Одна буква, которая меняет всё
HTTP это язык, на котором браузер общается с сайтом. В версии без буквы S все данные путешествуют открытым текстом: пароль в форме входа, номер телефона, содержимое страницы. Любой узел на пути, от владельца общей точки Wi-Fi до промежуточного оборудования, может их прочитать и даже изменить.
HTTPS добавляет шифрование через TLS. Содержимое запросов и ответов защищено, страница не подменяется по дороге, а сертификат подтверждает, что сайт принадлежит заявленному домену. Сегодня подавляющее большинство сайтов работает именно так, а браузеры предупреждают о соединениях без защиты.
Переход к HTTPS ускорили сами браузеры: они помечают сайты без шифрования и ограничивают функции, вроде определения местоположения или доступа к камере, только защищёнными страницами. Сегодня это скорее норма, чем особенность.
Что означает значок в адресной строке
Замок, а в последних версиях браузеров нейтральный значок настроек, сообщает: соединение с этим сайтом зашифровано и сертификат прошёл проверку. Нажав на него, вы увидите сведения о сертификате и разрешения сайта.
Предупреждение «не защищено» означает обратное: данные идут открыто или сертификат не в порядке. Вводить пароли и платёжные данные на такой странице нельзя. Но и наличие замка ничего не говорит о том, кто владелец: это лишь проверка канала.
От чего HTTPS защищает
От чтения и подмены данных на пути: перехват пароля в открытом Wi-Fi, внедрения рекламы провайдером или точкой доступа в страницы, изменения загружаемых файлов. Также от подделки адреса: если посредник попытается выдать себя за сайт, сертификат не совпадёт, и браузер предупредит.
Ещё HTTPS скрывает конкретные адреса страниц и параметры запроса: наблюдатель видит, что вы зашли на такой-то сайт, но не видит, какую именно статью читали и что искали внутри него.
От чего HTTPS не защищает
Он не делает сайт честным: мошеннические страницы тоже используют HTTPS. Не защищает от вирусов в скачанных файлах, от фишинга, когда вы сами вводите пароль на поддельной странице, от слежки самого сайта и его рекламных скриптов. Не скрывает, что вы заходили на этот сайт: IP-адрес и обычно имя сервера видны.
Поэтому проверять нужно адрес целиком. Похожие символы, лишние слова и незнакомые зоны в домене должны насторожить, даже если рядом красуется замок.
Смешанное содержимое и другие сбои
Иногда страница по HTTPS подгружает отдельные картинки или скрипты по обычному HTTP. Это смешанное содержимое: браузер блокирует опасные элементы или показывает предупреждение. Владельцу сайта стоит перевести все ресурсы на защищённые адреса.
Другие сбои: устаревшее время на устройстве, антивирус, вмешивающийся в проверку, устаревший браузер. Если проблема на многих сайтах сразу, начните с даты и времени. Проверьте открытие в другой сети.
Если предупреждение о смешанном содержимом видно на чужом сайте, для вас это повод вести себя осторожнее с формами на такой странице: часть элементов могла быть подменена. Просто переходите на другой ресурс или сообщите владельцу.
Как проверить у себя и на что смотреть
Привычка простая: перед вводом пароля или карты взгляните на адресную строку. Убедитесь, что домен именно тот, который вы ожидаете, а соединение отмечено как защищённое. В браузерах есть режим «только HTTPS», который предупреждает при попытке зайти на незащищённую страницу. Его включение в настройках безопасности снижает риск случайно передать данные открытым текстом.
Помимо этого, полезно знать, что режим «только HTTPS» иногда показывает пугающее предупреждение на старых сайтах, которые так и остались без шифрования. Для чтения статьи вы можете принять решение сами, но пароли и карты там вводить не следует. Проверить сайт можно и по отдельному адресу без ввода данных: если он открывается только по HTTP, в этом случае лучше поискать альтернативу.