Почему «замочек» в браузере не означает, что сайт безопасен
SSL (точнее, TLS — Transport Layer Security) решает одну задачу: шифрует канал между клиентом и сервером и подтверждает, что трафик не подменяют по дороге. Но он не проверяет, честен ли сам сайт, не содержит ли страница фишинг, вредоносные скрипты или поддельную форму оплаты. RFC 8446 описывает именно протокол защиты канала, а не «репутацию» ресурса.
Критическая ошибка — считать HTTPS знаком доверия ко всему домену. Сертификат может быть выдан и на мошеннический сайт: проверка CA (Certification Authority) отвечает лишь за контроль владения доменом, а не за добросовестность бизнеса. Поэтому «https://» — это минимальный стандарт передачи данных, а не гарантия содержимого.
Проверяйте не только наличие замка, но и контекст: совпадает ли домен с ожидаемым, нет ли странных поддоменов, не просит ли форма лишние данные, есть ли HSTS (HTTP Strict Transport Security) и корректные редиректы с HTTP на HTTPS. Ошибки здесь часто выдают не атаку, а слабую гигиену инфраструктуры — но для пользователя результат один: риск утечки.
Если коротко: HTTPS нужен всегда, но доверять нужно не шифру, а связке домен + сценарий + поведение страницы. Замочек защищает трафик; вашу осторожность он не заменяет. Further reading: RFC 8446, RFC 6797.
Handshake Papers
@HandshakePapers
Почему «замочек» в браузере не означает, что сайт безопасен
Этот пост опубликован в Telegram-канале Handshake Papers. Подписаться можно по ссылке: @HandshakePapers.