۱قفل سبز مرورگر همیشه به معنای تنظیم کامل نیست

وقتی کنار آدرس سایت قفل سبز یا آیکون امن دیده می‌شود، بیشتر صاحبان سایت فکر می‌کنند کارشان با HTTPS تمام شده؛ اما این آیکون فقط می‌گوید اتصال فعلی رمزنگاری شده، نه اینکه گواهی برای همهٔ بخش‌های سایت به‌درستی تنظیم شده.

مشکلاتی مثل پوشش‌نداشتن یک زیردامنه، ریدایرکت ناقص از HTTP به HTTPS، یا زنجیرهٔ گواهی ناتمام، هیچ‌کدام لزوماً باعث نمایش هشدار در مرورگر خودتان نمی‌شوند، اما می‌توانند برای بخشی از کاربران یا موتورهای جست‌وجو مشکل‌ساز باشند.

۲گواهی SSL دقیقاً چه چیزی را تضمین می‌کند و چه چیزی را نه؟

گواهی SSL فقط ارتباط بین مرورگر و سرور را رمزنگاری می‌کند و هویت دامنه را تأیید می‌کند؛ هیچ تضمینی دربارهٔ امنیت خودِ کد سایت، پایگاه‌داده یا افزونه‌های نصب‌شده نمی‌دهد.

به همین دلیل، سایتی می‌تواند هم‌زمان گواهی SSL معتبر داشته باشد و هم آسیب‌پذیری امنیتی جدی در کدش؛ SSL یک لایه از امنیت است، نه کل ماجرا.

۳گواهی فقط روی یک زیردامنه نصب شده: مشکل رایج www و بدون www

بسیاری از سایت‌ها گواهی را فقط برای یکی از دو نسخهٔ www.example.com یا example.com می‌گیرند؛ اگر کاربر یا لینک ورودی از نسخهٔ دیگری وارد شود، ممکن است با هشدار عدم‌تطابق نام گواهی روبه‌رو شود.

همین مشکل برای هر زیردامنهٔ دیگری هم صادق است، مثل blog.example.com یا shop.example.com؛ هر زیردامنه‌ای که واقعاً برای کاربر قابل‌دسترس است، باید زیر پوشش همان گواهی یا یک گواهی جداگانهٔ معتبر باشد.

۴گواهی منقضی‌شده: چرا این اتفاق باز هم می‌افتد؟

بیشتر گواهی‌های رایگان امروزی، مثل Let's Encrypt، فقط برای دورهٔ کوتاهی معتبرند و باید به‌صورت خودکار تمدید شوند؛ اگر فرایند تمدید خودکار به هر دلیلی، مثل خطای سرور یا تغییر تنظیمات، شکست بخورد، گواهی بدون هیچ هشدار قابل‌مشاهده‌ای منقضی می‌شود.

چون این تمدید در پس‌زمینه انجام می‌شود، اغلب هیچ‌کس تا لحظهٔ دیدن هشدار مرورگر توسط یک کاربر واقعی متوجه انقضا نمی‌شود؛ به همین دلیل نظارت مرتب روی تاریخ انقضا، نه فقط اعتماد به تمدید خودکار، لازم است.

۵زنجیرهٔ گواهی ناقص: مشکلی که فقط بعضی مرورگرها می‌بینند

گواهی SSL معمولاً بخشی از یک زنجیره است که به یک مرجع صادرکنندهٔ ریشه ختم می‌شود؛ اگر سرور گواهی‌های میانی این زنجیره را کامل نفرستد، مرورگرهای جدید که این گواهی‌های میانی را از قبل ذخیره دارند ممکن است مشکلی نبینند، اما مرورگرهای قدیمی‌تر یا بعضی اپلیکیشن‌های موبایل با خطای اعتماد روبه‌رو می‌شوند.

همین ناهماهنگی باعث می‌شود این مشکل خیلی دیر کشف شود؛ صاحب سایت با مرورگر به‌روز خودش هیچ مشکلی نمی‌بیند، در حالی که بخشی از کاربران واقعی سایت همان لحظه با هشدار امنیتی مواجه‌اند.

