Значок замка: что он означает на самом деле
Разберитесь, что замок в браузере гарантирует и чего он не гарантирует в отношении надёжности сайта
«Значок замка: что он означает на самом деле» — бесплатный урок Cryptology Academy на CoddyKit. Это урок 1 из 4. Ты можешь прочитать весь урок бесплатно ниже — а потом практиковать его прямо в браузере с встроенным редактором кода и ИИ-репетитором 24/7. Это часть пути обучения Cryptology Academy, и твой прогресс синхронизируется между веб-версией и приложением CoddyKit. Курс Cryptology Academy содержит 4 уроков всего.
Что на самом деле подтверждает значок замка
Значок замка в адресной строке браузера подтверждает, что соединение между вашим браузером и веб-сервером зашифровано с помощью TLS. Это не позволяет перехватчикам читать данные при передаче.
Он также подтверждает, что сервер предъявил сертификат, который браузер смог проверить: сертификат подписан доверенным удостоверяющим центром (CA), а имя домена совпадает.
Что значок замка НЕ подтверждает (NOT)
Значок замка ничего не говорит о надёжности или подлинности самого сайта. Злоумышленник может получить действительный сертификат TLS для своего фишингового сайта так же легко, как легитимная компания.
Значок замка означает «ваше соединение с этим сервером зашифровано», а не «этот сайт безопасен», «эта компания легитимна» или «вам следует доверять содержимому этой страницы».
Фишинговые сайты с HTTPS
Фишинговые сайты регулярно используют HTTPS. Let's Encrypt автоматически выдаёт бесплатные сертификаты всем, кто контролирует домен, в том числе преступникам, зарегистрировавшим похожие домены вроде «paypa1.com» или «arnazon.com».
Отчёт Google о прозрачности показывает, что более 90% фишинговых страниц теперь используют HTTPS. Наличие значка замка не является надёжным признаком безопасности; необходимо проверить само имя домена.
Сертификаты проверки домена
Сертификаты проверки домена (DV), самый распространённый тип, лишь подтверждают, что заявитель контролирует домен. Удостоверяющий центр проверяет это с помощью записей DNS, файла, размещённого на веб-сервере, или электронного письма на административный контакт домена.
Сертификаты DV можно выдать за несколько минут с помощью протоколов ACME (их использует Let's Encrypt). Они подтверждают контроль над доменом, но не дают сведений об организации, стоящей за доменом.
Сертификаты проверки организации
Сертификаты проверки организации (OV) требуют, чтобы CA подтвердил юридическое существование организации. CA проверяет записи о регистрации компании, подтверждает адрес организации и удостоверяется, что лицо, запрашивающее сертификат, уполномочено действовать от имени организации.
Сертификаты OV содержат название организации в данных сертификата. Их выдача занимает несколько дней и стоит дороже сертификатов DV, но они обеспечивают более высокую гарантию подлинности организации.
Сертификаты расширенной проверки
Сертификаты расширенной проверки (EV) требуют наиболее строгой проверки: юридического существования, фактической деятельности, физического адреса и непосредственного подтверждения уполномоченными сотрудниками. Процесс занимает от одной до нескольких недель.
Раньше сертификаты EV отображали название организации зелёным цветом в адресной строке браузера. Однако в 2019 году Chrome убрал индикатор EV, сославшись на исследования удобства использования, показавшие, что пользователи его не понимали или не замечали.
Журналы прозрачности сертификатов
Прозрачность сертификатов (CT) — механизм, при котором каждый выданный сертификат должен регистрироваться в общедоступных проверяемых журналах. Браузеры проверяют наличие сертификатов в журналах CT, прежде чем доверять им.
Журналы CT позволяют владельцам доменов отслеживать несанкционированно выданные для их доменов сертификаты. Если CA ошибочно выдаёт сертификат, он появится в журнале в течение нескольких часов, что позволяет быстро обнаружить его и отозвать.
Просмотр сведений о сертификате
В любом современном браузере можно нажать на значок замка и просмотреть сведения о соединении. Chrome показывает «Соединение защищено», срок действия сертификата и выдавший его CA. Нажатие «Сертификат действителен» открывает полную цепочку сертификатов.
Сведения о сертификате включают: общее имя и альтернативные имена субъекта (охватываемые домены), выдавший сертификат CA, срок действия (не ранее / не позднее) и алгоритм подписи.
