Nodea — logo

HTTPS

HTTPS (HyperText Transfer Protocol Secure) to bezpieczna, szyfrowana odmiana protokołu HTTP. Cała komunikacja między przeglądarką a serwerem przechodzi przez warstwę kryptograficzną TLS (dawniej SSL), dzięki czemu przesyłane dane — hasła, dane osobowe, numery kart — są nieczytelne dla osób postronnych. HTTPS działa standardowo na porcie 443 i jest dziś domyślnym protokołem sieci WWW.

Jak działa HTTPS?

HTTPS zapewnia trzy gwarancje bezpieczeństwa: poufność (dane są zaszyfrowane), integralność (nie da się ich niepostrzeżenie zmodyfikować w tranzycie) oraz uwierzytelnienie (certyfikat potwierdza, że łączysz się z właściwym serwerem, a nie z podszywającym się napastnikiem). Ustanowienie połączenia poprzedza handshake TLS:

  1. Przeglądarka i serwer uzgadniają wersję protokołu oraz zestaw algorytmów szyfrujących.
  2. Serwer przesyła certyfikat, który przeglądarka weryfikuje względem zaufanych urzędów certyfikacji.
  3. Strony ustalają klucz sesji, którym symetrycznie szyfrują dalszą komunikację.

Cały proces trwa milisekundy i jest niewidoczny dla użytkownika, który widzi jedynie symbol kłódki w pasku adresu. Uzupełnieniem HTTPS jest mechanizm HSTS, który wymusza połączenia wyłącznie po szyfrowanym kanale.

Zastosowanie w praktyce

HTTPS jest obowiązkowym standardem dla każdej strony przetwarzającej dane użytkowników — sklepów, formularzy kontaktowych, paneli logowania — a przeglądarki oznaczają witryny bez szyfrowania jako niebezpieczne. Wdrożenie sprowadza się do zainstalowania certyfikatu na serwerze; darmowe certyfikaty Let's Encrypt udostępniane w panelach hostingowych sprawiły, że HTTPS jest dziś dostępny bez dodatkowych kosztów. Poza bezpieczeństwem HTTPS jest też warunkiem korzystania z nowszych, szybszych wersji protokołu, jak HTTP/2.

Warto rozróżnić poziomy weryfikacji certyfikatów. Certyfikaty typu DV potwierdzają jedynie kontrolę nad domeną i wydawane są automatycznie, dlatego są najpopularniejsze. Certyfikaty OV i EV wymagają dodatkowej weryfikacji tożsamości organizacji i bywają wybierane przez instytucje finansowe. Dla użytkownika efekt szyfrowania jest identyczny — różnica dotyczy stopnia potwierdzenia, kto stoi za witryną. Po wdrożeniu HTTPS należy jeszcze zadbać o przekierowanie całego ruchu z HTTP oraz aktualizację wewnętrznych odnośników, aby uniknąć ostrzeżeń o mieszanej treści.

Powiązane pojęcia

Najczęstsze pytania

Czy HTTPS wpływa na pozycję w Google?

Tak, HTTPS jest potwierdzonym, choć lekkim czynnikiem rankingowym Google od 2014 roku. Ważniejszy jest jednak wpływ pośredni: przeglądarki oznaczają strony bez HTTPS jako niebezpieczne, co zwiększa współczynnik odrzuceń i obniża zaufanie, a to pośrednio szkodzi widoczności.

Czy certyfikat SSL i HTTPS to to samo?

Nie, choć są ściśle powiązane. HTTPS to protokół komunikacji, a certyfikat SSL/TLS to dokument kryptograficzny, który ten protokół wykorzystuje do uwierzytelnienia serwera i ustanowienia szyfrowania. Bez ważnego certyfikatu zainstalowanego na serwerze HTTPS nie zadziała.