A HTTPS a HTTP protokoll titkosított változata: a böngésző és a szerver közötti forgalmat a TLS (Transport Layer Security) réteg védi. A TLS három dolgot old meg egyszerre: titkosítja az adatot, garantálja, hogy útközben senki nem írta át, és igazolja, hogy tényleg azzal a szerverrel beszélsz, amelyiknek a címét beírtad.
Hogyan működik
A kapcsolat elején lefut a TLS handshake. A szerver bemutatja a tanúsítványát, a böngésző pedig ellenőrzi a kibocsátót, a domainnevet és a lejárati dátumot. Ha bármelyik nem stimmel, a látogató teljes képernyős figyelmeztetést kap.
A tanúsítványt egy hitelesítésszolgáltató (CA) írja alá. A legtöbb oldalon domain-validált (DV) tanúsítvány fut, ami csak azt igazolja, hogy a domain feletted áll. A Let's Encrypt tanúsítványai 90 napig élnek, ezért kötelező mellé az automatikus megújítás. A protokollverzióból ma a TLS 1.2 és a TLS 1.3 számít elfogadhatónak, a TLS 1.0 és 1.1 évek óta kivezetett. A beállítás minőségét külön mérni is lehet, erről szól az SSL-osztályzat (SSL Labs).
Miért nem elég maga a tanúsítvány
A telepített tanúsítvány önmagában kevés. A http-s címnek 301-es átirányítással kell a https-re mutatnia, különben két külön URL-en él ugyanaz a tartalom. Az átirányítás típusa nem mindegy, a különbséget a 301 vs 302 átirányítás írja le. Az átirányítás után jön a HSTS (HTTP Strict Transport Security), ami már a böngészőnek szól, és a mixed content (kevert tartalom) kiszűrése, vagyis a https oldalba beszivárgó http-s képek és scriptek javítása.
Mit jelent a keresőknek és az AI-nak
A Google 2014 óta rangsorolási jelként kezeli a HTTPS-t. A gyakorlati hatás viszont nagyobb ennél: a hibás tanúsítvány miatt a feltérképezés is megállhat. Ugyanez igaz az AI-crawlerekre. A modellek gyűjtői sem kockáztatnak: érvénytelen lánc esetén jellemzően eldobják a kérést, és az oldalad tartalma egyszerűen nem kerül be sehová.
Mit néz ebből a riport
Az audit betölti a kezdőlapot https-en, és megnézi, érvényes-e a tanúsítvány, illetve átirányít-e a http a https-re. Ez kritikus hatású, kód hatókörű szabály. Egyben kapu-szabály is: ha itt bukik az oldal, a biztonsági és sebesség-jellegű vizsgálatok eredménye önmagában keveset ér.
Röviden: a HTTPS akkor kész, ha a tanúsítvány érvényes, a http-s cím 301-gyel átirányít, és az oldalon nincs http-ről töltött erőforrás.