Замок в адресной строке
TLS (Transport Layer Security) шифрует соединение между программами: браузером и сайтом, почтовым клиентом и сервером. SSL — его устаревший предшественник, но по привычке TLS часто называют «SSL».
При чём тут безопасность: TLS защищает данные от подслушивания и подмены в пути, например в общественном Wi-Fi.
Что даёт TLS
- Конфиденциальность — посторонние не прочитают данные.
- Целостность — данные нельзя незаметно изменить.
- Аутентичность — сертификат подтверждает, что ты общаешься с настоящим сервером, а не с подделкой.
Без проверки сертификата шифрование бесполезно: можно зашифрованно поговорить со злоумышленником.
Рукопожатие
Перед обменом данными клиент и сервер проводят TLS-рукопожатие:
- Договариваются о версии протокола и алгоритмах.
- Сервер показывает сертификат, клиент проверяет его.
- Стороны вырабатывают общий секретный ключ.
Дальше данные шифруются этим ключом. В TLS 1.3 рукопожатие стало быстрее и безопаснее.
Версии
- SSL 2.0 и 3.0 — запрещены из-за уязвимостей.
- TLS 1.0 и 1.1 — официально устарели в 2021 году.
- TLS 1.2 — допустим при правильной настройке.
- TLS 1.3 (2018) — современный стандарт.
Серверы настраивают так, чтобы старые версии были отключены.
Что HTTPS не гарантирует
Замок значит только, что соединение зашифровано с владельцем домена. Он не значит, что сайт честный: мошенники тоже получают бесплатные сертификаты.
Поэтому проверяй адрес сайта, а не только наличие замка. Сертификаты и PKI подробно — в модуле 4.
Главное за урок
- TLS обеспечивает конфиденциальность, целостность и подлинность соединения.
- SSL и TLS 1.0/1.1 устарели; используют TLS 1.2 и 1.3.
- Замок — это шифрование, а не гарантия честности сайта.