HTTPS
HTTPS (HyperText Transfer Protocol Secure) to bezpieczna, szyfrowana odmiana protokołu HTTP. Cała komunikacja między przeglądarką a serwerem przechodzi przez warstwę kryptograficzną TLS (dawniej SSL), dzięki czemu przesyłane dane — hasła, dane osobowe, numery kart — są nieczytelne dla osób postronnych. HTTPS działa standardowo na porcie 443 i jest dziś domyślnym protokołem sieci WWW.
Jak działa HTTPS?
HTTPS zapewnia trzy gwarancje bezpieczeństwa: poufność (dane są zaszyfrowane), integralność (nie da się ich niepostrzeżenie zmodyfikować w tranzycie) oraz uwierzytelnienie (certyfikat potwierdza, że łączysz się z właściwym serwerem, a nie z podszywającym się napastnikiem). Ustanowienie połączenia poprzedza handshake TLS:
- Przeglądarka i serwer uzgadniają wersję protokołu oraz zestaw algorytmów szyfrujących.
- Serwer przesyła certyfikat, który przeglądarka weryfikuje względem zaufanych urzędów certyfikacji.
- Strony ustalają klucz sesji, którym symetrycznie szyfrują dalszą komunikację.
Cały proces trwa milisekundy i jest niewidoczny dla użytkownika, który widzi jedynie symbol kłódki w pasku adresu. Uzupełnieniem HTTPS jest mechanizm HSTS, który wymusza połączenia wyłącznie po szyfrowanym kanale.
Zastosowanie w praktyce
HTTPS jest obowiązkowym standardem dla każdej strony przetwarzającej dane użytkowników — sklepów, formularzy kontaktowych, paneli logowania — a przeglądarki oznaczają witryny bez szyfrowania jako niebezpieczne. Wdrożenie sprowadza się do zainstalowania certyfikatu na serwerze; darmowe certyfikaty Let's Encrypt udostępniane w panelach hostingowych sprawiły, że HTTPS jest dziś dostępny bez dodatkowych kosztów. Poza bezpieczeństwem HTTPS jest też warunkiem korzystania z nowszych, szybszych wersji protokołu, jak HTTP/2.
Warto rozróżnić poziomy weryfikacji certyfikatów. Certyfikaty typu DV potwierdzają jedynie kontrolę nad domeną i wydawane są automatycznie, dlatego są najpopularniejsze. Certyfikaty OV i EV wymagają dodatkowej weryfikacji tożsamości organizacji i bywają wybierane przez instytucje finansowe. Dla użytkownika efekt szyfrowania jest identyczny — różnica dotyczy stopnia potwierdzenia, kto stoi za witryną. Po wdrożeniu HTTPS należy jeszcze zadbać o przekierowanie całego ruchu z HTTP oraz aktualizację wewnętrznych odnośników, aby uniknąć ostrzeżeń o mieszanej treści.
Powiązane pojęcia
Najczęstsze pytania
Czy HTTPS wpływa na pozycję w Google?
Tak, HTTPS jest potwierdzonym, choć lekkim czynnikiem rankingowym Google od 2014 roku. Ważniejszy jest jednak wpływ pośredni: przeglądarki oznaczają strony bez HTTPS jako niebezpieczne, co zwiększa współczynnik odrzuceń i obniża zaufanie, a to pośrednio szkodzi widoczności.
Czy certyfikat SSL i HTTPS to to samo?
Nie, choć są ściśle powiązane. HTTPS to protokół komunikacji, a certyfikat SSL/TLS to dokument kryptograficzny, który ten protokół wykorzystuje do uwierzytelnienia serwera i ustanowienia szyfrowania. Bez ważnego certyfikatu zainstalowanego na serwerze HTTPS nie zadziała.
