devcoins.
DEVCOINS

HTTPS دقیقاً از چه چیزی محافظت می‌کند؟

مسیر ارتباط مرورگر و وب‌سایت را دنبال کنید و نقش رمزنگاری را بشناسید.

یک ارتباط، در سه بخش

وقتی یک نشانی HTTPS را باز می‌کنید، مرورگر با سروری که برای آن سایت پاسخ می‌دهد ارتباط رمزگذاری‌شده برقرار می‌کند. مرورگر روش حفاظت از ارتباط را هماهنگ و گواهی سرور را بررسی می‌کند.

بخشچه اتفاقی می‌افتد؟
پیداکردنDNS نام دامنه را به نشانی شبکه مرتبط می‌کند.
بررسی و اتصالTLS کلیدها را تعیین می‌کند و هویت سرور بررسی می‌شود.
تبادلدرخواست و پاسخ HTTP در ارتباط رمزگذاری‌شده منتقل می‌شوند.

رمزگذاری از چه چیزی محافظت می‌کند؟

HTTPS محتوای درخواست‌ها و پاسخ‌های HTTP را هنگام انتقال محافظت می‌کند. مسیر نشانی، پارامترها، دادهٔ فرم و محتوای صفحه داخل ارتباط رمزگذاری‌شده قرار می‌گیرند. ناظر شبکه نباید بتواند این محتوا را بخواند یا بی‌سروصدا تغییر دهد.

خود سایت اطلاعات ارسالی را دریافت می‌کند. اگر یک شبکهٔ توزیع محتوا ارتباط TLS را برای سایت خاتمه دهد، آن ارائه‌دهنده نیز می‌تواند به محتوای HTTP دسترسی داشته باشد.

امن‌بودن ارتباط به‌تنهایی قابل اعتماد بودن گردانندهٔ سایت را ثابت نمی‌کند.

چه چیزی ممکن است دیده شود؟

نشانی IP مقصد، حجم و زمان‌بندی ترافیک می‌توانند قابل مشاهده بمانند. درخواست DNS معمولی ممکن است نام دامنه را آشکار کند. بدون ECH، نام سرور در بخش SNI دست‌دهی TLS نیز ممکن است دیده شود.

اگر کلاینت و سرور با موفقیت از ECH استفاده کنند، آن بخش از دست‌دهی محافظت می‌شود. الگوهای دیگر ترافیک ناپدید نمی‌شوند. نمایشگر ECH اطلاعات عمومی منتشرشده برای این سایت را نشان می‌دهد.

سه عادت کاربردی

  1. پیش از ورود اطلاعات خصوصی، نام واقعی دامنه را بررسی کنید. یک سایت مشابه جعلی نیز می‌تواند HTTPS داشته باشد.
  2. دلیل هشدار گواهی را بررسی کنید. نشانی و ساعت دستگاه را کنترل کنید.
  3. مرورگر و سیستم‌عامل را به‌روز نگه دارید تا اصلاحات امنیتی به دستگاه برسند.