SSL sertifikatai

SSL sertifikatai: kas tai yra ir kuo skiriasi nemokamas Let’s Encrypt nuo mokamų DV, OV ir EV sertifikatų

Kai naršyklėje matai mažą spynelę šalia svetainės adreso, tai reiškia, kad ryšys tarp tavęs ir tos svetainės yra užšifruotas. Už tos spynelės slypi SSL sertifikatas. Jei valdai svetainę ir dar neturi jo įsidiegęs, praradai ne tik lankytojų pasitikėjimą, bet ir pozicijas paieškos sistemose. Šiame tekste paaiškinsiu, kas yra SSL sertifikatas, kaip jis veikia, kuo skiriasi nemokamas Let’s Encrypt nuo mokamų variantų ir ką iš tikrųjų reiškia trumpiniai DV, OV bei EV.

Kas yra SSL sertifikatas

SSL, arba Secure Sockets Layer, yra technologija, kuri užšifruoja duomenis, keliaujančius tarp lankytojo naršyklės ir serverio. Tiksliau, šiandien naudojamas jos įpėdinis TLS, arba Transport Layer Security, bet pavadinimas SSL prigijo ir vartojamas iki šiol. Kai svetainė turi galiojantį sertifikatą, jos adresas prasideda https, o ne http. Ta viena raidė s reiškia secure, tai yra saugu.

Įsivaizduok, kad siunti laišką paštu. Be SSL tas laiškas keliauja atviru voku, kurį gali perskaityti bet kas pakeliui. Su SSL laiškas užrakinamas dėžutėje, o raktą turi tik gavėjas. Net jei kas nors perimtų duomenis, jis pamatytų tik beprasmišką simbolių srautą.

SSL prieš TLS: koks tikrasis skirtumas

Nors visi įpratome sakyti SSL, techniškai šiandien naudojame TLS. Senosios SSL protokolo versijos laikomos nesaugiomis, todėl jos nebenaudojamos. TLS yra modernesnis, saugesnis ir greitesnis. Vis dėlto rinkoje terminas SSL taip prigijo, kad juo vadinami visi sertifikatai, net jei už jų veikia TLS. Todėl kai perki SSL sertifikatą, iš tikrųjų gauni TLS šifravimą. Tai tik pavadinimo klausimas, o ne skirtingų technologijų konkurencija.

Kodėl SSL sertifikatas būtinas

Ilgą laiką SSL buvo laikomas pasirinkimu tik parduotuvėms ar bankams. Šiandien tai standartas kiekvienai svetainei. Priežasčių yra kelios.

  • Duomenų apsauga. Slaptažodžiai, banko kortelių numeriai, kontaktinės formos, viskas keliauja užšifruota ir tampa neįskaitoma pašaliniams.
  • Lankytojų pasitikėjimas. Naršyklės, tokios kaip Chrome, atvirai pažymi svetaines be SSL kaip nesaugias. Toks užrašas atbaido lankytojus akimirksniu.
  • SEO nauda. Google oficialiai patvirtino, kad https yra vienas iš reitingavimo veiksnių. Svetainė su SSL turi pranašumą prieš tą, kuri jo neturi.
  • Reikalavimų atitiktis. Jei renki mokėjimus ar tvarkai asmens duomenis, SSL dažnai yra ne tik rekomendacija, bet ir teisinis bei techninis reikalavimas.

Kaip veikia SSL sertifikatas

Procesas vadinamas rankos paspaudimu. Kai lankytojas atidaro saugią svetainę, jo naršyklė ir serveris apsikeičia informacija, patikrina sertifikato galiojimą ir susitaria dėl šifravimo rakto. Visa tai įvyksta per akimirką, dar prieš pasirodant puslapiui.

Sertifikatą išduoda patikima organizacija, vadinama sertifikavimo institucija. Ji patvirtina, kad svetainė tikrai priklauso tam, kas teigia ją valdantis. Naršyklės turi iš anksto įdiegtą sąrašą patikimų institucijų, todėl gali automatiškai patikrinti, ar sertifikatas tikras.

Kaip vyksta rankos paspaudimas žingsnis po žingsnio

  1. Naršyklė kreipiasi į serverį ir prašo prisistatyti.
  2. Serveris atsiunčia savo sertifikatą su viešuoju raktu.
  3. Naršyklė patikrina, ar sertifikatą išdavė patikima institucija ir ar jis galioja.
  4. Jei viskas gerai, naršyklė ir serveris susitaria dėl bendro šifravimo rakto.
  5. Nuo tos akimirkos visas srautas tarp jų keliauja užšifruotas.

