ไอคอนแม่กุญแจ: ความหมายที่แท้จริง
ทำความเข้าใจว่าแม่กุญแจในเบราว์เซอร์รับรองและไม่รับรองอะไรเกี่ยวกับความน่าเชื่อถือของเว็บไซต์
ไอคอนแม่กุญแจ: ความหมายที่แท้จริง เป็นบทเรียน Cryptology Academy ฟรีบน CoddyKit นี่คือบทเรียนที่ 1 จากทั้งหมด 4 บทเรียน คุณสามารถอ่านบทเรียนทั้งหมดด้านล่างฟรี — จากนั้นลองปฏิบัติด้วยตัวคุณเองในเบราว์เซอร์พร้อมตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7 บทเรียนนี้เป็นส่วนหนึ่งของเส้นทางการเรียน Cryptology Academy และความก้าวหน้าของคุณจะซิงค์ข้ามเว็บและแอป CoddyKit คอร์ส Cryptology Academy มีบทเรียนทั้งหมด 4 บทเรียน
สิ่งที่ไอคอนแม่กุญแจยืนยันได้จริง
ไอคอนแม่กุญแจในแถบที่อยู่ของเบราว์เซอร์ยืนยันว่าการเชื่อมต่อระหว่างเบราว์เซอร์ของคุณกับเว็บเซิร์ฟเวอร์ได้รับการเข้ารหัสโดยใช้ TLS ซึ่งป้องกันไม่ให้ผู้ดักฟังอ่านข้อความที่กำลังส่งผ่านเครือข่าย
ไอคอนนี้ยังยืนยันว่าเซิร์ฟเวอร์ได้แสดงใบรับรองที่เบราว์เซอร์ของคุณตรวจสอบได้ ใบรับรองดังกล่าวลงนามโดยหน่วยงานออกใบรับรอง (CA) ที่เชื่อถือได้ และชื่อโดเมนตรงกัน
สิ่งที่ไอคอนแม่กุญแจ NOT ยืนยัน
ไอคอนแม่กุญแจไม่ได้บอกอะไรเกี่ยวกับความน่าเชื่อถือหรือความถูกต้องตามกฎหมายของเว็บไซต์นั้นเอง ผู้ไม่หวังดีสามารถขอใบรับรอง TLS ที่ถูกต้องสำหรับเว็บไซต์ฟิชชิงของตนได้ง่ายพอ ๆ กับที่ธุรกิจที่ถูกต้องตามกฎหมายสามารถขอได้
ไอคอนแม่กุญแจหมายความว่า "การเชื่อมต่อของคุณกับเซิร์ฟเวอร์นี้ได้รับการเข้ารหัส" ไม่ได้หมายความว่า "เว็บไซต์นี้ปลอดภัย" "บริษัทนี้ถูกต้องตามกฎหมาย" หรือ "คุณควรเชื่อถือเนื้อหาในหน้านี้"
เว็บไซต์ฟิชชิงที่ใช้ HTTPS
เว็บไซต์ฟิชชิงใช้ HTTPS เป็นประจำ Let's Encrypt ออกใบรับรองฟรีโดยอัตโนมัติให้ทุกคนที่ควบคุมโดเมนได้ รวมถึงผู้ไม่หวังดีที่จดทะเบียนโดเมนซึ่งมีลักษณะคล้ายกับโดเมนจริง เช่น "paypa1.com" หรือ "arnazon.com"
รายงานความโปร่งใสของ Google แสดงให้เห็นว่า ปัจจุบันหน้าฟิชชิงมากกว่า 90% ใช้ HTTPS การมีไอคอนแม่กุญแจจึงไม่ใช่ตัวบ่งชี้ความปลอดภัยที่เชื่อถือได้ ต้องตรวจสอบชื่อโดเมนด้วยตนเอง
ใบรับรองการตรวจสอบโดเมน
