vaš sajt 'Nije bezbedno' za svakog posjetioca pre nego što pročitaju i reč. Bez preusmjeravanja, čak i sajtovi koji imaju sertifikat ostavljaju prvu posjetu nezaštićenu. Oboje vam koštaju poverenje, prodaju i rang u pretrazi — i oboje je besplatno popraviti za nekoliko minuta.

Šta vam ovo može koštati

Zašto je to važno. HTTPS je pod, ne plafon, web bezbednosti — to je ono što čini da katanac izgleda i ono što sprečava da sve što vaši kupci šalju bude pročitano ili izmijenjeno na putu. Prisilno preusmjeravanje zatvara prazninu koju sam sertifikat ostavlja otvorenu: ljudi skoro nikad ne upisuju 'https://', pa bez preusmjeravanja njihov prvi zahtjev putuje nezaštićeno pre nego što se sigurna verzija uopšte učita. Sajtu koji nema ni jedno ni drugo izgleda nebezbedno posetiocima, rangira niže u pretrazi i izlaže prave podatke kupaca — zbog čega je ovo najteze pondera jedan neuspeh kojeg bodujemo.

Šta je ovo, jednostavnim rečima

HTTPS je sigurna, šifrovana verzija vašeg sajta — ona koja prikazuje katanac u traci adrese. Kad je posjetilac na HTTPS-u, sve što prolazi između njihovog pretraživača i vašeg sajta (stranice koje vide, forme koje popunjavaju, lozinke, kartični podaci) je šifrovano tako da ga niko u sredini ne može čitati ili mjeniti. Obična verzija, HTTP, sve to šalje kao čitljiv tekst koji svako na istoj mreži može presresti.

Postoje dva dijela da ovo ispravno podesimo, i oba provjeravamo:

Želite oboje. Sertifikat bez preusmjeravanja je zaključana prednja vrata kroz koja posjetioci mogu jednostavno zaobići.

Poslovni ulozi

Ovo je najosnovniji signal da li je sajt siguran — a ključno, to je nešto što vaši kupci sami mogu vidjeti. Svaki moderni pretraživač (Chrome, Edge, Safari, Firefox) označava sajt bez HTTPS-a kao “Nije bezbedno” odmah u traci adrese i prikazuje upozorenje ako neko pokuša upisati u formu. Vaši posjetioci ne trebaju znati šta je sertifikat da bi reagirali na tu reč.

Pored vidljivog upozorenja, ovo utiče na tri stvari kojima vlasnici direktno brinu: poverenje (ljudi napuštaju sajtove koji izgledaju nebezbedno), rang u pretrazi (Google koristi HTTPS kao signal rangiranja godinama i favorizuje sigurne sajtove) i prava izloženost (podaci poslani putem obične HTTP-a zaista mogu biti pročitani od strane drugog na istoj mreži). To je i vrsta stvari koju bezbednosni tim većeg klijenta provjeri za sekunde tokom due diligence — a nedostatakto može zaustaviti posao.

Šta vam ovo može koštati

Šta je to zapravo

Kad pretraživač poveže na sajt putem HTTPS-a, dešavaju se dvije stvari. Prvo, sajt prezentuje sertifikat — kredencijal izdat od poverljive vlasti koji dokazuje da je sajt onaj koji tvrdi. Drugo, pretraživač i server se dogovore o ključu za šifrovanje i koriste ga za šifrovanje svega što razmjenjuju. Naša prva provjera, HTTPS dostupan, jednostavno pita: možemo li uspostaviti sigurnu TLS vezu s vašim sajtom na standardnom sigurnom portu (443) i dobiti nazad validan sertifikat? Ako da, katanac može izaći i enkripcija je uključena. Ako ne, nema sigurne verzije vašeg sajta uopšte — a to je najtezi jedan neuspeh kojeg bodujemo.

Druga provjera, prisilno preusmjeravanje na sigurnu vezu, pokriva prazninu koju sam sertifikat ostavlja otvorenu. Ljudi upisuju “vasadomena.com”, ne “https://vasadomena.com”. Taj goli zahtjev najpre ide na običnu HTTP verziju. Preusmjeravanje je jednolinijska instrukcija koja kaže “pošalji svakoga ko stigne na nesigurnu verziju odmah na sigurnu.” Naša provjera pita: kad zatražimo vašu običnu HTTP adresu, da li nas vaš sajt odbacuje na HTTPS? Ako da, svaki posjetilac završava zaštićeno bez obzira kako su upisali vašu adresu. Ako ne, taj prvi nezaštićeni hop nosi sve što pretraživač pošalje — kolačiće, podatke forme — u čistom tekstu.

