TeknologjiWebSiguri

HTTPS

Protokolli i Sigurt i Transferimit të Hipertekstit (HTTPS) është një zgjerim i Protokollit të Transferimit të Hipertekstit (HTTP). Ai përdor enkriptimin për komunikim të sigurt në një rrjet kompjuterik dhe përdoret gjerësisht në internet.

O

Oltion Elezi

·6 min lexim

1 shikime
HTTPS

Protokolli i Sigurt i Transferimit të Hipertekstit (HTTPS) është një zgjerim i Protokollit të Transferimit të Hipertekstit (HTTP). Ai përdor enkriptimin për komunikim të sigurt në një rrjet kompjuterik dhe përdoret gjerësisht në internet. Në HTTPS, protokolli i komunikimit është i enkriptuar duke përdorur Transport Layer Security (TLS) ose, më parë, Secure Sockets Layer (SSL). Prandaj, protokolli njihet edhe si HTTP mbi TLS ose HTTP mbi SSL.

Motivimet kryesore për HTTPS janë vërtetimi i faqes së internetit të aksesuar dhe mbrojtja e privatësisë dhe integritetit të të dhënave të shkëmbyera ndërsa ato janë në tranzit. Ai mbron nga sulmet njeri-në-mes, dhe enkriptimi bidireksional i bllok-shifrës së komunikimeve midis një klienti dhe serveri mbron komunikimet nga përgjimi dhe manipulimi. Aspekti i vërtetimit të HTTPS kërkon që një palë e tretë e besuar të nënshkruajë certifikata dixhitale nga ana e serverit. Ky ishte historikisht një operacion i shtrenjtë, që do të thoshte se lidhjet HTTPS të vërtetuara plotësisht zakonisht gjendeshin vetëm në shërbimet e sigurta të transaksioneve të pagesave dhe sisteme të tjera të sigurta të informacionit të korporatave në World Wide Web. Në vitin 2016, një fushatë nga Electronic Frontier Foundation me mbështetjen e zhvilluesve të shfletuesve të internetit çoi në përhapjen e protokollit. HTTPS që nga viti 2018 është përdorur më shpesh nga përdoruesit e internetit sesa HTTP jo i sigurt, kryesisht për të mbrojtur vërtetësinë e faqes në të gjitha llojet e faqeve të internetit, llogaritë e sigurta dhe për të mbajtur komunikimet, identitetin dhe shfletimin e internetit të përdoruesve privatë.

Përmbledhje

Skema e Identifikuesit të Burimeve Uniforme (URI) HTTPS ka sintaksë identike përdorimi me skemën HTTP. Megjithatë, HTTPS i sinjalizon shfletuesit të përdorë një shtresë të shtuar enkriptimi të SSL/TLS për të mbrojtur trafikun. SSL/TLS është veçanërisht i përshtatshëm për HTTP, pasi mund të ofrojë njëfarë mbrojtjeje edhe nëse vetëm njëra anë e komunikimit është e autentifikuar. Ky është rasti me transaksionet HTTP në internet, ku zakonisht vetëm serveri autentifikohet (nga klienti që shqyrton certifikatën e serverit).

HTTPS krijon një kanal të sigurt mbi një rrjet të pasigurt. Kjo siguron mbrojtje të arsyeshme nga përgjuesit dhe sulmet "njeriu në mes", me kusht që të përdoren grupe të përshtatshme shifrash dhe që certifikata e serverit të jetë e verifikuar dhe e besueshme.

Meqenëse HTTPS mbështet HTTP tërësisht mbi TLS, i gjithë protokolli themelor HTTP mund të enkriptohet. Kjo përfshin URL-në e kërkesës, parametrat e pyetjes, kokat dhe cookie-t (të cilat shpesh përmbajnë informacione identifikuese rreth përdoruesit). Megjithatë, për shkak se adresat e faqeve të internetit dhe numrat e porteve janë domosdoshmërisht pjesë e protokolleve themelore TCP/IP, HTTPS nuk mund ta mbrojë zbulimin e tyre. Në praktikë kjo do të thotë që edhe në një server web të konfiguruar saktë, përgjuesit mund të nxjerrin përfundimin për adresën IP dhe numrin e portit të serverit web, dhe ndonjëherë edhe për emrin e domenit (p.sh. www.example.org, por jo pjesën tjetër të URL-së) me të cilin një përdorues po komunikon, së bashku me sasinë e të dhënave të transferuara dhe kohëzgjatjen e komunikimit, megjithëse jo përmbajtjen e komunikimit.

Shfletuesit e uebit dinë si t'u besojnë faqeve të internetit HTTPS bazuar në autoritetet e certifikimit që vijnë të parainstaluara në softuerin e tyre. Në këtë mënyrë, krijuesit e shfletuesve të uebit po u besojnë autoriteteve të certifikimit për të ofruar certifikata të vlefshme. Prandaj, një përdorues duhet t'i besojë një lidhjeje HTTPS me një faqe interneti kur të gjitha sa vijon janë të vërteta:

Përdoruesi beson se pajisja e tij, që strehon shfletuesin dhe metoda për të marrë vetë shfletuesin, nuk është e kompromentuar (domethënë nuk ka sulm të zinxhirit të furnizimit).

Përdoruesi beson se softueri i shfletuesit zbaton saktë HTTPS me autoritetet e certifikimit të parainstaluara saktë.

Përdoruesi i beson autoritetit të certifikimit që të garantojë vetëm faqet e internetit të ligjshme (domethënë, autoriteti i certifikimit nuk është i kompromentuar dhe nuk ka lëshim të gabuar të certifikatave).

Uebsajti ofron një certifikatë të vlefshme, që do të thotë se është nënshkruar nga një autoritet i besuar.

