Веб-инженерия
SSL-сертификаты и шифрование TLS: руководство по безопасности домена
Разница между сертификатами DV, OV и EV. Поддержка TLS 1.3, правильная настройка цепочки доверия и предотвращение предупреждений браузера.
Протокол SSL/TLS шифрует данные между браузером посетителя и веб-сервером, защищая пароли, номера банковских карт и персональные данные от перехвата.
Отсутствие валидного сертификата приводит к пугающему экрану предупреждения «Подключение не защищено» в браузерах Chrome и Safari, что мгновенно уничтожает доверие и трафик сайта.
Типы SSL-сертификатов
- DV (Domain Validation): Подтверждает только право владения доменом. Бесплатные сертификаты Let's Encrypt относятся к этому типу и обеспечивают точно такое же надежное 256-битное шифрование, как и платные аналоги.
- OV (Organization Validation): Центр сертификации проверяет юридическое существование компании.
- EV (Extended Validation): Расширенная проверка. Раньше давала зеленую строку с названием компании, но современные браузеры убрали эту визуальную индикацию.
Для 99% коммерческих сайтов бесплатного сертификата Let's Encrypt с автоматическим продлением более чем достаточно.
Критические ошибки настройки SSL
- Неполная цепочка сертификатов (Broken Intermediate Chain): Сервер отправляет только сертификат домена, забывая промежуточный сертификат центра сертификации. На компьютерах сайт может открываться, а на мобильных смартфонах выдавать ошибку безопасности.
- Истечение срока действия: Сертификаты Let's Encrypt действуют 90 дней. Обязательно настраивайте внешний независимый мониторинг на случай сбоя cron-задачи автообновления.
- Устаревшие протоколы TLS: Отключите поддержку уязвимых протоколов TLS 1.0 и TLS 1.1 на веб-сервере. Оставьте только TLS 1.2 и TLS 1.3.