ใบรับรองการตรวจสอบโดเมน (DV) ซึ่งเป็นประเภทที่พบมากที่สุด จะตรวจสอบเพียงว่าผู้ยื่นคำขอควบคุมโดเมนได้หรือไม่ CA ตรวจสอบเรื่องนี้ผ่านระเบียน DNS ไฟล์ที่วางไว้บนเว็บเซิร์ฟเวอร์ หรืออีเมลที่ส่งไปยังผู้ติดต่อฝ่ายดูแลโดเมน
ใบรับรอง DV สามารถออกได้ภายในไม่กี่นาทีผ่านโพรโทคอล ACME ซึ่งใช้โดย Let's Encrypt ใบรับรองเหล่านี้ยืนยันการควบคุมโดเมน แต่ไม่ให้ข้อมูลใด ๆ เกี่ยวกับองค์กรที่อยู่เบื้องหลังโดเมน
ใบรับรองการตรวจสอบองค์กร
ใบรับรองการตรวจสอบองค์กร (OV) กำหนดให้ CA ตรวจสอบการมีอยู่ตามกฎหมายขององค์กร CA จะตรวจสอบระเบียนการจดทะเบียนธุรกิจ ยืนยันที่อยู่ขององค์กร และตรวจสอบว่าผู้ยื่นคำขอใบรับรองมีอำนาจดำเนินการแทนองค์กร
ใบรับรอง OV ระบุชื่อองค์กรไว้ในข้อมูลใบรับรอง ใช้เวลาหลายวันกว่าจะออกและมีค่าใช้จ่ายสูงกว่าใบรับรอง DV แต่ให้ความมั่นใจเกี่ยวกับตัวตนขององค์กรได้มากกว่า
ใบรับรองการตรวจสอบเพิ่มเติม
ใบรับรองการตรวจสอบเพิ่มเติม (EV) กำหนดให้ตรวจสอบอย่างเข้มงวดที่สุด ได้แก่ การมีอยู่ตามกฎหมาย การดำเนินงานจริง ที่อยู่ทางกายภาพ และการยืนยันโดยตรงกับบุคลากรที่ได้รับอนุญาต กระบวนการนี้ใช้เวลาตั้งแต่หนึ่งสัปดาห์ไปจนถึงหลายสัปดาห์
ในอดีต ใบรับรอง EV จะแสดงชื่อองค์กรเป็นสีเขียวในแถบที่อยู่ของเบราว์เซอร์ อย่างไรก็ตาม Chrome นำตัวบ่งชี้ EV ออกในปี 2019 โดยอ้างงานวิจัยด้านการใช้งานที่แสดงว่าผู้ใช้ไม่เข้าใจหรือไม่สังเกตเห็นตัวบ่งชี้ดังกล่าว
บันทึกความโปร่งใสของใบรับรอง
Certificate Transparency (CT) เป็นกลไกที่กำหนดให้ใบรับรองทุกฉบับที่ออกต้องถูกบันทึกไว้ในบันทึกสาธารณะที่ตรวจสอบได้ เบราว์เซอร์จะตรวจสอบว่าใบรับรองปรากฏอยู่ในบันทึก CT ก่อนที่จะเชื่อถือใบรับรองนั้น
บันทึก CT ช่วยให้เจ้าของโดเมนตรวจสอบว่ามีการออกใบรับรองโดยไม่ได้รับอนุญาตสำหรับโดเมนของตนหรือไม่ หาก CA ออกใบรับรองโดยไม่ถูกต้อง ใบรับรองนั้นจะปรากฏในบันทึกภายในไม่กี่ชั่วโมง ทำให้ตรวจพบและเพิกถอนได้อย่างรวดเร็ว
การดูรายละเอียดใบรับรอง
ในเบราว์เซอร์สมัยใหม่ทุกชนิด คุณสามารถคลิกไอคอนแม่กุญแจเพื่อดูรายละเอียดการเชื่อมต่อ Chrome จะแสดงข้อความ "การเชื่อมต่อปลอดภัย" ระยะเวลาที่ใบรับรองมีผล และ CA ผู้ออกใบรับรอง เมื่อคลิก "ใบรับรองถูกต้อง" จะแสดงห่วงโซ่ใบรับรองทั้งหมด