Certifikata identifikon saktë faqen e internetit (p.sh., kur shfletuesi viziton "https://example.com", certifikata e marrë është siç duhet për "example.com" dhe jo për ndonjë entitet tjetër).

Përdoruesi beson se shtresa e enkriptimit të protokollit (SSL/TLS) është mjaftueshëm e sigurt kundër përgjuesve.

HTTPS është veçanërisht i rëndësishëm në lidhje me rrjetet e pasigurta dhe rrjetet që mund të jenë subjekt i ndërhyrjeve. Rrjetet e pasigurta, të tilla si pikat publike të aksesit Wi-Fi, lejojnë këdo në të njëjtin rrjet lokal të nuhasë paketa dhe të zbulojë informacione të ndjeshme që nuk mbrohen nga HTTPS. Përveç kësaj, disa rrjete WLAN me përdorim falas dhe me pagesë janë vërejtur duke ndërhyrë në faqet e internetit duke u angazhuar në injektimin e paketave në mënyrë që të shfaqin reklamat e tyre në faqet e tjera të internetit. Kjo praktikë mund të shfrytëzohet keqdashëse në shumë mënyra, të tilla si duke injektuar programe keqdashëse në faqet e internetit dhe duke vjedhur informacionin privat të përdoruesve.

HTTPS është gjithashtu i rëndësishëm për lidhjet në rrjetin Tor, pasi nyjet Tor keqdashëse mund të dëmtojnë ose ndryshojnë përmbajtjen që kalon nëpër to në një mënyrë të pasigurt dhe të injektojnë programe keqdashëse në lidhje. Kjo është një arsye pse Electronic Frontier Foundation dhe Tor Project filluan zhvillimin e HTTPS Everywhere, i cili është i përfshirë në Tor Browser.

Ndërsa zbulohen më shumë informacione rreth mbikëqyrjes masive globale dhe kriminelëve që vjedhin informacione personale, përdorimi i sigurisë HTTPS në të gjitha faqet e internetit po bëhet gjithnjë e më i rëndësishëm pavarësisht nga lloji i lidhjes së internetit që përdoret. Edhe pse meta të dhënat rreth faqeve individuale që një përdorues viziton mund të mos konsiderohen të ndjeshme, kur grumbullohen, ato mund të zbulojnë shumë rreth përdoruesit dhe të kompromentojnë privatësinë e tij.

Vendosja e HTTPS lejon gjithashtu përdorimin e HTTP/2 dhe HTTP/3 (dhe paraardhësve të tyre SPDY dhe QUIC), të cilat janë versione të reja HTTP të dizajnuara për të zvogëluar kohën e ngarkimit të faqes, madhësinë dhe vonesën.

Rekomandohet të përdorni HTTP Strict Transport Security (HSTS) me HTTPS për të mbrojtur përdoruesit nga sulmet njeri-në-mes, veçanërisht heqja e SSL-së.

HTTPS nuk duhet të ngatërrohet me HTTP-në e Sigurt (S-HTTP) që përdoret rrallë dhe është specifikuar në RFC 2660.

Përdorimi në faqet e internetit

Që nga prilli i vitit 2018, 33.2% e 1,000,000 faqeve kryesore të internetit të Alexa përdorin HTTPS si parazgjedhje dhe 70% e ngarkimeve të faqeve (të matura nga Firefox Telemetry) përdorin HTTPS. Që nga qershori i vitit 2025, 71.2% e 150,000 faqeve më të njohura të internetit kanë një implementim të sigurt të HTTPS (nga 58.4% në dhjetor 2022). Megjithatë, pavarësisht publikimit të TLS 1.3 në vitin 2018, adaptimi ka qenë i ngadaltë, me shumë prej tyre që ende kanë mbetur në protokollin më të vjetër TLS 1.2.

Integrimi i shfletuesit

Shumica e shfletuesve shfaqin një paralajmërim nëse marrin një certifikatë të pavlefshme. Shfletuesit e vjetër, kur lidhen me një faqe interneti me një certifikatë të pavlefshme, i shfaqnin përdoruesit një kuti dialogu duke e pyetur nëse dëshironte të vazhdonte. Shfletuesit më të rinj shfaqin një paralajmërim në të gjithë dritaren. Shfletuesit më të rinj gjithashtu shfaqin në mënyrë të dukshme informacionin e sigurisë së faqes në shiritin e adresës. Certifikatat e validimit të zgjeruar tregojnë entitetin juridik në informacionin e certifikatës. Shumica e shfletuesve shfaqin gjithashtu një paralajmërim për përdoruesin kur vizitojnë një faqe interneti që përmban një përzierje përmbajtjeje të enkriptuar dhe të pakriptuar. Përveç kësaj, shumë filtra uebi kthejnë një paralajmërim sigurie kur vizitojnë faqet e internetit të ndaluara.


Lexoni më tej

Siguria e Shtresës së Transportit

Siguria e Shtresës së Transportit (TLS) është një protokoll kriptografik i projektuar për të ofruar komunikime të sigurta përmes një rrjeti kompjuterik, siç është interneti.

Kriptografia me çelës publik

Kriptografia me çelës publik, ose kriptografia asimetrike, është fusha e sistemeve kriptografike që përdorin çifte çelësash të lidhur. Çdo çift çelësash përbëhet nga një çelës publik dhe një çelës privat përkatës.

Enkriptimi

Në kriptografi, enkriptimi është procesi i transformimit të informacionit në një mënyrë që, idealisht, vetëm palët e autorizuara mund ta deshifrojnë.

O

Shkruar nga

Oltion Elezi

Founder & CEO of Elei Soft