Защищённые версии
Эти протоколы — безопасные замены старых. Основы TLS мы разобрали в отдельном уроке, здесь — как он применяется.
При чём тут безопасность: часто одна буква в названии протокола отделяет открытый текст от шифрования. Важно не путать похожие названия.
SFTP и FTPS
SFTP — передача файлов через SSH (порт 22). Это не FTP: у протокола другое устройство, просто похожее название.
FTPS — классический FTP, завёрнутый в TLS. Оба защищают пароли и файлы. SFTP проще настроить через файрвол: он работает через один порт.
HTTP и HTTPS
HTTP — протокол веба: браузер отправляет запрос (GET, POST), сервер возвращает ответ с кодом (200, 404, 500).
HTTPS — тот же HTTP внутри TLS, порт 443. Сегодня HTTPS — норма для любого сайта: браузеры помечают HTTP-страницы как небезопасные.
HSTS и перенаправления
Даже если сайт перенаправляет с HTTP на HTTPS, первый запрос может пройти открыто и быть перехвачен.
Заголовок HSTS говорит браузеру: к этому сайту подключайся только по HTTPS. Так атакующему сложнее «понизить» соединение до HTTP.
Проверь себя
- Адрес начинается с
https://? - Браузер не показывает предупреждений о сертификате?
- Файлы передаются по SFTP или FTPS, а не по FTP?
Предупреждение о сертификате нельзя «пропускать»: это может быть перехват соединения.
Главное за урок
- SFTP — передача файлов через SSH, FTPS — FTP поверх TLS.
- HTTPS — HTTP внутри TLS; HSTS запрещает откат на HTTP.
- Предупреждение о сертификате — повод остановиться.