0Pricing
Cyber Security Academy · Урок

Основы HTTP и HTTPS

Разберитесь в структуре запроса и ответа, рукопожатии TLS и важности HTTPS для безопасности

«Основы HTTP и HTTPS» — бесплатный урок Cyber Security Academy на CoddyKit. Это урок 4 из 4. Ты можешь прочитать весь урок бесплатно ниже — а потом практиковать его прямо в браузере с встроенным редактором кода и ИИ-репетитором 24/7. Это часть пути обучения Cyber Security Academy, и твой прогресс синхронизируется между веб-версией и приложением CoddyKit. Курс Cyber Security Academy содержит 4 уроков всего.

Что такое HTTP?

HTTP (протокол передачи гипертекста) — основа веб-взаимодействия. Он определяет, как браузеры запрашивают ресурсы у серверов и как серверы отвечают. HTTP не хранит состояние — каждый запрос независим.

Структура HTTP-запроса

HTTP-запрос содержит:

  • Метод: GET, POST, PUT, DELETE, PATCH, OPTIONS
  • Адрес: путь к ресурсу
  • Заголовки: метаданные (тип содержимого, данные авторизации, сведения о клиенте)
  • Тело: данные, отправляемые с запросами POST/PUT
GET /api/users HTTP/1.1
Host: example.com
Authorization: Bearer eyJhbGc...

Структура HTTP-ответа

HTTP-ответ включает:

  • Код состояния: 200 OK, 301 Перенаправление, 401 Не авторизован, 403 Доступ запрещён, 404 Не найдено, 500 Ошибка сервера
  • Заголовки: тип содержимого, установка файлов cookie, заголовки CORS
  • Тело: HTML, JSON или другое содержимое

Методы HTTP и безопасность

Методы HTTP и связанные с ними последствия для безопасности:

  • GET — должен использоваться только для чтения; параметры в адресе запроса записываются в журналы
  • POST — отправляет данные в теле запроса; сам по себе не обеспечивает безопасность
  • PUT/DELETE — должны быть защищены аутентификацией
  • OPTIONS — раскрывает разрешённые методы и может выявить неправильную настройку

Что добавляет защищённый HTTP

Защищённый HTTP = HTTP + шифрование TLS. Он обеспечивает:

  • Шифрование: данные при передаче шифруются (конфиденциальность)
  • Целостность: вмешательство обнаруживается с помощью MAC
  • Аутентификация: личность сервера проверяется сертификатом

Без защищённого HTTP все данные, включая пароли и маркеры сеансов, видны наблюдателям в сети.

Обзор TLS-рукопожатия

При подключении к сайту HTTPS:

  1. Клиент отправляет поддерживаемые наборы шифров
  2. Сервер отправляет сертификат и выбранный шифр
  3. Клиент проверяет сертификат по доверенным CA
  4. Обмен ключами устанавливает общий ключ сеанса
  5. Начинается зашифрованный обмен данными

Заголовки безопасности HTTP

Важные заголовки безопасности в ответах:

  • Strict-Transport-Security (HSTS) — принудительно использовать HTTPS
  • Content-Security-Policy (CSP) — управлять загружаемыми ресурсами
  • X-Frame-Options — предотвращать кликджекинг
  • X-Content-Type-Options — предотвращать определение MIME-типа по содержимому

Файлы куки и сеансы

HTTP не хранит состояние, поэтому сеансы отслеживаются с помощью куки. Защищённые атрибуты куки:

  • HttpOnly — недоступны через JavaScript (предотвращают кражу при XSS)
  • Secure — отправляются только через HTTPS
  • SameSite=Strict/Lax — предотвращает атаки CSRF

HTTPS не означает безопасность

HTTPS шифрует только канал, но не содержимое. Фишинговый сайт может использовать HTTPS (значок замка) и при этом размещать вредоносное содержимое. HTTPS подтверждает личность сервера, но не надёжность сервера.

HTTP/2 и HTTP/3

Современные версии HTTP повышают производительность:

  • HTTP/2 — мультиплексирование, сжатие заголовков, отправка данных сервером через TLS
  • HTTP/3 — использует QUIC (на основе UDP) для уменьшения задержки, особенно на мобильных устройствах

Обе версии требуют TLS. Последствия для безопасности похожи на HTTP/1.1, но поверхность атаки немного смещается.

Анализ трафика HTTP

Инструменты для анализа HTTP:

  • Burp Suite — перехватывать и изменять запросы и ответы
  • curl — отправлять запросы из командной строки
  • Wireshark — захватывать необработанный трафик (HTTP виден, HTTPS зашифрован)
curl -v https://example.com
curl -X POST -H "Content-Type: application/json" -d '{"user":"test"}' https://api.example.com/login

Быстрая проверка: HTTP и HTTPS

Какой атрибут куки предотвращает доступ к ней через JavaScript и защищает от кражи при XSS?

Итоги урока

HTTP — основа веб-обмена данными. HTTPS добавляет шифрование TLS, целостность и аутентификацию сервера. Заголовки безопасности повышают защищённость веб-приложений. Для куки необходимо устанавливать атрибуты HttpOnly, Secure и SameSite. Помните: HTTPS шифрует канал, но не гарантирует надёжность сайта.

Часто задаваемые вопросы

Урок «Основы HTTP и HTTPS» бесплатный?

Да — полный текст урока «Основы HTTP и HTTPS» бесплатно доступен здесь в веб-версии. Чтобы практиковать его интерактивно (встроенный редактор кода и ИИ-репетитор 24/7) и разблокировать остальной курс Cyber Security Academy, подпишись на CoddyKit PRO. Курс Cyber Security Academy содержит 4 уроков всего.

Чему я научусь в уроке «Основы HTTP и HTTPS»?

Разберитесь в структуре запроса и ответа, рукопожатии TLS и важности HTTPS для безопасности Ты практикуешь Cyber Security Academy с помощью реального кода, который запускаешь прямо в браузере, и ИИ-репетитор 24/7 отвечает на твои вопросы во время урока.

Нужен ли мне опыт, чтобы начать Cyber Security Academy?

Предыдущий опыт не требуется. Cyber Security Academy на CoddyKit структурирован для всех уровней — от новичков до продвинутых, поэтому ты можешь начать отсюда или с самого начала и учиться в своем темпе. Это урок 4 из 4.

Сколько времени занимает урок «Основы HTTP и HTTPS»?

Большинство уроков CoddyKit занимают около 5–10 минут. Каждый из них компактный и интерактивный, поэтому ты постоянно делаешь прогресс и продолжаешь с того же места в веб-версии и приложении.

Можно ли писать и запускать код в этом уроке Cyber Security Academy?

Да. Каждый урок Cyber Security Academy включает встроенный редактор кода, поэтому ты пишешь и запускаешь реальный код прямо в браузере и получаешь моментальную обратную связь от AI — локальная установка не требуется.

Все уроки этого курса

  1. IP-адресация и подсети
  2. TCP и UDP: когда что используется
  3. DNS: как домены преобразуются в IP-адреса
  4. Основы HTTP и HTTPS
← Назад к Cyber Security Academy