Предупреждение «Небезопасно»
С 2017 года Chrome помечает все страницы HTTP как «Небезопасно» в адресной строке. Firefox и Edge последовали его примеру. Это предупреждение появляется, потому что HTTP передаёт все данные в открытом виде, и их видит любой участник сети.
Метка «Небезопасно» особенно заметна, когда пользователь начинает вводить данные в форму на странице HTTP: она предупреждает, что учётные данные или персональные данные будут отправлены без шифрования.
HTTPS как основа, а не гарантия
HTTPS теперь является базовым требованием для любого сайта, а не премиальной функцией безопасности. Его наличие означает, что канал зашифрован; это необходимо, но недостаточно для общей безопасности сайта.
Безопасность содержимого, безопасность аутентификации, средства контроля авторизации, предотвращение уязвимостей, связанных с внедрением, и десятки других свойств безопасности никак не зависят от того, использует ли соединение HTTPS.
Как проверить подлинность сайта
Помимо значка замка, проверка подлинности сайта требует проверить точное доменное имя на наличие опечаток, найти сведения о сертификате OV или EV, если они доступны, проверить сайт по результатам поисковой системы, а не переходить по ссылкам из электронных писем, а также проверить возраст регистрации домена и данные о владельце с помощью запроса WHOIS.
Пользователи, заботящиеся о безопасности, добавляют важные сайты, например сайт банка, в закладки, вместо того чтобы каждый раз вводить URL вручную. Это снижает риск опечатки при вводе адреса домена-подделки, у которого может быть действительный сертификат HTTPS.
Викторина: что означает значок замка
Проверьте, насколько хорошо Вы понимаете значение значка замка в браузере.
Основные выводы: значок замка
Значок замка подтверждает зашифрованное соединение TLS и проверку сертификата доверенным CA. Он не подтверждает надёжность веб-сайта или организации.
Фишинговые сайты могут использовать HTTPS — и действительно его используют. Для сертификатов DV требуется только подтверждение контроля над доменом, поэтому они выдаются за считанные минуты. Журналы прозрачности сертификатов позволяют отслеживать несанкционированно выданные сертификаты. HTTPS необходим, но сам по себе не обеспечивает общей безопасности.
Изучай Cryptology Academy с ИИ-репетитором — бесплатно
Пиши и запускай код прямо в браузере, получай мгновенную помощь от ИИ-репетитора 24/7 и продолжи учиться на сайте или в приложении.
- Курсы
- 67
- Уроки
- 261
Часто задаваемые вопросы
Урок «Значок замка: что он означает на самом деле» бесплатный?
Да — полный текст урока «Значок замка: что он означает на самом деле» бесплатно доступен здесь в веб-версии. Чтобы практиковать его интерактивно (встроенный редактор кода и ИИ-репетитор 24/7) и разблокировать остальной курс Cryptology Academy, подпишись на CoddyKit PRO. Курс Cryptology Academy содержит 4 уроков всего.
Чему я научусь в уроке «Значок замка: что он означает на самом деле»?
Разберитесь, что замок в браузере гарантирует и чего он не гарантирует в отношении надёжности сайта Ты практикуешь Cryptology Academy с помощью реального кода, который запускаешь прямо в браузере, и ИИ-репетитор 24/7 отвечает на твои вопросы во время урока.
Нужен ли мне опыт, чтобы начать Cryptology Academy?
Предыдущий опыт не требуется. Cryptology Academy на CoddyKit структурирован для всех уровней — от новичков до продвинутых, поэтому ты можешь начать отсюда или с самого начала и учиться в своем темпе. Это урок 1 из 4.
Сколько времени занимает урок «Значок замка: что он означает на самом деле»?
Большинство уроков CoddyKit занимают около 5–10 минут. Каждый из них компактный и интерактивный, поэтому ты постоянно делаешь прогресс и продолжаешь с того же места в веб-версии и приложении.
Можно ли писать и запускать код в этом уроке Cryptology Academy?
Да. Каждый урок Cryptology Academy включает встроенный редактор кода, поэтому ты пишешь и запускаешь реальный код прямо в браузере и получаешь моментальную обратную связь от AI — локальная установка не требуется.
Все уроки этого курса
- Значок замка: что он означает на самом деле
- Как сайты получают SSL-сертификаты
- Предупреждения о сертификатах TLS и дальнейшие действия
- Понижение протокола HTTP и риски смешанного содержимого