Siguri
Përdorimi i HTTPS
A shërbehet faqja mbi lidhje të enkriptuar; mjeti kontrollon skemën e URL-së.
Çfarë është
HTTPS është HTTP mbi një lidhje të enkriptuar me TLS. Ai bën tri gjëra njëherësh: fsheh përmbajtjen nga kushdo midis vizitorit dhe serverit, provon se serveri është vërtet ai që pretendon, dhe garanton se përmbajtja nuk u ndryshua rrugës.
Ajo e treta harrohet më shpesh dhe është më e rëndësishmja për faqe publike pa të dhëna personale: mbi HTTP, kushdo që kontrollon rrjetin — një ofrues interneti, një pikë Wi-Fi publike — mund të fusë reklama ose kod në faqen tënde, dhe vizitori do të mendojë se ato janë të tuat.
Sot HTTPS është parazgjedhje, jo veçori. Certifikatat janë falas dhe të automatizuara.
Pse ka rëndësi
Shfletuesit e shënojnë çdo faqe HTTP si "Jo e sigurt" në shiritin e adresës. Për një faqe me formular, ky paralajmërim shfaqet drejtpërdrejt mbi fushat e hyrjes. Efekti te besimi është i menjëhershëm dhe i matshëm.
Motorët e kërkimit e përdorin HTTPS-në si sinjal renditjeje që nga viti 2014. Ndikimi është i vogël, por kushton zero për t'u marrë.
Shumë veçori moderne të shfletuesit kërkojnë HTTPS dhe thjesht nuk punojnë mbi HTTP: service worker-at, njoftimet push, gjeolokacioni, kamera dhe mikrofoni. Një faqe HTTP nuk mund të bëhet aplikacion i instalueshëm.
Dhe të dhënat e formularëve mbi HTTP udhëtojnë si tekst i lexueshëm. Për një formular kontakti me emër dhe numër telefoni, kjo është mbledhje e pambrojtur e të dhënave personale.
Si rregullohet
- Merr një certifikatë falas nga një autoritet me rinovim automatik; shumica e ofruesve e kanë të integruar.
- Ridrejto çdo HTTP te HTTPS me 301, jo 302: ``
# nginx server { listen 80; server_name shembull.com; return 301 https://$host$request_uri; }`` - Ndrysho lidhjet e brendshme që të tregojnë te
https://drejtpërdrejt; ridrejtimi punon, por shton një hop. - Ndreq përmbajtjen e përzier — imazhe, skripta dhe stile që ende ngarkohen mbi HTTP.
- Shto HSTS pasi gjithçka të punojë, jo para.
- Përditëso `robots.txt`, sitemap-in dhe canonical-et te versioni HTTPS.
Si e mat ky mjet
Tri klasa e kontrollojnë veçmas, të gjitha duke parë vetëm skemën e URL-së.
TechnicalAnalyzer::checkHttps() (services/TechnicalAnalyzer.php:63) kontrollon nëse URL-ja nis me https://: po (:68, kaluar), jo (:70, kritike). SecurityAnalyzer::checkSsl() (services/SecurityAnalyzer.php:44) kthehet menjëherë me konstatim kritik për URL jo-HTTPS (:50). ComplianceAnalyzer (services/ComplianceAnalyzer.php:89) e shton si kusht përputhshmërie dhe jep konstatim të tretë.
Çfarë NUK e mat
Kontrolli mat skemën e URL-së, jo cilësinë e lidhjes. Nuk sheh versionin e TLS-së, shifrat e përdorura, apo nëse serveri pranon ende protokolle të vjetruara. Një server me TLS 1.0 kalon njësoj si një me TLS 1.3.
Nuk kontrollohet nëse http:// ridrejton vërtet te https:// — një sajt që i shërben të dy versionet paralelisht raportohet si i rregullt kur skanohet versioni HTTPS.
Verifikimi i vërtetë i certifikatës bëhet nga një kontroll tjetër dhe kërkon lidhje rrjeti. I njëjti konstatim prodhohet nga tri klasa, prandaj shfaqet tri herë në raport.
Kodi që e kryen matjen
services/TechnicalAnalyzer.php:63— TechnicalAnalyzer::checkHttpsservices/SecurityAnalyzer.php:44— SecurityAnalyzer::checkSslservices/ComplianceAnalyzer.php:89— str_starts_with