HTTPS это обычный HTTP поверх шифрования TLS (тот самый замок в адресной строке): данные между браузером и сайтом нельзя прочитать или подменить по пути, а сайт подтверждает, что он действительно владеет своим доменом.
Замок в адресной строке говорит ровно это и ничего больше. Он не говорит, что сайт честный, безопасный или тот, за кого себя выдаёт: у фишинговых страниц HTTPS есть почти всегда, потому что сертификат сегодня получают за минуту и бесплатно. Понимать, что замок гарантирует и чего нет, полезнее, чем просто искать его.
[x] соединение шифровано [ ] сайт честный
[x] домен подтверждён [ ] сайт не фишинг
[ ] провайдер не
видит доменЧто происходит при HTTPS-соединении
- Браузер подключается к серверу и просит начать TLS.
- Сервер присылает сертификат: документ, в котором удостоверяющий центр подтверждает, что этот ключ принадлежит этому домену.
- Браузер проверяет подпись центра, срок действия и совпадение домена.
- Стороны договариваются о сеансовом ключе, и дальше всё зашифровано.
Современная версия это TLS 1.3, у неё одно быстрое рукопожатие и только стойкие алгоритмы.
1. браузер ──→ сервер «давай TLS» 2. браузер ←── сервер сертификат 3. браузер проверяет: подпись центра срок действия совпадает ли домен 4. общий ключ ──→ дальше всё шифровано
Что HTTPS защищает
- Содержимое: страницы, формы, пароли, номера карт, сообщения. Провайдер, Wi-Fi в кафе и любой посередине видят только зашифрованный поток.
- Целостность: никто по пути не вставит в страницу рекламу, скрипт или подменённую ссылку.
- Подлинность домена: вы разговариваете с владельцем домена в адресной строке, а не с тем, кто перехватил соединение.
содержимое страниц ✓ закрыто пароли и формы ✓ закрыто подмена страницы ✓ видно сразу имя сайта, куда вы идёте ✗ видно сам факт визита ✗ видно
Чего HTTPS не защищает
- Честность сайта. Домен
sberbank-login-secure.comс замком это не Сбербанк. Замок подтверждает домен, а не намерения. Смотрите на сам адрес, а не на значок. - Имя сайта от провайдера. Домен передаётся открытым в DNS-запросе и в поле SNI в начале соединения. Провайдер знает, что вы открыли, но не что внутри. Подробно об этом в статье что видит провайдер.
- Ваш IP-адрес. Сайт видит его, HTTPS тут ни при чём.
- Данные внутри сайта. Что сайт делает с вашими данными после получения, зависит от его политики.
- Ваше устройство. Троян на телефоне читает всё до шифрования.
┌────────────────────────────────────┐ │ [замок] https://sberbank-login- │ │ secure.com/vhod │ └────────────────────────────────────┘ Замок есть. Шифрование есть. Домен подтверждён, но домен чужой. Смотрите на адрес, а не на значок.
Что значит «Не защищено» и значок замка в браузере
- Замок (или его отсутствие при «нейтральном» индикаторе в новых Chrome): соединение зашифровано, сертификат валиден.
- «Не защищено»: обычный HTTP. Не вводите ничего важного.
- Красное предупреждение о сертификате: сертификат просрочен, выдан на другой домен или подписан кем-то, кому браузер не доверяет. В чужой сети это может означать перехват. Не нажимайте «продолжить», особенно для банков и почты.
- Нажмите на замок: там видно, кому выдан сертификат и кем. Для банка ожидайте название банка или известного центра, а не пустоту.
Как включить режим «только HTTPS»
Браузеры умеют отказываться открывать незащищённую версию сайта. Chrome: Настройки → Конфиденциальность и безопасность → Безопасность → «Всегда использовать безопасные соединения». Firefox: Настройки → Приватность и защита → «Режим только HTTPS». Включите: это закрывает редкие, но обидные случаи, когда ссылка ведёт на http://.
Хватит ли HTTPS в публичном Wi-Fi
В кафе HTTPS делает главное: содержимое не читается. Остаются три дыры: DNS-запросы, страница авторизации сети, которая часто на HTTP, и приложения, менее строгие, чем браузер. Что с этим делать, разобрано в статье публичный Wi-Fi: когда он реально опасен.
HTTPS содержимое страницы
DNS какие имена вы спрашиваете
туннель всё вместе от вашей сети
└─ первый есть почти везде,
второй течёт чаще всегоHTTPS и VPN: не замена, а слои
HTTPS шифрует содержимое между вами и сайтом. VPN шифрует весь трафик устройства между вами и VPN-сервером, включая DNS и имена сайтов, и скрывает IP. Один без другого оставляет дыры: без HTTPS VPN-сервер видел бы содержимое, без VPN провайдер видит список сайтов. Вместе они закрывают почти всё. Разница между этими слоями и способ проверить каждый описаны в статье шифрование трафика: что это и как проверить.
┌─ VPN-туннель ──────────────────────┐ │ ┌─ HTTPS ────────────────────┐ │ │ │ страницы, пароли, формы │ │ │ └────────────────────────────┘ │ │ + DNS-запросы, имена сайтов, IP │ └────────────────────────────────────┘
Если браузер ругается на сертификат, это единственное предупреждение, которое нельзя пропускать.
Помоги понять предупреждение браузера о сертификате.
Текст предупреждения: (вставьте дословно).
Сайт: (домен, без ссылки целиком).
Браузер: (какой). Сеть: (домашняя / рабочая /
чужой Wi-Fi / отель).
Ставил ли я недавно какое-нибудь приложение
с сертификатом: (да / нет / не знаю).
Скажи, что означает эта ошибка, может ли она
быть безобидной и в каком случае её нельзя
пропускать ни при каких условиях.
Не советуй нажать «продолжить», если по этим
данным риск реальный.
Коротко
- Замок = шифрование + подтверждённый домен. Не = честный сайт.
- Смотрите на адрес, а не на значок. Предупреждение о сертификате означает стоп.
- Включите режим «только HTTPS».
- Провайдер всё равно видит имена сайтов; это закрывает только VPN или зашифрованный DNS с ECH.
В 404 VPN туннель строится по VLESS с TLS 1.3 или по WireGuard (конфиг из кабинета, Стамбул и Марсель), а DNS в обоих случаях идёт внутри туннеля, так что имена сайтов не видны сети. Подробнее на странице безопасности, а начать можно с главной.