HTTPS از کجا شروع می‌شود؟

وقتی نشانی با HTTPS باز می‌شود، مرورگر و طرف مقابل برای برقراری ارتباط TLS مذاکره می‌کنند. پس از احراز هویت سرور و برقراری کلیدها، محتوای درخواست و پاسخ در طول همان اتصال رمزگذاری و در برابر دست‌کاری محافظت می‌شود. این سه ویژگی را باید از «امن بودن خود سایت» جدا کرد.

مرورگر برای شناخت سرور گواهی دیجیتال را بررسی می‌کند: نام دامنه باید با گواهی سازگار باشد، زنجیرهٔ صدور مورد اعتماد باشد و گواهی در بازهٔ اعتبار خود قرار داشته باشد. گواهی معتبر به‌تنهایی ثابت نمی‌کند که محتوای صفحه درست است یا فروشنده قابل اعتماد.

وقتی CDN در مسیر باشد

در معماری CDN معمولاً دو ارتباط جدا داریم: مرورگر تا لبهٔ CDN و لبه تا سرور اصلی یا Origin. فعال بودن HTTPS در بخش اول نمی‌گوید بخش دوم هم رمزگذاری شده است. برای ارتباط امن تا مبدأ باید HTTPS روی Origin و اعتبارسنجی گواهی آن نیز بررسی شود.

برای تشخیص خطای TLS، نام میزبان، اعتبار گواهی، زمان سیستم و تنظیمات SNI را به‌صورت جداگانه بررسی کنید. خطای ۵۰۴ معمولاً نشانهٔ مشکل برقراری ارتباط یا دریافت پاسخ از بالادست است و لزوماً به معنای نامعتبر بودن گواهی نیست.

HTTPS چه چیزی را مخفی نمی‌کند؟

رمزگذاری HTTPS محتوای انتقال را در برابر شنودگر میان راه حفظ می‌کند، اما خود وب‌سایتی که به آن وصل شده‌اید محتوای درخواست را دریافت می‌کند. همچنین برخی اطلاعات فرادادهٔ اتصال بسته به شرایط شبکه و نسخهٔ پروتکل ممکن است آشکار بمانند.

منابع و مطالعهٔ بیشتر

محتوا با مراجعه به مستندات زیر نوشته شده است؛ مثال‌ها آموزشی‌اند و ادعای آزمایش زنده ندارند.