0Pricing
Cryptology Academy · Lekcja

Ikona kłódki: co naprawdę oznacza

Poznają Państwo, co kłódka w przeglądarce gwarantuje, a czego nie gwarantuje w kwestii wiarygodności witryny.

Ikona kłódki: co naprawdę oznacza to bezpłatna lekcja Cryptology Academy na CoddyKit. To lekcja 1 z 4. Możesz przeczytać całą lekcję poniżej za darmo — a potem ćwiczyć ją interaktywnie w przeglądarce z wbudowanym edytorem kodu i tutorem AI dostępnym 24/7. To część ścieżki edukacyjnej Cryptology Academy, a Twój postęp synchronizuje się między webem a aplikacją CoddyKit. Kurs Cryptology Academy zawiera 4 lekcji w sumie.

Co właściwie potwierdza kłódka

Ikona kłódki na pasku adresu przeglądarki potwierdza, że połączenie między przeglądarką a serwerem internetowym jest szyfrowane za pomocą TLS. Uniemożliwia to podsłuchującym odczytanie danych przesyłanych podczas transmisji.

Potwierdza również, że serwer przedstawił certyfikat, który przeglądarka mogła zweryfikować: certyfikat został podpisany przez zaufany urząd certyfikacji (CA), a nazwa domeny się zgadza.

Czego kłódka NIE potwierdza

Kłódka nie mówi nic o wiarygodności ani legalności samej witryny. Przestępca może uzyskać ważny certyfikat TLS dla swojej witryny phishingowej równie łatwo, jak może go uzyskać legalnie działająca firma.

Kłódka oznacza, że „połączenie z tym serwerem jest szyfrowane”, a nie że „ta witryna jest bezpieczna”, „ta firma jest legalna” lub „należy ufać treści na tej stronie”.

Witryny phishingowe z HTTPS

Witryny phishingowe regularnie korzystają z HTTPS. Let's Encrypt automatycznie wydaje bezpłatne certyfikaty każdemu, kto kontroluje domenę, w tym przestępcom, którzy zarejestrowali łudząco podobne domeny, takie jak „paypa1.com” lub „arnazon.com”.

Google Transparency Report pokazuje, że ponad 90% stron phishingowych korzysta obecnie z HTTPS. Obecność kłódki nie jest wiarygodnym wskaźnikiem bezpieczeństwa — należy zweryfikować samą nazwę domeny.

Certyfikaty z walidacją domeny

Certyfikaty walidacji domeny (Domain Validation, DV), będące najczęściej spotykanym typem, weryfikują tylko to, czy wnioskodawca kontroluje domenę. Urząd certyfikacji sprawdza to za pomocą rekordów DNS, pliku umieszczonego na serwerze internetowym lub wiadomości e-mail wysłanej na administracyjny adres kontaktowy domeny.

Certyfikaty DV mogą być wydawane w ciągu kilku minut za pośrednictwem protokołów ACME (używanych przez Let's Encrypt). Potwierdzają kontrolę nad domeną, ale nie dostarczają żadnych informacji o organizacji stojącej za domeną.

Certyfikaty z walidacją organizacji

Certyfikaty walidacji organizacji (Organization Validation, OV) wymagają od urzędu certyfikacji zweryfikowania prawnego istnienia organizacji. Urząd certyfikacji sprawdza rejestry przedsiębiorstw, potwierdza adres organizacji i weryfikuje, czy osoba składająca wniosek jest upoważniona do działania w jej imieniu.

Certyfikaty OV zawierają nazwę organizacji w danych certyfikatu. Ich wydanie trwa kilka dni i kosztuje więcej niż wydanie certyfikatów DV, ale zapewniają silniejsze potwierdzenie tożsamości organizacji.

Certyfikaty z rozszerzoną walidacją

Certyfikaty rozszerzonej walidacji (Extended Validation, EV) wymagają najbardziej rygorystycznej weryfikacji: istnienia prawnego i operacyjnego, adresu fizycznego oraz bezpośredniego potwierdzenia przez upoważniony personel. Proces trwa od jednego do kilku tygodni.

Certyfikaty EV historycznie wyświetlały nazwę organizacji na zielono na pasku adresu przeglądarki. Jednak Chrome usunął wskaźnik EV w 2019 roku, powołując się na badania użyteczności, które wykazały, że użytkownicy go nie rozumieli ani nie zauważali.

Rejestry Certificate Transparency

Certificate Transparency (CT) to mechanizm, w którym każdy wydany certyfikat musi zostać zapisany w publicznych rejestrach podlegających audytowi. Przeglądarki sprawdzają, czy certyfikaty są obecne w rejestrach CT, zanim uznają je za zaufane.

Rejestry CT umożliwiają właścicielom domen monitorowanie nieuprawnionych certyfikatów wydanych dla ich domen. Jeśli urząd certyfikacji wyda certyfikat nieprawidłowo, pojawi się on w rejestrze w ciągu kilku godzin, co umożliwia jego szybkie wykrycie i unieważnienie.

Wyświetlanie szczegółów certyfikatu

W każdej nowoczesnej przeglądarce można kliknąć kłódkę, aby wyświetlić szczegóły połączenia. Chrome pokazuje komunikat „Połączenie jest bezpieczne”, okres ważności certyfikatu oraz wystawiający go urząd certyfikacji (CA). Kliknięcie opcji „Certyfikat jest ważny” powoduje wyświetlenie pełnego łańcucha certyfikatów.