รายละเอียดใบรับรองประกอบด้วย ชื่อทั่วไปและชื่อทางเลือกของหัวเรื่อง (โดเมนที่ครอบคลุม) CA ผู้ออกใบรับรอง ระยะเวลาที่มีผล (ไม่ก่อนวันที่ / ไม่หลังวันที่) และอัลกอริทึมลายเซ็น
คำเตือนว่าไม่ปลอดภัย
ตั้งแต่ปี 2017 Chrome ทำเครื่องหมายหน้า HTTP ทั้งหมดว่า "ไม่ปลอดภัย" ในแถบที่อยู่ Firefox และ Edge ก็ทำตาม คำเตือนนี้ปรากฏขึ้นเนื่องจาก HTTP ส่งข้อมูลทั้งหมดเป็นข้อความธรรมดา ซึ่งทุกคนในเครือข่ายสามารถมองเห็นได้
ป้ายกำกับ "ไม่ปลอดภัย" จะเด่นชัดเป็นพิเศษเมื่อผู้ใช้เริ่มพิมพ์ข้อมูลลงในแบบฟอร์มบนหน้า HTTP เพื่อเตือนว่าข้อมูลรับรองหรือข้อมูลส่วนบุคคลจะถูกส่งโดยไม่มีการเข้ารหัส
HTTPS เป็นมาตรฐานพื้นฐาน ไม่ใช่การรับประกัน
ปัจจุบัน HTTPS เป็นมาตรฐานพื้นฐานที่คาดหวังสำหรับเว็บไซต์ทุกแห่ง ไม่ใช่คุณสมบัติความปลอดภัยระดับพิเศษ การมี HTTPS หมายความว่าช่องทางการสื่อสารได้รับการเข้ารหัส ซึ่งเป็นสิ่งจำเป็นแต่ยังไม่เพียงพอสำหรับความปลอดภัยโดยรวมของเว็บไซต์
ความปลอดภัยของเนื้อหา ความปลอดภัยของการยืนยันตัวตน การควบคุมการให้สิทธิ์ การป้องกันช่องโหว่จากการฉีดคำสั่ง และคุณสมบัติด้านความปลอดภัยอื่น ๆ อีกหลายสิบประการ ล้วนแยกจากกันโดยสิ้นเชิงและไม่ได้ขึ้นอยู่กับว่าการเชื่อมต่อนั้นใช้ HTTPS หรือไม่
วิธีตรวจสอบว่าเว็บไซต์น่าเชื่อถือหรือไม่
นอกเหนือจากการดูไอคอนแม่กุญแจแล้ว การตรวจสอบว่าเว็บไซต์น่าเชื่อถือจำเป็นต้องตรวจชื่อโดเมนที่ถูกต้องอย่างละเอียดเพื่อหาการปลอมชื่อโดเมนด้วยการสะกดเลียนแบบ ตรวจดูรายละเอียดใบรับรอง OV หรือ EV หากมี ตรวจสอบเว็บไซต์ผ่านผลการค้นหาของเครื่องมือค้นหาแทนการคลิกลิงก์ในอีเมล และตรวจสอบอายุการจดทะเบียนกับเจ้าของโดเมนผ่านการค้นข้อมูล WHOIS
ผู้ใช้ที่ใส่ใจความปลอดภัยมักบันทึกเว็บไซต์สำคัญ เช่น เว็บไซต์ธนาคาร ไว้ในบุ๊กมาร์ก แทนการพิมพ์ที่อยู่ URL ทุกครั้ง ซึ่งลดความเสี่ยงจากการพิมพ์ผิดไปยังโดเมนที่ปลอมชื่อด้วยการสะกดเลียนแบบและอาจมีใบรับรอง HTTPS ที่ถูกต้อง
แบบทดสอบความหมายของไอคอนแม่กุญแจ
ทดสอบความเข้าใจเกี่ยวกับความหมายของไอคอนแม่กุญแจในเบราว์เซอร์
ประเด็นสำคัญ: ไอคอนแม่กุญแจ
ไอคอนแม่กุญแจยืนยันการเชื่อมต่อ TLS ที่เข้ารหัสและการตรวจสอบใบรับรองโดย CA ที่เชื่อถือได้ แต่ไม่ได้ยืนยันว่าเว็บไซต์หรือองค์กรนั้นน่าเชื่อถือ
