Битлента
Сравнение технологий3 мин чтения·

HTTP или HTTPS: что защищает шифрование соединения и чего оно не защищает

Разница между HTTP и HTTPS: шифрование, проверка подлинности сайта, что остаётся видимым для сети, роль сертификата и ограничения защищённого соединения.

Открытый текст против защищённого канала

HTTP передаёт запросы и ответы в открытом виде. Любой узел на пути, будь то точка доступа в кафе, оборудование провайдера или чужой роутер, может прочитать содержимое и даже изменить его: подставить рекламу, подменить файл при скачивании. Пользователь ничего не заметит.

HTTPS это тот же HTTP, но внутри шифрованного соединения TLS. Сообщения читаются только клиентом и сервером, а попытка вмешаться приводит к ошибке. Кроме шифрования есть ещё два свойства: целостность, то есть данные не изменены по пути, и аутентификация, то есть вы разговариваете с тем сервером, чьё имя указано в адресе.

Иными словами, HTTP не умеет ничего скрывать по устройству протокола, а HTTPS делает защиту обязательной частью соединения.

Как браузер убеждается, что сайт настоящий

При установке соединения сервер предъявляет сертификат, выданный удостоверяющим центром, которому доверяет система или браузер. В нём указано имя сайта, срок действия, открытый ключ. Браузер проверяет цепочку подписей и соответствие имени. Если что-то не так, появляется предупреждение.

Значок замка означает только то, что канал защищён и имя совпадает. Он не говорит, честен ли владелец сайта: мошеннический сайт тоже может получить обычный сертификат. Поэтому проверять адрес и не вводить данные на подозрительных страницах нужно даже при HTTPS. Замок защищает дорогу, а не подтверждает добросовестность получателя.

Не менее важен и срок действия: сертификаты выдаются на ограниченное время, и владелец обязан вовремя их обновлять.

Что остаётся видимым для сети

Наблюдатель на пути не видит содержимого страниц, формы, заголовки и адрес внутри домена. Но он видит IP-адрес сервера, объём и время передачи. Имя сайта при установке соединения обычно тоже видно: оно передаётся в поле SNI, если только не используется расширение, шифрующее его. Иногда имя видно и в DNS-запросах, если они не зашифрованы.

Поэтому HTTPS скрывает, что вы делали на сайте, но не скрывает, что вы на нём были. Для многих задач этого достаточно, но полной анонимности он не даёт. Не защищает он и от следов на самом устройстве, в браузере или у самого сайта.

Кроме того, объём ответа тоже может выдавать информацию: наблюдатель иногда способен предположить, какая страница загружена, по размеру и времени передачи.

🛡️ Остались проблемы с соединением?
Можно пользоваться постоянно: российские приложения работают, включать и выключать ничего не нужно. Без карты и регистрации, настройка за пару минут.
Попробовать бесплатно

Чего HTTPS не делает

HTTPS не защищает от вредоносных вложений, поддельных форм на настоящих доменах, взломанного сервера или утечки базы у владельца сайта. Если сервер скомпрометирован, злоумышленник получает данные уже после расшифровки. Не защищает он и от вас самого: если вы вводите пароль на фишинговой странице, канал будет надёжно доставлять его мошеннику.

Ещё одна тема: смешанное содержимое. Если страница загружена по HTTPS, но подгружает часть ресурсов по HTTP, эти ресурсы могут быть подменены. Современные браузеры блокируют многие такие случаи, но проверка владельцем сайта остаётся необходимой.

Отдельно упомянем расширения браузеров и программы на устройстве: они видят страницу уже после расшифровки и могут читать или менять её содержимое.

Производительность и затраты на переход

Раньше HTTPS считали медленным из-за вычислений. Сейчас накладные расходы небольшие: процессоры ускоряют шифрование, TLS 1.3 сокращает рукопожатие, а HTTP/2 и HTTP/3 работают только поверх защищённого соединения и дают выигрыш. На практике HTTPS чаще ускоряет загрузку, чем тормозит.

Для владельца сайта переход состоит из получения сертификата, настройки сервера, перенаправления старых адресов и обновления ссылок. Разные удостоверяющие центры выдают технически схожие сертификаты; различаются поддержка, срок и вид проверки владельца. Не забудьте настроить автоматическое продление, иначе истёкший сертификат покажет посетителям предупреждение.

Как действовать пользователю

Вводите пароли, данные карты и личную информацию только на страницах с HTTPS, но не считайте замок полной гарантией. Проверяйте адрес в строке, особенно если перешли по ссылке из письма. Обращайте внимание на предупреждения браузера и не отключайте их без причины.

В публичной сети шифрование HTTPS защищает содержимое, но следы вроде посещаемых доменов остаются видимыми. Если этого недостаточно, используйте дополнительные средства защиты канала. Владельцам сайтов рекомендуется включить HTTPS для всех страниц и настроить строгую политику безопасности транспорта, чтобы браузер не возвращался к открытому протоколу.

🛡️ Остались проблемы с соединением?
Можно пользоваться постоянно: российские приложения работают, включать и выключать ничего не нужно. Без карты и регистрации, настройка за пару минут.
Попробовать бесплатно
httpshttpбезопасность

Часто задаваемые вопросы

Читайте также