Szczegóły certyfikatu obejmują: Common Name i Subject Alternative Names (domeny objęte certyfikatem), wystawiający urząd certyfikacji, okres ważności (not before / not after) oraz algorytm podpisu.

Ostrzeżenie „Niezabezpieczona”

Od 2017 roku Chrome oznacza wszystkie strony HTTP na pasku adresu etykietą „Niezabezpieczona”. W jego ślady poszły Firefox i Edge. Ostrzeżenie jest wyświetlane, ponieważ HTTP przesyła wszystkie dane jawnym tekstem, który może zobaczyć każdy w tej sieci.

Etykieta „Niezabezpieczona” jest szczególnie widoczna, gdy użytkownik zaczyna wpisywać dane do formularza na stronie HTTP, ostrzegając, że dane uwierzytelniające lub dane osobowe zostaną wysłane bez szyfrowania.

HTTPS jako standard, nie gwarancja

HTTPS jest obecnie podstawowym wymogiem wobec każdej witryny, a nie dodatkową funkcją bezpieczeństwa. Jego obecność oznacza, że kanał jest szyfrowany, co jest konieczne, ale nie wystarcza do zapewnienia ogólnego bezpieczeństwa witryny.

Bezpieczeństwo treści, bezpieczeństwo uwierzytelniania, mechanizmy kontroli autoryzacji, zapobieganie podatnościom na wstrzyknięcia oraz dziesiątki innych właściwości bezpieczeństwa są całkowicie niezależne od tego, czy połączenie korzysta z HTTPS.

Jak sprawdzić, czy witryna jest wiarygodna

Poza sprawdzeniem ikony kłódki weryfikacja wiarygodności witryny wymaga sprawdzenia dokładnej nazwy domeny pod kątem typosquattingu, wyszukania informacji o certyfikacie OV lub EV, jeśli są dostępne, zweryfikowania witryny w wynikach wyszukiwarki zamiast klikania linków w wiadomościach e-mail oraz sprawdzenia wieku domeny i jej właściciela za pomocą zapytania WHOIS.

Użytkownicy dbający o bezpieczeństwo dodają ważne witryny, takie jak strona banku, do zakładek zamiast za każdym razem wpisywać adres URL. Zmniejsza to ryzyko popełnienia literówki i trafienia do domeny używającej typosquattingu, która może mieć prawidłowy certyfikat HTTPS.

Quiz: znaczenie ikony kłódki

Sprawdź, czy rozumiesz, co oznacza ikona kłódki w przeglądarce.

Najważniejsze informacje: ikona kłódki

Ikona kłódki potwierdza szyfrowane połączenie TLS oraz walidację certyfikatu przez zaufany urząd certyfikacji (CA). Nie potwierdza jednak wiarygodności witryny ani organizacji.

Witryny phishingowe mogą korzystać z HTTPS i faktycznie to robią. Certyfikaty DV wymagają jedynie weryfikacji kontroli nad domeną i są wydawane w ciągu kilku minut. Dzienniki Certificate Transparency umożliwiają monitorowanie nieautoryzowanych certyfikatów. HTTPS jest niezbędne, ale nie zapewnia samo w sobie pełnego bezpieczeństwa.

Często zadawane pytania

Czy lekcja „Ikona kłódki: co naprawdę oznacza” jest bezpłatna?

Tak — pełny tekst „Ikona kłódki: co naprawdę oznacza” jest dostępny za darmo tutaj w sieci. Aby ćwiczyć ją interaktywnie (wbudowany edytor kodu i tutor AI dostępny 24/7) i odblokować resztę kursu Cryptology Academy, przejdź na CoddyKit PRO. Kurs Cryptology Academy zawiera 4 lekcji w sumie.

Co nauczysz się w „Ikona kłódki: co naprawdę oznacza”?

Poznają Państwo, co kłódka w przeglądarce gwarantuje, a czego nie gwarantuje w kwestii wiarygodności witryny. Ćwiczysz Cryptology Academy z praktycznym kodem, który uruchamiasz bezpośrednio w przeglądarce, a tutor AI dostępny 24/7 odpowiada na Twoje pytania podczas pracy nad lekcją.

Czy potrzebuję doświadczenia, aby zacząć Cryptology Academy?

Nie wymagamy żadnego doświadczenia. Cryptology Academy w CoddyKit jest strukturyzowany dla początkujących i zaawansowanych użytkowników, więc możesz zacząć tutaj lub od początku i uczyć się w swoim tempie. To lekcja 1 z 4.

Ile czasu zajmuje lekcja „Ikona kłódki: co naprawdę oznacza”?

Większość lekcji CoddyKit trwa około 5–10 minut. Każda lekcja to mały, interaktywny krok, dzięki czemu robisz systematyczne postępy i zawsze wracasz dokładnie do tego samego miejsca — na webie i w aplikacji.

Czy mogę pisać i uruchamiać kod w tej lekcji Cryptology Academy?

Tak. Każda lekcja Cryptology Academy zawiera wbudowany edytor kodu, więc piszesz i uruchamiasz prawdziwy kod bezpośrednio w przeglądarce i od razu otrzymujesz sprzężenie zwrotne od AI — bez konfiguracji na komputerze.

Wszystkie lekcje w tym kursie

  1. Ikona kłódki: co naprawdę oznacza
  2. Jak witryny uzyskują certyfikaty SSL
  3. Ostrzeżenia dotyczące certyfikatów TLS i właściwe działania
  4. Obniżenie wersji HTTP i zagrożenia związane z mieszanymi treściami
← Powrót do Cryptology Academy