۶ریدایرکت HTTP به HTTPS انجام نشده یا اشتباه است

داشتن HTTPS به‌تنهایی کافی نیست؛ اگر نسخهٔ HTTP قدیمی سایت هنوز باز می‌شود و به‌طور خودکار به HTTPS هدایت نمی‌شود، هم کاربر و هم گوگل ممکن است هنوز به نسخهٔ رمزنگاری‌نشده دسترسی داشته باشند.

نبود این ریدایرکت یعنی عملاً دو نسخه از هر صفحه، یکی امن و یکی ناامن، هم‌زمان در دسترس‌اند؛ این حالت هم اعتبار سئو را بین دو نسخه تقسیم می‌کند و هم برای کاربری که تصادفاً از نسخهٔ HTTP وارد شود، هیچ حفاظتی فراهم نمی‌کند.

۷HSTS چیست و چرا نبودش سایت را در معرض خطر می‌گذارد؟

هدر HSTS به مرورگر می‌گوید برای مدتی مشخص، هرگز نسخهٔ HTTP این سایت را حتی امتحان نکند و مستقیم به HTTPS برود؛ بدون این هدر، همیشه یک لحظهٔ کوتاه در اولین اتصال وجود دارد که ارتباط هنوز رمزنگاری‌نشده است.

همین لحظهٔ کوتاه، دقیقاً همان جایی است که حملاتی مثل شنود شبکه یا هدایت مخرب می‌توانند اتفاق بیفتند؛ فعال‌کردن HSTS این پنجرهٔ کوتاه ولی واقعی را کاملاً می‌بندد.

۸چطور در چند دقیقه بفهمید گواهی SSL سایت شما درست تنظیم شده

بررسی دستی همهٔ این موارد، از پوشش زیردامنه‌ها تا زنجیرهٔ گواهی و وجود HSTS، نیاز به چند ابزار جدا و دانش فنی دارد که برای اکثر صاحبان سایت در دسترس نیست.

بهترین راه، یک بررسی خودکار است که وضعیت کامل گواهی SSL، از پوشش دامنه تا تاریخ انقضا و ریدایرکت درست، را یک‌جا نشان می‌دهد؛ نه اینکه فقط بگوید سایت HTTPS دارد یا نه.

بهترین راه دیدن دقیق وضعیت واقعی گواهی SSL سایت خودتان، یک آنالیز سئو سایت است که پوشش دامنه، زنجیرهٔ گواهی، ریدایرکت و HSTS سایت شما را رایگان بررسی می‌کند.

✓
جمع‌بندی

گواهی SSL یک تنظیم یک‌باره نیست که بعد از نصب فراموش شود؛ باید پوشش زیردامنه‌ها، تاریخ انقضا، زنجیرهٔ گواهی و ریدایرکت درست، همه با هم و مرتب چک شوند. قفل سبز مرورگر فقط می‌گوید اتصال فعلی رمزنگاری شده، نه اینکه همه‌چیز درست پیکربندی شده.

؟
سؤالات متداول
از نظر سطح رمزنگاری نه؛ تفاوت اصلی در مدت اعتبار و بعضی ویژگی‌های اضافه مثل تأیید هویت سازمانی است. مشکل معمولاً از تنظیم و تمدید نادرست می‌آید، نه از رایگان یا پولی بودن خودِ گواهی.
با کلیک روی آیکون قفل کنار آدرس سایت در مرورگر و دیدن جزئیات گواهی، تاریخ انقضا مشخص می‌شود؛ برای نظارت مداوم، بهتر است این تاریخ به‌طور خودکار و دوره‌ای چک شود، نه فقط یک‌بار.
به‌طور مستقیم و مستند نه، اما چون HSTS بخشی از یک پیاده‌سازی کامل و درست HTTPS است، نبودش می‌تواند نشانهٔ یک پیکربندی ناقص باشد که در نهایت به مشکلات دیگری مثل محتوای مختلط یا ریدایرکت اشتباه هم منجر می‌شود.
↗
منابع
امتیاز شما به این مقاله؟