Technikai alapok Szakszó

HTTPS és TLS

Szerző: · 7 perc olvasás · Frissítve:
HTTPS és TLS - Technikai alapok (szakszó) a tudástárban
HTTPS és TLS - Technikai alapok | eClick GEO-audit tudástár

A HTTPS a HTTP protokoll titkosított változata: a böngésző és a szerver közötti forgalmat a TLS (Transport Layer Security) réteg védi. A TLS három dolgot old meg egyszerre: titkosítja az adatot, garantálja, hogy útközben senki nem írta át, és igazolja, hogy tényleg azzal a szerverrel beszélsz, amelyiknek a címét beírtad.

Hogyan működik

A kapcsolat elején lefut a TLS handshake. A szerver bemutatja a tanúsítványát, a böngésző pedig ellenőrzi a kibocsátót, a domainnevet és a lejárati dátumot. Ha bármelyik nem stimmel, a látogató teljes képernyős figyelmeztetést kap.

A tanúsítványt egy hitelesítésszolgáltató (CA) írja alá. A legtöbb oldalon domain-validált (DV) tanúsítvány fut, ami csak azt igazolja, hogy a domain feletted áll. A Let's Encrypt tanúsítványai 90 napig élnek, ezért kötelező mellé az automatikus megújítás. A protokollverzióból ma a TLS 1.2 és a TLS 1.3 számít elfogadhatónak, a TLS 1.0 és 1.1 évek óta kivezetett. A beállítás minőségét külön mérni is lehet, erről szól az SSL-osztályzat (SSL Labs).

Miért nem elég maga a tanúsítvány

A telepített tanúsítvány önmagában kevés. A http-s címnek 301-es átirányítással kell a https-re mutatnia, különben két külön URL-en él ugyanaz a tartalom. Az átirányítás típusa nem mindegy, a különbséget a 301 vs 302 átirányítás írja le. Az átirányítás után jön a HSTS (HTTP Strict Transport Security), ami már a böngészőnek szól, és a mixed content (kevert tartalom) kiszűrése, vagyis a https oldalba beszivárgó http-s képek és scriptek javítása.

Mit jelent a keresőknek és az AI-nak

A Google 2014 óta rangsorolási jelként kezeli a HTTPS-t. A gyakorlati hatás viszont nagyobb ennél: a hibás tanúsítvány miatt a feltérképezés is megállhat. Ugyanez igaz az AI-crawlerekre. A modellek gyűjtői sem kockáztatnak: érvénytelen lánc esetén jellemzően eldobják a kérést, és az oldalad tartalma egyszerűen nem kerül be sehová.

Mit néz ebből a riport

Az audit betölti a kezdőlapot https-en, és megnézi, érvényes-e a tanúsítvány, illetve átirányít-e a http a https-re. Ez kritikus hatású, kód hatókörű szabály. Egyben kapu-szabály is: ha itt bukik az oldal, a biztonsági és sebesség-jellegű vizsgálatok eredménye önmagában keveset ér.

Röviden: a HTTPS akkor kész, ha a tanúsítvány érvényes, a http-s cím 301-gyel átirányít, és az oldalon nincs http-ről töltött erőforrás.

Miért fontos

SEO

A HTTPS rangsorolási jel, de a közvetett hatás nagyobb. Ha a http és a https változat is elérhető, ugyanaz a tartalom két címen él. Ebből duplikáció, megosztott linkerő és kiszámíthatatlan indexelés lesz.

AI-értelmezhetőség

A tartalomgyűjtő botok szigorúan kezelik a tanúsítványhibát. Lejárt vagy hiányos láncú tanúsítványnál nem kapsz hibaüzenetet, csak nem szerepelsz sehol. A riportokban ezt látjuk a legkellemetlenebb csendes hibának.

Üzlet

A böngésző a címsorban kiírja a Nem biztonságos feliratot. Űrlapnál és fizetésnél ez azonnali kilépést okoz. A jogi oldal is egyértelmű: személyes adatot titkosítatlan csatornán bekérni GDPR-kockázat.

