Handshake Papers
Handshake Papers
@HandshakePapers

Почему «замочек» в браузере не означает, что сайт безопасен

Почему «замочек» в браузере не означает, что сайт безопасен

SSL (точнее, TLS — Transport Layer Security) решает одну задачу: шифрует канал между клиентом и сервером и подтверждает, что трафик не подменяют по дороге. Но он не проверяет, честен ли сам сайт, не содержит ли страница фишинг, вредоносные скрипты или поддельную форму оплаты. RFC 8446 описывает именно протокол защиты канала, а не «репутацию» ресурса.

Критическая ошибка — считать HTTPS знаком доверия ко всему домену. Сертификат может быть выдан и на мошеннический сайт: проверка CA (Certification Authority) отвечает лишь за контроль владения доменом, а не за добросовестность бизнеса. Поэтому «https://» — это минимальный стандарт передачи данных, а не гарантия содержимого.

Проверяйте не только наличие замка, но и контекст: совпадает ли домен с ожидаемым, нет ли странных поддоменов, не просит ли форма лишние данные, есть ли HSTS (HTTP Strict Transport Security) и корректные редиректы с HTTP на HTTPS. Ошибки здесь часто выдают не атаку, а слабую гигиену инфраструктуры — но для пользователя результат один: риск утечки.

Если коротко: HTTPS нужен всегда, но доверять нужно не шифру, а связке домен + сценарий + поведение страницы. Замочек защищает трафик; вашу осторожность он не заменяет. Further reading: RFC 8446, RFC 6797.
Этот пост опубликован в Telegram-канале Handshake Papers. Подписаться можно по ссылке: @HandshakePapers.
tech

Свежие посты в категории «Tech Infrastructure»

Все каналы категории →

start

Готовы запустить рекламу через сеть public.tg?

Новый оффер, продукт, GEO, кейс, событие или партнёрский запуск — соберём маршрут под задачу и отдадим медиаплан.

Telegram для медиаплана: @AFFtop_connect. Быстрый тест: $20 за канал, $1000 за пакет по сети.