یک ارتباط، در سه بخش
وقتی یک نشانی HTTPS را باز میکنید، مرورگر با سروری که برای آن سایت پاسخ میدهد ارتباط رمزگذاریشده برقرار میکند. مرورگر روش حفاظت از ارتباط را هماهنگ و گواهی سرور را بررسی میکند.
| بخش | چه اتفاقی میافتد؟ |
|---|---|
| پیداکردن | DNS نام دامنه را به نشانی شبکه مرتبط میکند. |
| بررسی و اتصال | TLS کلیدها را تعیین میکند و هویت سرور بررسی میشود. |
| تبادل | درخواست و پاسخ HTTP در ارتباط رمزگذاریشده منتقل میشوند. |
رمزگذاری از چه چیزی محافظت میکند؟
HTTPS محتوای درخواستها و پاسخهای HTTP را هنگام انتقال محافظت میکند. مسیر نشانی، پارامترها، دادهٔ فرم و محتوای صفحه داخل ارتباط رمزگذاریشده قرار میگیرند. ناظر شبکه نباید بتواند این محتوا را بخواند یا بیسروصدا تغییر دهد.
خود سایت اطلاعات ارسالی را دریافت میکند. اگر یک شبکهٔ توزیع محتوا ارتباط TLS را برای سایت خاتمه دهد، آن ارائهدهنده نیز میتواند به محتوای HTTP دسترسی داشته باشد.
امنبودن ارتباط بهتنهایی قابل اعتماد بودن گردانندهٔ سایت را ثابت نمیکند.
چه چیزی ممکن است دیده شود؟
نشانی IP مقصد، حجم و زمانبندی ترافیک میتوانند قابل مشاهده بمانند. درخواست DNS معمولی ممکن است نام دامنه را آشکار کند. بدون ECH، نام سرور در بخش SNI دستدهی TLS نیز ممکن است دیده شود.
اگر کلاینت و سرور با موفقیت از ECH استفاده کنند، آن بخش از دستدهی محافظت میشود. الگوهای دیگر ترافیک ناپدید نمیشوند. نمایشگر ECH اطلاعات عمومی منتشرشده برای این سایت را نشان میدهد.
سه عادت کاربردی
- پیش از ورود اطلاعات خصوصی، نام واقعی دامنه را بررسی کنید. یک سایت مشابه جعلی نیز میتواند HTTPS داشته باشد.
- دلیل هشدار گواهی را بررسی کنید. نشانی و ساعت دستگاه را کنترل کنید.
- مرورگر و سیستمعامل را بهروز نگه دارید تا اصلاحات امنیتی به دستگاه برسند.