Kako izgleda “dobro”: validan, poverljiv sertifikat da katanac izgleda na svakoj stranici, i svaki obični HTTP zahtjev automatski preusmjeren na HTTPS verziju (idealno s trajnim “301” preusmjeravanjem, koje i čisto prenosi vaš rang u pretrazi na sigurnu adresu).

Kako popraviti (besplatno, ~15 minuta)

Prosledite ovaj odeljak vašoj IT osobi ili podršci hosting provajdera — popravka je besplatna. Oba dijela ne koštaju ništa: poverljivi sertifikati su besplatni i obnavljaju se sami, a uključivanje preusmjeravanja je jedno podešavanje na većini platformi. Nema plaćenog proizvoda potrebnog da prođete ovo.

Postoje dvije stvari za uključiti. Na većini modernog hostinga, urađivanjem prvog često se drugi pretvori u jednoklik toggle.

1. Nabavite sertifikat da HTTPS funkcioniše (katanac).

2. Prisilite svakog posjetioca na HTTPS (preusmjeravanje).

Nakon što su oba uključena, testirajte: upišite adresu s običnom http:// ispred i potvrdite da pretraživač skočina katancom zaštićenu https:// verziju automatski i da katanac prikazuje na glavnim stranicama.

Česte greške

FAQ

Pogledajte pitanja iznad — pokrivaju netehničko “mogu li ovo srediti sam”, razliku između imanja katanca i prisiljavanja preusmjeravanja, trošak sertifikata i obnavljanje, da li brošurni sajtovi trebaju ovo i kako se ovo odnosi na HSTS.

Često postavljana pitanja

Nisam tehničar — mogu li ovo srediti sam?

Ne morate razumeti nijedan detalj. Obe polovice ovoga uključuje ko god pokreće vaš sajt ili hosting, a na većini modernih platformi to je besplatan sertifikat plus jedan toggle — često doslovno polje za potvrdu označeno 'Uvek koristi HTTPS'. Prosledite odeljak 'Kako popraviti' vašoj web osobi ili podršci hosta; popravka ništa ne košta i obično traje minuta.

Već vidim katanac na svom sajtu — jesam li gotov?

Možda ne. Katanac znači da vaša sigurna (HTTPS) verzija postoji, ali ne garantuje da su posjetioci poslati na nju. Ako neko upiše vašu adresu bez 'https://' i vaš sajt ih ne preusmjeri, njihova prva veza je i dalje nešifrovana. Provjera katanca i provjera preusmjeravanja su dvije odvojene stvari — želite oboje.

Zar sertifikat nije skup ili teško ga je obnoviti?

Ne. Besplatni sertifikati od Let's Encrypt-a poverljivi su od svakog glavnog pretraživača i automatski se obnavljaju, pa nema ničega za pamtiti i ničega za plaćanje. Plaćeni sertifikati postoje, ali ne nude nikakvu dodatnu bezbednost za tipičan poslovni sajt — enkripcija je identična.

Na sajtu ne primamo plaćanja ni prijave — je li ovo i dalje bitno?

Da. Pretraživači označavaju svaki non-HTTPS sajt 'Nije bezbedno' bez obzira na to što radi, pa čak i brošurni sajt gubi poverenje i rang u pretrazi. HTTPS takođe sprečava ikoga u sredini da ubacuje lažni sadržaj, prevarni pop-upove ili malware u vaše stranice dok ih posjetioci učitavaju.

Može li uključivanje prisilnog preusmjeravanja pokvariti moj sajt?

Bezbedno je sve dok vaša sigurna verzija već radi — što, ako imate validan sertifikat, jeste. Standardni pristup je da potvrdite da se vaš sajt ispravno učitava na https:// prvi, zatim uključite preusmjeravanje. Jedina stvar na koju treba paziti je miješani sadržaj (vidi Česte greške ispod), koji je lako uočiti i popraviti.

Koja je razlika između ovoga i HSTS-a?

Ova stranica tiče se imanja HTTPS-a uopšte i slanja posjetioca na njega. HSTS je dalji korak koji govori pretraživačima da pamte da je vaš sajt samo HTTPS i odbijaju da se ikad ponovo nesigurno povežu — on ojačava ono što ste ovde podesili. Ispravite HTTPS i preusmjeravanje prvo; HSTS se nadograđuje na vrhu.