เว็บไซต์หลอกลวงแบบฟิชชิงสามารถใช้ HTTPS ได้ และก็ใช้จริง ใบรับรอง DV ต้องตรวจสอบเพียงการควบคุมโดเมนและออกให้ได้ภายในไม่กี่นาที บันทึกความโปร่งใสของใบรับรองช่วยให้ตรวจติดตามใบรับรองที่ออกโดยไม่ได้รับอนุญาตได้ HTTPS จำเป็น แต่ไม่เพียงพอสำหรับความปลอดภัยโดยรวม
คำถามที่พบบ่อย
บทเรียน “ไอคอนแม่กุญแจ: ความหมายที่แท้จริง” ฟรีหรือไม่
ใช่ — ข้อความเต็มของ “ไอคอนแม่กุญแจ: ความหมายที่แท้จริง” ฟรีให้อ่านที่นี่บนเว็บ เพื่อปฏิบัติแบบโต้ตอบ (ตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7) และปลดล็อคส่วนที่เหลือของคอร์ส Cryptology Academy ให้อัปเกรดเป็น CoddyKit PRO คอร์ส Cryptology Academy มีบทเรียนทั้งหมด 4 บทเรียน
คุณจะเรียนรู้อะไรในบทเรียน “ไอคอนแม่กุญแจ: ความหมายที่แท้จริง”
ทำความเข้าใจว่าแม่กุญแจในเบราว์เซอร์รับรองและไม่รับรองอะไรเกี่ยวกับความน่าเชื่อถือของเว็บไซต์ คุณปฏิบัติ Cryptology Academy ด้วยโค้ดที่ใช้งานได้จริงที่คุณเรียกใช้โดยตรงในเบราว์เซอร์ และติวเตอร์ AI ตลอด 24/7 ตอบคำถามของคุณขณะที่คุณไปผ่านบทเรียน
คุณต้องมีประสบการณ์ก่อนที่จะเริ่มเรียน Cryptology Academy หรือไม่
ไม่จำเป็นต้องมีประสบการณ์มาก่อน Cryptology Academy บน CoddyKit ออกแบบมาสำหรับผู้เริ่มต้นไปจนถึงผู้เรียนขั้นสูง คุณสามารถเริ่มต้นที่นี่หรือเริ่มจากตัวแรกและเรียนด้วยความเร็วของคุณเอง นี่คือบทเรียนที่ 1 จากทั้งหมด 4 บทเรียน
บทเรียน “ไอคอนแม่กุญแจ: ความหมายที่แท้จริง” ใช้เวลานานแค่ไหน
บทเรียน CoddyKit ส่วนใหญ่ใช้เวลาประมาณ 5–10 นาที แต่ละบทเรียนจึงสั้นและเป็นแบบโต้ตอบ คุณสามารถก้าวหน้าอย่างต่อเนื่องและกลับมาเรียนต่อจากตรงที่เพิ่งหยุดบนเว็บและแอปได้เลย
ฉันเขียนและรันโค้ดในบทเรียน Cryptology Academy นี้ได้ไหม
ได้ บทเรียน Cryptology Academy ทุกบทมีตัวแก้ไขโค้ดในตัว คุณจึงเขียนและรันโค้ดจริงได้เลยในเบราว์เซอร์ และได้รับข้อเสนอแนะจาก AI ในทันที — ไม่ต้องติดตั้งในเครื่องของคุณ
บทเรียนทั้งหมดในหลักสูตรนี้
- ไอคอนแม่กุญแจ: ความหมายที่แท้จริง
- เว็บไซต์ได้รับใบรับรอง SSL อย่างไร
- คำเตือนใบรับรอง TLS และสิ่งที่ควรทำ
- การลดระดับ HTTP และความเสี่ยงจากเนื้อหาผสม