Varnost
Zakaj potrebujete SSL (HTTPS) in kaj, če ga nimate?
SSL ni luksuz, temveč standard. Razložimo, kaj pomeni ključavnica v brskalniku, kako vpliva na zaupanje in SEO ter zakaj stran brez HTTPS-a izgublja obiske.
SSL (prikazan kot HTTPS v naslovu strani) šifrira povezavo med obiskovalcem in stranjo, tako da nihče vmes — ne ponudnik interneta ne nekdo na istem javnem WiFi omrežju v kavarni — ne more prebrati ali spremeniti podatkov, ki potujejo med brskalnikom in strežnikom.
V brskalniku SSL prepoznate kot ključavnico ob naslovu strani. Brez nje sodobni brskalniki (Chrome, Firefox, Safari) stran aktivno označujejo kot „ni varna“, včasih z velikim rdečim opozorilom — in obiskovalci upravičeno zbežijo, ker mislijo, da je stran vdrta ali lažna.
Kako SSL tehnično deluje (na kratko)
Ko obiščete stran s SSL-om, se brskalnik in strežnik najprej „rokujeta“ in dogovorita za šifrirne ključe, ki jih poznata samo onadva. Ves promet po tem — vnosi v obrazce, gesla, številke kartic — potuje šifriran, in tudi če nekdo te podatke vmes prestreže, brez ključa za dešifriranje vidi le nesmiseln niz znakov.
Certifikat, ki to omogoča, izda zaupanja vredno telo (Certificate Authority) in ga je treba občasno obnavljati — najpogosteje samodejno, brez ročnega posega.
Zakaj je SSL obvezen, ne možnost
Zaupanje kupcev: nihče ne bo pustil osebnih podatkov, poslal povpraševanja prek obrazca ali kaj kupil na strani, ki jo brskalnik odkrito označuje kot nevarno — to je takojšnja izguba zaupanja, od katere se je težko opomoči.
SEO signal: Google pri razvrščanju izrecno daje prednost HTTPS stranem pred istimi stranmi brez SSL-a — to je potrjen dejavnik razvrščanja, ne govorica.
Resnična zaščita podatkov: podatki iz kontaktnih obrazcev, uporabniških računov in plačil ne smejo potovati nešifrirani, ker bi bili berljivi vsakomur, ki prestreže promet — to ni teoretično tveganje, temveč resničen način kraje podatkov na javnih omrežjih.
Zakonska in regulativna pričakovanja: mnogi standardi varstva podatkov (vključno s prakso GDPR) predpostavljajo šifriranje podatkov med prenosom kot osnovni higienski minimum.
Kaj se zgodi brez SSL-a
Poleg opozorila v brskalniku, ki plaši obiskovalce, stran brez SSL-a izgublja pozicijo na Googlu v primerjavi s konkurenco, ki ga ima, izgublja možnost sprejemanja spletnih plačil (plačilni procesorji to zahtevajo) in uporabnike izpostavlja resničnemu tveganju kraje podatkov na nevarnih omrežjih.
Nekateri novejši brskalniški API-ji in funkcije (kot dostop do kamere ali lokacije za določene funkcije) delujejo izključno na HTTPS straneh — brez SSL-a določene sodobne funkcionalnosti strani preprosto ne bodo delovale.
Dobra novica — SSL je danes brezplačen
Nekoč je bil SSL certifikat drag letni strošek, ki so si ga lahko privoščila le večja podjetja. Danes je prek storitev, kot je Let's Encrypt, SSL brezplačen in se samodejno obnavlja brez ročnega posega. Ni več dobrega tehničnega ali finančnega razloga, da katerakoli stran danes nima HTTPS-a.
Zato je SSL standarden del vsake strani, ki jo gradimo mi, uveden od prvega dne, ne kot naknadna nadgradnja, ki jo mora stranka zahtevati ali doplačati.
Nikola Cerić
Ustanovitelj in direktor, Manage IT
Več kot 10 let izkušenj z razvojem programske opreme — v lastnem podjetju in v velikih IT podjetjih Balkana.