Visa tai įvyksta per milisekundes, ir lankytojas nieko nepastebi, tik pamato spynelę.

Nemokamas Let’s Encrypt sertifikatas

Let’s Encrypt yra nemokama, atviro kodo sertifikavimo institucija, atsiradusi siekiant, kad visas internetas taptų saugesnis. Ji išduoda DV tipo sertifikatus visiškai nemokamai.

Privalumai: kaina lygi nuliui. Diegimas dažnai automatinis, daugelis hostingo tiekėjų siūlo jį vienu paspaudimu. Sertifikatas atsinaujina automatiškai kas devyniasdešimt dienų, todėl nereikia nieko prisiminti.

Trūkumai: tikrinamas tik domeno valdymas, ne pati įmonė. Nėra išplėstinės organizacijos patikros. Trumpas galiojimo laikas, nors automatinis atsinaujinimas šią problemą išsprendžia. Nėra finansinės garantijos, kurią siūlo kai kurie mokami sertifikatai.

Kam tinka: tinklaraščiams, asmeninėms svetainėms, mažiems verslams, portfelio puslapiams, bet kuriai svetainei, kuriai reikia šifravimo, bet nereikia įrodyti įmonės tapatybės.

Mokami SSL sertifikatai

Mokamus sertifikatus išduoda komercinės sertifikavimo institucijos. Už mokestį jos siūlo daugiau nei vien šifravimą:

  • gilesnę tapatybės patikrą, priklausomai nuo tipo,
  • finansinę garantiją, jei dėl sertifikato klaidos kiltų nuostolių,
  • techninę pagalbą, kai kyla diegimo problemų,
  • kartais ilgesnį galiojimą ir platesnį palaikymą senesnėse sistemose,
  • papildomas funkcijas, tokias kaip pasitikėjimo ženkleliai svetainėje.

Trys SSL sertifikatų tipai: DV, OV ir EV

Čia dažnai kyla painiava. Visi trys tipai užtikrina tokį patį šifravimo lygį. Skirtumas slypi patikros gylyje, tai yra kiek kruopščiai patikrinama, kas valdo svetainę.

DV, domeno patvirtinimo sertifikatas

DV reiškia Domain Validation. Tai paprasčiausias ir greičiausias tipas. Patikrinama tik tai, ar prašytojas valdo domeną. Patikra dažnai automatinė ir trunka kelias minutes. Būtent tokio tipo yra nemokamas Let’s Encrypt. Tinka tinklaraščiams ir mažoms svetainėms. Naršyklėje matoma tik spynelė, jokios papildomos informacijos apie įmonę.

OV, organizacijos patvirtinimo sertifikatas

OV reiškia Organization Validation. Čia sertifikavimo institucija patikrina ne tik domeną, bet ir pačią organizaciją. Tikrinama, ar įmonė realiai egzistuoja, ar registruota, ar nurodyti kontaktai tikri. Patikra trunka nuo poros dienų iki savaitės. Sertifikate matoma įmonės informacija. Tinka verslo svetainėms, kurios nori parodyti, kad už jų stovi tikra organizacija.

EV, išplėstinio patvirtinimo sertifikatas

EV reiškia Extended Validation. Tai griežčiausias patikros lygis. Institucija atlieka išsamų tyrimą: tikrina juridinį, fizinį ir operacinį įmonės egzistavimą pagal griežtus tarptautinius standartus. Procesas gali trukti kelias savaites. Anksčiau EV sertifikatai naršyklėje rodydavo įmonės pavadinimą žaliame fone, dabar šis vaizdas supaprastintas, bet patikros lygis lieka aukščiausias. Tinka bankams, didelėms parduotuvėms, finansinėms platformoms.

TipasPatikraTrukmėKam tinka
DVTik domeno valdymasMinutėsTinklaraščiams, mažoms svetainėms
OVDomenas ir organizacijaKelios dienosVerslo svetainėms
EVIšsamus įmonės tyrimasKelios savaitėsBankams, finansų platformoms

Kaip pasirinkti tinkamą sertifikatą

Pasirinkimas priklauso nuo to, ką veiki ir kokį pasitikėjimą nori sukurti. Jei turi tinklaraštį ar mažą svetainę, nemokamas DV, pavyzdžiui Let’s Encrypt, bus visiškai pakankamas. Jei valdai verslo svetainę ir nori parodyti, kad esi tikra registruota įmonė, apsvarstyk OV. Jei tvarkai mokėjimus, jautrius duomenis ar dirbi finansų srityje, EV suteiks aukščiausią pasitikėjimo lygį.

