Глава 5. Сертификация информационных систем
5.4 Сертификаты безопасности сайтов
SSL-сер­ти­фика­ты — это не­большие файлы дан­ных (Secure Sockets Layer — уро­вень за­щищен­ных со­кетов), ко­торые вы­пол­ня­ют циф­ро­вую при­вяз­ку крип­тогра­фичес­ко­го клю­ча к све­дени­ям об ор­га­низа­ции или о че­лове­ке. При ус­та­нов­ке на сер­вер по­доб­ный сер­ти­фикат вклю­ча­ет зна­чок зам­ка и про­токол HTTPS (по пор­ту 443) и раз­ре­ша­ет ис­пользо­вание бе­зопас­ных под­клю­чений меж­ду web-сер­ве­ром и бра­узе­ром. Обыч­но про­токол SSL ис­пользу­ет­ся для обес­пе­чения бе­зопас­ности тран­закций по кре­дит­ной кар­те, имен вхо­да и пе­реда­чи дан­ных. В пос­леднее вре­мя этот про­токол все ча­ще ис­пользу­ет­ся для бе­зопас­но­го прос­мотра со­ци­альных web-сайтов c мульти­медийным со­дер­жи­мым.
SSL-сер­ти­фика­ты обес­пе­чива­ют стойкое шиф­ро­вание, на­деж­ную за­щиту дан­ных при их пе­реда­че и пол­ную бе­зопас­ность транз­ак­ций. Они яв­ля­ют­ся ин­ди­като­рами и циф­ро­выми удос­то­вере­ни­ями на­деж­ности сайта, что га­ран­ти­ру­ет за­щиту дан­ных по­сети­телей сайта и спо­собс­тву­ет рос­ту по­зиции ре­сур­са в по­ис­ко­вой вы­даче.
SSL-cер­ти­фика­ты мож­но под­разде­лить на нес­колько групп:
  • с про­вер­кой до­мена (Domain Validation — DV-cер­ти­фика­ты) — под­твержда­ют, что до­мен действи­тельно за­регис­три­рован. Иде­ально под­хо­дят для не­больших сайтов и час­тных ре­сур­сов. Не со­дер­жат ин­форма­ции о ком­па­нии;
  • с про­вер­кой ор­га­низа­ции (Organzation Validation — OV-cер­ти­фика­ты) — со­дер­жат ин­форма­цию не только о до­мене, но и о ком­па­нии, ко­торой вы­дан сер­ти­фикат; пользу­ют­ся большим до­вери­ем у пользо­вате­лей; под­твержда­ют, что до­мен за­регис­три­рован и при­над­ле­жит кон­крет­ной ор­га­низа­ции, ин­форма­ция о ко­торой бу­дет ука­зана в сер­ти­фика­те. OV-сер­ти­фика­ты по­дойдут сайтам ма­лого биз­не­са, пор­та­лам и про­ек­там элек­трон­ной ком­мерции;
  • с рас­ши­рен­ной про­вер­кой (Extended Validation — EV-cер­ти­фика­ты)) — обес­пе­чива­ют на­ивыс­шее до­верие кли­ен­тов. Ког­да пользо­ватель на­ходит­ся на сайте с EV-сер­ти­фика­том, бра­узер под­све­чива­ет ад­ресную стро­ку зе­леным цве­том. Под­твержда­ют не только под­линность до­мена и ор­га­низа­ции, ко­торой он при­над­ле­жит, но и га­ран­ти­ру­ют ее ле­гитим­ность. Сер­ти­фика­ты с рас­ши­рен­ной про­вер­кой дан­ных по­дойдут сайтам бан­ков, круп­ных ком­мерчес­ких ор­га­низа­ций и про­ек­там e-commerce;
  • SSL-cер­ти­фика­ты для прог­рам­мно­го обес­пе­чения (CodeSigning SSL) — ис­пользу­ют­ся раз­ра­бот­чи­ками прог­рам­мно­го обес­пе­чения для за­щиты прог­рам­мных про­дук­тов, рас­простра­ня­емых в се­ти.
Пос­ле ус­та­нов­ки сер­ти­фика­та по­яв­ля­ет­ся воз­можность ис­пользо­вать бе­зопас­ное под­клю­чение меж­ду сер­ве­ром и бра­узе­ром, об­ра­тив­шись к ад­ре­су сер­ве­ра сле­ду­юще­го ви­да: https://www.domen.ru. Пос­ле ус­та­нов­ле­ния бе­зопас­но­го под­клю­чения весь web-тра­фик меж­ду сер­ве­ром и бра­узе­ром бу­дет пе­реда­ваться по за­щищен­но­му ка­налу.
