TLS
TLS (ang. Transport Layer Security) to kryptograficzny protokół zabezpieczający komunikację między urządzeniami w sieci. Zapewnia trzy filary bezpieczeństwa: poufność (dane są zaszyfrowane i nieczytelne dla osób trzecich), integralność (gwarancję, że wiadomość nie została po drodze zmodyfikowana) oraz uwierzytelnienie (potwierdzenie tożsamości serwera na podstawie certyfikatu). TLS jest bezpośrednim następcą wycofanego protokołu SSL i to on stoi za bezpieczną wersją protokołu HTTPS.
Jak działa TLS?
Zabezpieczone połączenie rozpoczyna się od tak zwanego handshake — negocjacji między klientem a serwerem. W jej trakcie strony uzgadniają wspieraną wersję protokołu i zestaw algorytmów (cipher suite), serwer przedstawia swój certyfikat, a klient go weryfikuje. Za pomocą kryptografii asymetrycznej strony ustalają wspólny klucz sesyjny, którym dalej — już znacznie szybszą kryptografią symetryczną — szyfrowana jest właściwa transmisja. Najnowsza wersja TLS 1.3 uprościła ten proces i skróciła handshake do jednej rundy, dzięki czemu połączenia nawiązują się szybciej i bezpieczniej niż w TLS 1.2. Starsze wersje 1.0 i 1.1 zostały uznane za podatne i wycofane z użycia.
Zastosowanie w praktyce
TLS chroni praktycznie każdą wrażliwą transmisję w internecie: logowanie do banku, płatności w sklepie, przesyłanie formularzy, pocztę e-mail (SMTP, IMAP), a także połączenia baz danych i API. Bez niego dane wędrowałyby otwartym tekstem, narażone na przechwycenie w ataku man in the middle. Dla właściciela strony wdrożenie TLS oznacza zainstalowanie ważnego certyfikatu i wymuszenie szyfrowanego połączenia — najlepiej wzmocnionego nagłówkiem HSTS, który każe przeglądarce zawsze łączyć się przez HTTPS. Poprawnie skonfigurowany TLS jest dziś standardem, którego oczekują zarówno użytkownicy, jak i wyszukiwarki.
Powiązane pojęcia
Najczęstsze pytania
Czym różni się TLS od SSL?
TLS jest bezpośrednim następcą SSL i technicznie osobnym, nowszym protokołem. Wszystkie wersje SSL (do 3.0) są uznane za niebezpieczne i wycofane. Choć w praktyce nadal mówi się „certyfikat SSL”, faktycznie połączenia szyfruje dziś TLS — nazwa SSL przetrwała głównie jako termin marketingowy.
Która wersja TLS jest obecnie zalecana?
Aktualnie zaleca się TLS 1.3 jako najszybszą i najbezpieczniejszą wersję, z TLS 1.2 jako minimum zgodności. Starsze wersje TLS 1.0 i 1.1 zostały wycofane i powinny być wyłączone na serwerze, ponieważ zawierają znane podatności.