Papildomai atkreipk dėmesį, kiek domenų nori apsaugoti. Vieno domeno sertifikatas dengia vieną adresą. Wildcard sertifikatas dengia domeną ir visus jo subdomenus. Multi domain sertifikatas leidžia po vienu sertifikatu apjungti kelis skirtingus domenus.

Kiek kainuoja SSL sertifikatas

Nemokamas Let’s Encrypt DV sertifikatas kainuoja nulis eurų, ir daugumai svetainių to visiškai pakanka. Mokami DV sertifikatai kainuoja nedaug, dažnai kelis ar keliolika eurų per metus. OV sertifikatai brangesni, nes reikia organizacijos patikros. EV sertifikatai yra brangiausi, nes patikra griežčiausia. Wildcard ir multi domain versijos kainuoja daugiau, nes dengia daugiau adresų. Prieš mokėdamas pagalvok, ar tau apskritai reikia mokamo varianto. Jei svetainei nereikia įrodyti įmonės tapatybės, nemokamas variantas sutaupys pinigų be jokio saugumo praradimo.

Wildcard ir multi domain sertifikatai: kada jie reikalingi

Jei valdai tik vieną adresą, užtenka paprasto vieno domeno sertifikato. Bet jei turi kelis subdomenus, pavyzdžiui parduotuvę, tinklaraštį ir pagalbos puslapį po tuo pačiu domenu, wildcard sertifikatas apims juos visus vienu įsigijimu. Multi domain sertifikatas skirtas tiems, kurie valdo kelis visiškai skirtingus domenus ir nori juos apsaugoti po vienu sertifikatu. Tai patogu ir dažnai pigiau nei pirkti atskirą sertifikatą kiekvienam adresui.

Kaip įdiegti SSL sertifikatą: praktiniai žingsniai

  1. Prisijunk prie savo hostingo valdymo pulto. Daugelis tiekėjų turi atskirą SSL skiltį.
  2. Jei renkiesi nemokamą Let’s Encrypt, dažnai užtenka vieno mygtuko paspaudimo, ir sistema pati sugeneruoja bei įdiegia sertifikatą.
  3. Jei perki mokamą sertifikatą, reikės sugeneruoti užklausą, vadinamą CSR, pateikti ją institucijai ir po patikros gautą sertifikatą įkelti į serverį.
  4. Nustatyk automatinį nukreipimą iš http į https, kad visi lankytojai patektų į saugią versiją.
  5. Patikrink svetainę, ar visi puslapiai kraunasi su spynele ir ar nėra mišraus turinio įspėjimų.

Mišrus turinys ir kodėl jis kenkia

Viena dažnų problemų po SSL įdiegimo yra mišrus turinys. Tai atsitinka, kai pati svetainė kraunasi per https, bet kai kurie jos elementai, pavyzdžiui paveikslėliai, skriptai ar stiliaus failai, vis dar įkelti per http. Tokiu atveju naršyklė rodo įspėjimą arba visai panaikina spynelę. Sprendimas: surasti visas http nuorodas ir pakeisti jas į https. Daugelyje turinio valdymo sistemų tai galima padaryti automatiniu įrankiu. Po šio veiksmo spynelė vėl tampa švari.

Dažnos klaidos diegiant SSL

  • Sertifikatas įdiegtas, bet svetainėje lieka nuorodų į http turinį, todėl naršyklė rodo įspėjimą apie mišrų turinį.
  • Pamirštama nustatyti automatinį nukreipimą iš http į https, todėl lankytojai patenka į nesaugią versiją.
  • Sertifikatas nebeatnaujinamas laiku ir nustoja galioti, o svetainė staiga tampa nesauga.
  • Renkamasi brangus EV ten, kur visiškai pakaktų nemokamo DV.
  • Po įdiegimo nepatikrinama, ar sertifikatas veikia visuose puslapiuose ir įrenginiuose.