Kikre vonatkozik

  • Minden nyilvános weboldal, tartalomtól függetlenül. Statikus bemutatkozó oldalon is elvárás.
  • Webshopok és bejelentkezést kérő oldalak: itt nem opció, hanem alapkövetelmény.
  • Aldomainek: a blog, a shop és a mail aldomain külön tanúsítványt vagy wildcardot igényel.
  • API-végpontok: a mobilappok és külső integrációk miatt ugyanúgy számít.

Ahol kevésbé kritikus: belső hálózaton futó, kívülről nem elérhető rendszerek. Staging- és fejlesztői környezeten is érdemes éles beállítást használni, hogy a hibák még élesítés előtt kiderüljenek.

Hogyan ellenőrzöd

  1. Írd be a domaint http:// előtaggal a böngészőbe. Nézd meg, hova érkezel.
  2. Nyisd meg a devtools Network fülét, és keresd meg a fő dokumentum kérését. A Status oszlopban látod az átirányítás kódját.
  3. Kattints a címsorban a lakatra, majd a tanúsítvány adataira. Ellenőrizd a lejáratot és a domainnevet.
  4. Parancssorból futtasd a curl -I http://domain.hu parancsot. A válaszban a Location fejléc mutatja a célcímet.
  5. Nézd meg a Search Console-ban, melyik protokollal szerepelnek az indexelt címek.

Jó jel

  • A http-s cím 301 Moved Permanently kóddal https-re megy.
  • A tanúsítvány érvényes, és több mint 14 nap van a lejáratig.
  • A devtools konzolja nem ír kevert tartalom figyelmeztetést.
  • A www és a www nélküli változat is ugyanoda érkezik.

Rossz jel

  • A http-s cím önálló tartalommal, 200-as kóddal válaszol.
  • Az átirányítás 302-es, vagy több lépésben, láncban fut le.
  • A tanúsítvány csak a www változatra érvényes.
  • Hiányzik a köztes tanúsítvány, ezért mobilon hibát dob.

Hogyan javítod

WordPress

  1. Kérj tanúsítványt a tárhelyen, a legtöbb szolgáltatónál ez a Let's Encrypt gomb.
  2. A Beállítások menüben állítsd át a WordPress-címet és az Oldalcímet https-re.
  3. Futtass adatbázis-cserét a régi http-s hivatkozásokra, például a Better Search Replace bővítménnyel.
  4. Az átirányítást szerveroldalon tedd be, ne bővítménnyel. A .htaccess fájl a megfelelő hely.
  5. Ellenőrizd a mixed content (kevert tartalom) hibákat a devtools konzoljában.

Shopify

A tanúsítvány automatikus és ingyenes. Saját domainnél az Admin felület Domains menüjében kell megvárni az aktiválást. Az átirányítást a platform intézi, neked a sablonba kézzel beírt http-s képhivatkozásokat kell megkeresned.

Unas

Az adminban a domainbeállításoknál kapcsolható be a tanúsítvány és a https kényszerítés. A saját HTML-blokkokban és hírlevélsablonokban maradt http-s hivatkozásokat külön nézd át.

Shoprenter

A tanúsítvány a Beállítások alatti domainkezelőben igényelhető. Kapcsold be a https kényszerítést, majd frissítsd a sablonba írt külső script- és képhivatkozásokat.

Egyedi fejlesztés

  1. Telepítsd a tanúsítványt a teljes lánccal együtt, ne csak a levéltanúsítványt.
  2. Állíts be automatikus megújítást, például certbot időzítéssel.
  3. Egy lépésben irányítsd át a http-t a végleges https címre, 301-gyel.
  4. Tiltsd le a TLS 1.0 és 1.1 protokollt a szerverkonfigurációban.
  5. Ha ez stabilan megy, jöhet a HSTS (HTTP Strict Transport Security) és a többi biztonsági fejléc.

