HTTPS از کجا شروع میشود؟
وقتی نشانی با HTTPS باز میشود، مرورگر و طرف مقابل برای برقراری ارتباط TLS مذاکره میکنند. پس از احراز هویت سرور و برقراری کلیدها، محتوای درخواست و پاسخ در طول همان اتصال رمزگذاری و در برابر دستکاری محافظت میشود. این سه ویژگی را باید از «امن بودن خود سایت» جدا کرد.
مرورگر برای شناخت سرور گواهی دیجیتال را بررسی میکند: نام دامنه باید با گواهی سازگار باشد، زنجیرهٔ صدور مورد اعتماد باشد و گواهی در بازهٔ اعتبار خود قرار داشته باشد. گواهی معتبر بهتنهایی ثابت نمیکند که محتوای صفحه درست است یا فروشنده قابل اعتماد.
وقتی CDN در مسیر باشد
در معماری CDN معمولاً دو ارتباط جدا داریم: مرورگر تا لبهٔ CDN و لبه تا سرور اصلی یا Origin. فعال بودن HTTPS در بخش اول نمیگوید بخش دوم هم رمزگذاری شده است. برای ارتباط امن تا مبدأ باید HTTPS روی Origin و اعتبارسنجی گواهی آن نیز بررسی شود.
برای تشخیص خطای TLS، نام میزبان، اعتبار گواهی، زمان سیستم و تنظیمات SNI را بهصورت جداگانه بررسی کنید. خطای ۵۰۴ معمولاً نشانهٔ مشکل برقراری ارتباط یا دریافت پاسخ از بالادست است و لزوماً به معنای نامعتبر بودن گواهی نیست.
HTTPS چه چیزی را مخفی نمیکند؟
رمزگذاری HTTPS محتوای انتقال را در برابر شنودگر میان راه حفظ میکند، اما خود وبسایتی که به آن وصل شدهاید محتوای درخواست را دریافت میکند. همچنین برخی اطلاعات فرادادهٔ اتصال بسته به شرایط شبکه و نسخهٔ پروتکل ممکن است آشکار بمانند.
منابع و مطالعهٔ بیشتر
محتوا با مراجعه به مستندات زیر نوشته شده است؛ مثالها آموزشیاند و ادعای آزمایش زنده ندارند.