seoraporu.co

HTTPS/SSL i bezpieczeństwo witryny

Czym jest HTTPS/SSL?

HTTPS (HTTP Secure) to protokół szyfrujący wymianę danych między stroną internetową a przeglądarką użytkownika. Szyfrowanie to jest zapewniane przez certyfikat SSL/TLS posiadany przez stronę; certyfikat ten działa jak cyfrowy dokument potwierdzający tożsamość strony w przeglądarce. Ikona kłódki w pasku adresu przeglądarki wskazuje, że połączenie jest szyfrowane, a certyfikat jest ważny.

Dane przesyłane przez protokół HTTP są przekazywane w postaci zwykłego tekstu (plaintext), co oznacza, że osoba trzecia znajdująca się w tej samej sieci (np. w publicznej sieci Wi-Fi) może je odczytać. Protokół HTTPS szyfruje te dane, dzięki czemu są one czytelne wyłącznie dla nadawcy i odbiorcy.

Certyfikaty SSL są zazwyczaj ważne przez określony czas (np. rok) i po upływie tego terminu wymagają odnowienia; obecnie wielu dostawców usług hostingowych zautomatyzowało ten proces, zapewniając automatyczne odnawianie certyfikatu, co ogranicza konieczność ręcznego monitorowania.

Dlaczego jest to ważne?

Protokół HTTPS zapewnia ochronę danych użytkowników (dane wprowadzone w formularzach, informacje o sesji, dane płatnicze) przed atakami typu „man-in-the-middle”. Google traktuje stosowanie protokołu HTTPS jako niewielki czynnik rankingowy, a przeglądarki wyświetlają ostrzeżenie „Nie jest bezpieczne” w przypadku stron korzystających z protokołu HTTP; ma to bezpośredni wpływ na zaufanie użytkowników.

Niezabezpieczona strona zmniejsza chęć odwiedzających do pozostania na niej; zwłaszcza użytkownicy wypełniający formularze lub dokonujący płatności mogą opuścić stronę bez zakończenia transakcji, gdy zobaczą ostrzeżenie „Nie jest bezpieczne”. Jest to problem zaufania, który bezpośrednio wpływa na współczynnik konwersji.

Ponadto większość nowoczesnych funkcji przeglądarek (np. usługi lokalizacyjne, powiadomienia, niektóre interfejsy API płatności) działa wyłącznie przez protokół HTTPS; strona pozostająca przy protokole HTTP nie może w ogóle korzystać z tych funkcji i staje się coraz bardziej ograniczona pod względem technicznym.

Jak to naprawić?

Przykład

# .htaccess örneği
RewriteEngine On
RewriteCond %{HTTPS} off
RewriteRule ^(.*)$ https://%{HTTP_HOST}%{REQUEST_URI} [L,R=301]

Zły przykład: po przejściu na protokół HTTPS zapomnienie o aktualizacji starych <img src="http://ornek.com/logo.png"> absolutne linki HTTP na stronie; powoduje to wyświetlenie ostrzeżenia o mieszanej zawartości w przeglądarce, nawet jeśli strona ogólnie wydaje się bezpieczna.

Często popełniane błędy