۱قفل سبز مرورگر همیشه به معنای تنظیم کامل نیست
وقتی کنار آدرس سایت قفل سبز یا آیکون امن دیده میشود، بیشتر صاحبان سایت فکر میکنند کارشان با HTTPS تمام شده؛ اما این آیکون فقط میگوید اتصال فعلی رمزنگاری شده، نه اینکه گواهی برای همهٔ بخشهای سایت بهدرستی تنظیم شده.
مشکلاتی مثل پوششنداشتن یک زیردامنه، ریدایرکت ناقص از HTTP به HTTPS، یا زنجیرهٔ گواهی ناتمام، هیچکدام لزوماً باعث نمایش هشدار در مرورگر خودتان نمیشوند، اما میتوانند برای بخشی از کاربران یا موتورهای جستوجو مشکلساز باشند.
۲گواهی SSL دقیقاً چه چیزی را تضمین میکند و چه چیزی را نه؟
گواهی SSL فقط ارتباط بین مرورگر و سرور را رمزنگاری میکند و هویت دامنه را تأیید میکند؛ هیچ تضمینی دربارهٔ امنیت خودِ کد سایت، پایگاهداده یا افزونههای نصبشده نمیدهد.
به همین دلیل، سایتی میتواند همزمان گواهی SSL معتبر داشته باشد و هم آسیبپذیری امنیتی جدی در کدش؛ SSL یک لایه از امنیت است، نه کل ماجرا.
۳گواهی فقط روی یک زیردامنه نصب شده: مشکل رایج www و بدون www
بسیاری از سایتها گواهی را فقط برای یکی از دو نسخهٔ www.example.com یا example.com میگیرند؛ اگر کاربر یا لینک ورودی از نسخهٔ دیگری وارد شود، ممکن است با هشدار عدمتطابق نام گواهی روبهرو شود.
همین مشکل برای هر زیردامنهٔ دیگری هم صادق است، مثل blog.example.com یا shop.example.com؛ هر زیردامنهای که واقعاً برای کاربر قابلدسترس است، باید زیر پوشش همان گواهی یا یک گواهی جداگانهٔ معتبر باشد.
۴گواهی منقضیشده: چرا این اتفاق باز هم میافتد؟
بیشتر گواهیهای رایگان امروزی، مثل Let's Encrypt، فقط برای دورهٔ کوتاهی معتبرند و باید بهصورت خودکار تمدید شوند؛ اگر فرایند تمدید خودکار به هر دلیلی، مثل خطای سرور یا تغییر تنظیمات، شکست بخورد، گواهی بدون هیچ هشدار قابلمشاهدهای منقضی میشود.
چون این تمدید در پسزمینه انجام میشود، اغلب هیچکس تا لحظهٔ دیدن هشدار مرورگر توسط یک کاربر واقعی متوجه انقضا نمیشود؛ به همین دلیل نظارت مرتب روی تاریخ انقضا، نه فقط اعتماد به تمدید خودکار، لازم است.
۵زنجیرهٔ گواهی ناقص: مشکلی که فقط بعضی مرورگرها میبینند
گواهی SSL معمولاً بخشی از یک زنجیره است که به یک مرجع صادرکنندهٔ ریشه ختم میشود؛ اگر سرور گواهیهای میانی این زنجیره را کامل نفرستد، مرورگرهای جدید که این گواهیهای میانی را از قبل ذخیره دارند ممکن است مشکلی نبینند، اما مرورگرهای قدیمیتر یا بعضی اپلیکیشنهای موبایل با خطای اعتماد روبهرو میشوند.
همین ناهماهنگی باعث میشود این مشکل خیلی دیر کشف شود؛ صاحب سایت با مرورگر بهروز خودش هیچ مشکلی نمیبیند، در حالی که بخشی از کاربران واقعی سایت همان لحظه با هشدار امنیتی مواجهاند.
۶ریدایرکت HTTP به HTTPS انجام نشده یا اشتباه است
داشتن HTTPS بهتنهایی کافی نیست؛ اگر نسخهٔ HTTP قدیمی سایت هنوز باز میشود و بهطور خودکار به HTTPS هدایت نمیشود، هم کاربر و هم گوگل ممکن است هنوز به نسخهٔ رمزنگارینشده دسترسی داشته باشند.
نبود این ریدایرکت یعنی عملاً دو نسخه از هر صفحه، یکی امن و یکی ناامن، همزمان در دسترساند؛ این حالت هم اعتبار سئو را بین دو نسخه تقسیم میکند و هم برای کاربری که تصادفاً از نسخهٔ HTTP وارد شود، هیچ حفاظتی فراهم نمیکند.
۷HSTS چیست و چرا نبودش سایت را در معرض خطر میگذارد؟
هدر HSTS به مرورگر میگوید برای مدتی مشخص، هرگز نسخهٔ HTTP این سایت را حتی امتحان نکند و مستقیم به HTTPS برود؛ بدون این هدر، همیشه یک لحظهٔ کوتاه در اولین اتصال وجود دارد که ارتباط هنوز رمزنگارینشده است.
همین لحظهٔ کوتاه، دقیقاً همان جایی است که حملاتی مثل شنود شبکه یا هدایت مخرب میتوانند اتفاق بیفتند؛ فعالکردن HSTS این پنجرهٔ کوتاه ولی واقعی را کاملاً میبندد.
۸چطور در چند دقیقه بفهمید گواهی SSL سایت شما درست تنظیم شده
بررسی دستی همهٔ این موارد، از پوشش زیردامنهها تا زنجیرهٔ گواهی و وجود HSTS، نیاز به چند ابزار جدا و دانش فنی دارد که برای اکثر صاحبان سایت در دسترس نیست.
بهترین راه، یک بررسی خودکار است که وضعیت کامل گواهی SSL، از پوشش دامنه تا تاریخ انقضا و ریدایرکت درست، را یکجا نشان میدهد؛ نه اینکه فقط بگوید سایت HTTPS دارد یا نه.
بهترین راه دیدن دقیق وضعیت واقعی گواهی SSL سایت خودتان، یک آنالیز سئو سایت است که پوشش دامنه، زنجیرهٔ گواهی، ریدایرکت و HSTS سایت شما را رایگان بررسی میکند.
گواهی SSL یک تنظیم یکباره نیست که بعد از نصب فراموش شود؛ باید پوشش زیردامنهها، تاریخ انقضا، زنجیرهٔ گواهی و ریدایرکت درست، همه با هم و مرتب چک شوند. قفل سبز مرورگر فقط میگوید اتصال فعلی رمزنگاری شده، نه اینکه همهچیز درست پیکربندی شده.