По­сети­тели web-сайта по­луча­ют под­твержде­ние, что сайт за­щищен бла­года­ря ви­зу­альным ин­ди­като­рам.
Цвет ад­ресной стро­ки ме­ня­ет­ся с бе­лого на зе­леный, бла­года­ря че­му по­сети­тели ви­дят, что сайт ис­пользу­ет SSL-сер­ти­фикат вы­сокой на­деж­ности.
Встро­ен­ное наз­ва­ние ком­па­нии вла­дельца web-сайта отоб­ра­жа­ет­ся в об­ласти ад­ресной стро­ки. SSL-сер­ти­фикат вы­сокой на­деж­ности — это единс­твен­ный спо­соб по­казать наз­ва­ние ком­па­нии в ад­ресной стро­ке бра­узе­ра.
Стан­дар­тный про­токол HTTP ме­ня­ет­ся на HTTPS, что ав­то­мати­чес­ки го­ворит бра­узе­ру о том, что со­еди­нение меж­ду сер­ве­ром и бра­узе­ром за­щище­но с по­мощью SSL.
Ак­ти­виру­ет­ся за­мок, по­казы­вая, что под­клю­чение к сер­ве­ру за­щище­но. Ес­ли зам­ка нет, то стра­ница не ис­пользу­ет SSL.
Что­бы прос­мотреть све­дения о SSL-сер­ти­фика­те, не­об­хо­димо от­крыть бе­зопас­ный сайт, щел­кнуть зна­чок зам­ка и выб­рать ко­ман­ду «Ин­форма­ция сер­ти­фика­та». Все бра­узе­ры нем­но­го раз­ли­ча­ют­ся, но сер­ти­фика­ты всег­да со­дер­жат оди­нако­вую ин­форма­цию: наз­на­чение сер­ти­фика­та, ко­му вы­дан, кем вы­дан, срок действия, а так­же сос­тав сер­ти­фика­та — се­рийный но­мер, хэш-ал­го­ритм под­пи­си и дру­гие све­дения.
Вклад­ка «Путь сер­ти­фика­ции» со­дер­жит све­дения о том, ка­кой до­верен­ный кор­не­вой сер­ти­фикат был ис­пользо­ван для вы­пус­ка SSL-сер­ти­фика­та.
Сайты без SSL-сер­ти­фика­та пе­реда­ют дан­ные по от­кры­тому про­токо­лу HTTP. Это зна­чит, что лю­бой че­ловек, пе­рех­ва­тив­ший ин­форма­цию, смо­жет вос­пользо­ваться ей в сво­их це­лях — ук­расть поч­то­вый ак­ка­унт или снять деньги с бан­ков­ской кар­ты, зная СVV-ключ.
С SSL-сер­ти­фика­том дан­ные шиф­ру­ют­ся и пе­реда­ют­ся по бе­зопас­но­му про­токо­лу HTTPS. Да­же ес­ли зло­умыш­ленни­ки пе­рех­ва­тят та­кую ин­форма­цию, то не смо­гут ее рас­шифро­вать без сек­ретно­го клю­ча, из­вес­тно­го только вла­дельцу до­мена.
SSL-сер­ти­фикат сос­то­ит из двух клю­чей, с по­мощью ко­торых ин­форма­ция ко­диру­ет­ся: пуб­лично­го и сек­ретно­го. Пуб­личный ключ из­вестен всем. Он шиф­ру­ет ин­форма­цию при пе­реда­че. Сек­ретный ключ рас­шифро­выва­ет ин­форма­цию на сер­ве­ре и из­вестен только вла­дельцу до­мена.
Бе­зопас­ный про­токол HTTPS ра­бота­ет сле­ду­ющим об­ра­зом: бра­узер про­веря­ет под­линность сер­ти­фика­та пе­ред ус­та­нов­кой со­еди­нения с сайтом. Ес­ли про­вер­ка прош­ла ус­пешно — пользо­вате­ли ви­дят в ад­ресной стро­ке зе­леный за­мочек и над­пись «на­деж­ный».
Сайты с фор­ма­ми вво­да, не за­щищен­ные SSL-сер­ти­фика­том, по­меча­ют­ся в Google Chrome как не­надеж­ные.
This site was made on Tilda — a website builder that helps to create a website without any code
Create a website