• HTTPS использует шифрование для безопасной передачи данных в компьютерной сети и широко применяется в интернете.
  • HTTPS обеспечивает разумную защиту от прослушивания и атак типа «человек посередине» при условии использования надлежащих наборов шифров, а также проверки сертификата сервера и доверия к нему.
  • HTTPS нуждается в доработке в отношении передачи данных в открытом виде и обнаружения нарушений целостности сообщений.

Защищённый протокол передачи гипертекста (HTTPS) — это защищённая версия протокола HTTP, основного протокола передачи данных между веб-браузером и веб-сайтом. HTTPS шифрует данные, чтобы повысить безопасность их передачи.

Что такое HTTPS

Защищённый протокол передачи гипертекста (HTTPS) — это расширение протокола передачи гипертекста (HTTP). Он использует шифрование для безопасной передачи данных в компьютерной сети и широко применяется в интернете. В HTTPS канал связи шифруется с помощью Transport Layer Security (TLS) или, ранее, Secure Sockets Layer (SSL). Поэтому такой протокол также называют HTTP поверх TLS или HTTP поверх SSL.

Читайте также:Что такое инфраструктура компьютерной сети?

Принципы работы HTTPS

Главные задачи HTTPS — аутентификация посещаемого веб-сайта и защита конфиденциальности и целостности данных при их передаче. Протокол защищает от атак типа «человек посередине», а двунаправленное блочное шифрование канала связи между клиентом и сервером предохраняет передаваемые данные от прослушивания и подделки.

Для аутентификации HTTPS требуется, чтобы доверенная третья сторона подписывала цифровые сертификаты на стороне сервера. Исторически это была дорогостоящая операция, поэтому полностью аутентифицированные HTTPS-соединения обычно были доступны только на защищённых платёжных сервисах и в других защищённых корпоративных информационных системах во Всемирной паутине (WWW).

В 2016 году кампания Electronic Frontier Foundation (EFF) при поддержке разработчиков веб-браузеров привела к более широкому распространению протокола. Теперь пользователи веб-сайтов чаще применяют HTTPS, чем исходный незащищённый HTTP, главным образом для защиты подлинности страниц на всех типах сайтов, безопасности учётных записей и сохранения конфиденциальности переписки, личности и действий пользователей в сети.

Преимущества HTTPS

HTTPS аутентифицирует пользователей и серверы, гарантируя, что данные отправляются правильным клиентам и серверам.

HTTPS — сетевой протокол, построенный на основе SSL + HTTP, который обеспечивает шифрование передаваемых данных и аутентификацию. Он предотвращает кражу или искажение данных при передаче и гарантирует целостность данных.

HTTPS — наиболее безопасное решение в текущей архитектуре. Хотя он не обеспечивает абсолютной безопасности, он значительно повышает стоимость атак типа «человек посередине».

Читайте также:DuckDuckGo объединяет VPN и защиту конфиденциальности

Ограничения HTTPS

В одной и той же сетевой среде HTTPS увеличивает время загрузки страниц почти на 50 % и повышает энергопотребление на 10–20 %. Кроме того, HTTPS влияет на кэширование, увеличивая объём передаваемых данных и расход энергии.

Безопасность HTTPS ограничена: он играет незначительную роль в защите от взломов, атак типа «отказ в обслуживании» и захвата серверов.

По сути, система цепочки доверия для сертификатов SSL небезопасна. Атаки типа «человек посередине» остаются вполне возможными, особенно когда некоторые страны могут контролировать корневые сертификаты удостоверяющих центров (CA).

Затраты выросли. После внедрения HTTPS протокол требует дополнительных вычислительных ресурсов — например, для алгоритма шифрования SSL и количества SSL-взаимодействий, — что занимает определённый объём вычислительных мощностей и увеличивает расходы на серверы.

При масштабном сценарии пользовательского доступа серверу приходится часто выполнять операции шифрования и расшифровки, а шифровать и расшифровывать нужно почти каждый байт, что порождает дополнительные затраты на серверы.

С развитием облачных вычислений стоимость использования серверов в центрах обработки данных постепенно снижается по мере роста масштабов, и стоимость внедрения стала приемлемой по сравнению с повышением безопасности пользовательского доступа.