Ką daryti, kai sertifikatas nustoja galioti

Jei sertifikatas pasibaigia, naršyklė lankytojui parodo didelį įspėjimą, kad svetainė nesaugi. Tai atbaido žmones akimirksniu ir kenkia reputacijai. Nemokamas Let’s Encrypt beveik visada atsinaujina automatiškai, todėl problemos retos. Mokamų sertifikatų atveju atsakomybė dažnai tenka svetainės savininkui, todėl verta įsijungti priminimus arba pasirinkti tiekėją, kuris atnaujina automatiškai. Jei sertifikatas jau pasibaigė, sprendimas paprastas: jį reikia atnaujinti arba įdiegti naują.

Kaip patikrinti, ar SSL veikia

Paprasčiausias būdas, pažiūrėk į adreso juostą. Jei matai spynelę ir adresas prasideda https, pagrindas geras. Norėdamas įsitikinti giliau, gali paspausti ant spynelės ir peržiūrėti sertifikato informaciją: kas jį išdavė, kam jis skirtas ir iki kada galioja. Egzistuoja ir nemokamų internetinių įrankių, kurie patikrina, ar sertifikatas įdiegtas teisingai ir ar nėra klaidų.

SSL sertifikato mitai, kuriais neverta tikėti

  • SSL reikalingas tik parduotuvėms. Netiesa. Net paprasta kontaktinė forma siunčia duomenis, o naršyklės baudžia visus be išimties.
  • Nemokamas sertifikatas prastesnis. Šifravimo lygis identiškas, skiriasi tik patikros gylis ir papildomos paslaugos.
  • Kartą įdiegus SSL galima pamiršti. Sertifikatai turi galiojimo laiką ir juos reikia atnaujinti, nors dažniausiai tai vyksta automatiškai.
  • SSL garantuoja visišką saugumą. SSL apsaugo duomenų perdavimą, bet neapsaugo nuo silpnų slaptažodžių ar pasenusių įskiepių.

Dažni klausimai apie SSL

Ar nemokamas SSL toks pat saugus kaip mokamas?

Šifravimo požiūriu taip. Skiriasi ne saugumas, o patikros gylis ir papildomos paslaugos.

Kaip dažnai reikia atnaujinti sertifikatą?

Let’s Encrypt galioja devyniasdešimt dienų ir dažniausiai atsinaujina automatiškai. Mokami galioja nuo vienerių metų.

Ar SSL sulėtins mano svetainę?

Praktiškai ne. Šiuolaikinis šifravimas beveik nepastebimai veikia greitį, o nauda saugumui ir SEO gerokai nusveria.

Ar man reikia SSL, jei nerenku mokėjimų?

Taip. Net paprastas kontaktinis puslapis siunčia duomenis, o naršyklės vis tiek pažymės svetainę be SSL kaip nesaugią.

Ar galiu pereiti nuo nemokamo prie mokamo vėliau?

Taip. Bet kada gali įsigyti aukštesnio lygio sertifikatą, jei tavo poreikiai pasikeis.

Trumpa atmintinė renkantis sertifikatą

Prieš apsisprendžiant užduok sau kelis paprastus klausimus. Ar mano svetainei reikia tik šifravimo, ar dar ir įmonės tapatybės įrodymo? Ar renku mokėjimus, ar jautrius duomenis? Kiek domenų ir subdomenų noriu apsaugoti? Ar mano hostingas siūlo nemokamą Let’s Encrypt vienu paspaudimu? Koks mano biudžetas ir ar mokėjimas už sertifikatą suteikia realios naudos? Atsakęs į šiuos klausimus greitai suprasi, ar tau užtenka nemokamo DV, ar verta žvelgti į OV bei EV.

Išvada

SSL sertifikatas šiandien nėra pasirinkimas, o būtinybė kiekvienai svetainei. Jis apsaugo duomenis, kuria pasitikėjimą ir padeda pozicijoms paieškos sistemose. Daugumai tinklaraščių ir mažų svetainių nemokamo Let’s Encrypt tipo DV sertifikato visiškai pakanka. Verslo svetainės, kurios nori įrodyti savo tapatybę, gali rinktis OV, o finansinės ar didelės platformos EV. Svarbiausia, kad sertifikatas apskritai būtų, kad būtų teisingai įdiegtas ir laiku atnaujinamas. O kaip tavo svetainė? Ar spynelė šalia adreso jau žalia, ar dar rodo įspėjimą, kuris kasdien atbaido dalį lankytojų?

Į viršų