Gyakori hibák

  • Csak a tanúsítvány van fent, átirányítás nincs: a http-s változat tovább él, és duplikált tartalmat termel.
  • 302-es átirányítás 301 helyett: a kereső ideiglenesnek veszi, és nem viszi át a linkerőt.
  • Átirányítási lánc: http, majd www, majd https, három ugrásban. Lassít és felesleges.
  • Hiányzó köztes tanúsítvány: asztali böngészőben működik, mobilon és curl-lel hibát dob.
  • Lejárt tanúsítvány: a megújítás kézi volt, és elfelejtődött. A magyar KKV-oldalak többségén ezt látjuk hétvégi kiesés okaként.
  • Bennfelejtett http-s erőforrások: egy régi bannerkép vagy külső script megtöri a lakatot.
  • Elfeledett aldomain: a fő domain rendben van, a blog aldomain viszont tanúsítvány nélkül fut.

Technikai példa

Ellenőrzés parancssorból. Az első hívás az átirányítást, a második a tanúsítvány lejáratát mutatja:

curl -sI http://pelda.hu | head -n 3
# HTTP/1.1 301 Moved Permanently
# Location: https://pelda.hu/

curl -vI https://pelda.hu 2>&1 | grep -i "expire\|subject:"

Egylépéses átirányítás Apache alatt, .htaccess fájlban:

RewriteEngine On
RewriteCond %{HTTPS} off
RewriteRule ^(.*)$ https://%{HTTP_HOST}%{REQUEST_URI} [L,R=301]

Ugyanez nginx konfigurációban, külön szerverblokkal:

server {
    listen 80;
    server_name pelda.hu www.pelda.hu;
    return 301 https://pelda.hu$request_uri;
}

A cél mindig a végleges cím legyen, hogy ne keletkezzen felesleges ugrás.

Gyakori kérdések

Elég az ingyenes Let's Encrypt tanúsítvány?
A legtöbb oldalnak igen. A titkosítás ereje ugyanaz, mint a fizetősöknél, a böngésző sem tesz különbséget. A lényegi eltérés a 90 napos élettartam, ezért kötelező mellé az automatikus megújítás. Fizetős, kiterjesztett validálású tanúsítvány ma már látható előnyt nem ad a címsorban.
Átállás után visszaeshet a forgalom?
Rövid ingadozás előfordulhat, amíg a kereső átindexeli a címeket. Tartós esés jellemzően hibából jön: 302-es átirányításból, átirányítási láncból vagy rossz canonical beállításból. Az átállás után nézd meg a Search Console lefedettségi jelentését, és állítsd át az alapértelmezett tulajdont a https változatra.
Miért írja a böngésző, hogy nem teljesen biztonságos, ha van tanúsítványom?
Ilyenkor az oldal https-en fut, de valamelyik erőforrás http-ről töltődik. Ez a kevert tartalom. A devtools konzolja megnevezi a hibás fájlt. A megoldás az érintett hivatkozások https-re cserélése a sablonban vagy az adatbázisban.
A HSTS-t érdemes azonnal bekapcsolni?
Csak akkor, ha a https már minden aldomainen stabilan működik. A HSTS-t a böngésző megjegyzi, és a beállított ideig nem enged vissza http-re. Hibás konfiguráció mellett ez elérhetetlenné teheti az oldalt. Indulj rövid max-age értékkel, és csak utána emeld meg.
Kell HTTPS egy egyszerű bemutatkozó oldalra is?
Kell. Kapcsolati űrlap már ott is van, és a böngésző minden titkosítatlan oldalra kiírja a figyelmeztetést. A keresőrobotok és az AI-gyűjtők szintén elvárják. Ma a HTTPS nem extra, hanem az alapértelmezett működés feltétele.

Források

Kapcsolódó fogalmak

A te oldaladon hogy áll a(z) „HTTPS és TLS”?

Futtass egy SEO-auditot: pontszám, fejlesztői ítélet, a leggyorsabb javítások, és minden tételhez bizonyíték.

Ingyenes SEO-audit indítása