SSL certifikat
Sigurnost na internetu je ključna, a jedan od temelja sigurnosti su SSL certifikati. Upoznajmo se s njima.
Sadržaj članka
- Što je SSL certifikat?
- Kako funkcionira SSL/TLS komunikacija?
- Zašto koristiti SSL certifikat?
- Validacija SSL certifikata
- Vrste SSL certifikata
- Certifikacijska tijela
Što je SSL certifikat?
SSL certifikat je u biti digitalni certifikat za domenu. SSL je kratica za Secure Socket Layer (Wiki about SSL/TLS), protokol koji je tvrtka Netscape stvorila 1994. tijekom "internetske pretpovijesti" (na primjer, Google je osnovan 1998.). Stvoren je kako bi uspostavio sigurnu i šifriranu komunikaciju putem interneta između korisnikovog preglednika i web poslužitelja. Certifikat izdaje pouzdana treća strana, poznata kao certifikacijsko tijelo (CA), koje provjerava podnositelja zahtjeva za certifikat / vlasnika web poslužitelja i izdaje "potvrdu". Danas se koristi nasljednik SSL protokola, standardizirani TLS protokol (Transport Layer Security), no izvorni naziv za SSL certifikate i dalje se uobičajeno koristi.
Sigurna komunikacija i korištenje SSL certifikata prije su se u adresnoj traci preglednika prepoznavali po prisutnosti "https://" ispred naziva domene, gdje slovo "S" znači Secure (HTTPS - Hypertext Transfer Protocol Secure), te po simbolu lokota. Danas je korištenje SSL certifikata potpuno standardno, a preglednici, s druge strane, prikazuju upozorenja o nesigurnim stranicama.
Što je HTTPS?
HTTPS je metoda šifriranja podataka (informacija) koji se prenose između preglednika i web poslužitelja. Šifriranje štiti posjetitelje i korisnike web stranice od prisluškivanja i man-in-the-middle napada, gdje haker može ukrasti informacije poslane web stranici, poput podataka o kreditnoj kartici ili podataka za prijavu. Napadač također može ubaciti zlonamjerni sadržaj ili izvesti druge štetne napade. Osiguravanje komunikacije HTTPS protokolom danas je standard za sve web stranice.
Kako funkcionira SSL/TLS komunikacija?
Za uspostavljanje sigurne HTTPS komunikacije odvija se proces zvan handshake između preglednika i poslužitelja, gdje se razmjenjuju informacije o tome kako će komunikacija teći (vrste šifri, ključevi za šifriranje itd.). SSL certifikat se koristi na početku komunikacije, gdje se asimetrično šifriranje koristi za razmjenu ključeva i provjeru poslužitelja. Ovdje je vrlo važna pouzdanost certifikacijskog tijela koje izdaje SSL certifikat i potvrđuje autentičnost vlasnika. Ako je sve u redu, uspostavlja se HTTPS komunikacija, a sigurnost podataka nastavlja se korištenjem simetričnog šifriranja (šifriranje i dešifriranje pomoću jednog ključa).
Postupak uspostavljanja TLS 1.3 veze između klijenta i poslužitelja korak po korak možete pogledati na izvrsnoj stranici Illustrated TLS Connection - Every byte explained and reproduced.
Asimetrično šifriranje radi s parom ključeva za šifriranje – javnim i privatnim (Wiki - Asymmetric cryptography). Javni ključ može se objaviti, i ako bilo tko šifrira poruku ovim ključem, samo vlasnik odgovarajućeg privatnog ključa može je dešifrirati. Isto vrijedi i obrnuto, što se koristi za autentifikaciju – poruka šifrirana privatnim ključem može se dešifrirati samo odgovarajućim javnim ključem. Ako znamo da javni ključ pripada određenom subjektu (što je provjerilo pouzdano tijelo), znamo i s kim komuniciramo.
Zašto koristiti SSL certifikat?
SSL certifikat je nužan za stvaranje i osiguravanje sigurne HTTPS komunikacije na internetu. Postoji mnogo razloga za korištenje SSL certifikata. Ali oprez! SSL certifikat ne štiti web stranice od hakera. Ako ne ažurirate aplikacije poput WordPressa ili programer loše kodira web stranicu, SSL certifikat neće zaštititi stranicu od kompromitiranja.
Postavljanjem SSL certifikata i osiguravanjem HTTPS komunikacije prvenstveno štitimo korisnike, posjetitelje stranice od prisluškivanja komunikacije, od ubacivanja zlonamjernog koda u stranicu ili od mijenjanja sadržaja (umetanje oglasa, izmjena sadržaja). To je glavni razlog za postavljanje SSL certifikata čak i na najmanjoj jednostraničnoj web stranici, gdje mislimo da nema ništa za zaštititi.
Ključni razlog za postavljanje SSL certifikata su obrasci za prijavu i drugi obrasci na web stranicama gdje se unose osjetljivi podaci, koji se tijekom prijenosa putem interneta moraju zaštititi od prisluškivanja, krađe i zlouporabe.
Web stranice bez SSL certifikata negativno su označene kao "NIJE SIGURNO" u web preglednicima, što djeluje vrlo nepouzdano.
Nove tehnologije mogu se koristiti samo u preglednicima s osiguranom komunikacijom. Novi protokoli HTTP/2+3 znatno ubrzavaju učitavanje web stranica, a bez HTTPS-a ne podržavaju sve značajke.
SSL certifikati osiguravaju usklađenost sa zakonskim propisima i standardima u pogledu zaštite privatnosti i pridržavanja standarda.
Prednosti HTTPS komunikacije
- Sigurna komunikacija između korisnikovog preglednika i poslužitelja
- Zaštita osjetljivih informacija
- Korištenje novih tehnologija (brzi HTTP/2 protokol, nova CSS svojstva)
- Autentifikacija druge strane (web poslužitelja)
- SEO prednosti za stranice u Google pretraživanju
- Uklanjanje oznake "Nije sigurno" na web stranici
Nedostaci HTTPS komunikacije
- Potreba za pribavljanjem SSL certifikata
- SSL certifikat se mora redovito obnavljati
- Tehničko postavljanje HTTPS komunikacije
- Mogući problemi s funkcionalnošću web stranice
Validacija SSL certifikata
Kako bi se izdao pouzdan SSL certifikat, certifikacijsko tijelo (CA) prvo provodi provjeru. Ovaj postupak može provesti samo vlasnik ili operater određene domene, čime se osigurava da se certifikat dodjeljuje samo ovlaštenoj strani. Postoje tri razine provjere koje definiraju vrste SSL certifikata.
Certifikati s validacijom domene (DV SSL)
Za dobivanje certifikata dovoljno je provjeriti domenu, što je najbrža, najjednostavnija i automatizirana metoda provjere. Certifikacijsko tijelo provjerava samo legitimnost pristupa domeni navedenoj u zahtjevu za certifikat. Provjera se odvija slanjem e-pošte na jedan od pet poštanskih sandučića domene: admin@, administrator@, webmaster@, hostmaster@ ili postmaster@. Ove e-adrese zadane su pravilima provjere i ne mogu se mijenjati. Alternativno, provjera se može obaviti postavljanjem generirane datoteke u FTP prostor domene ili postavljanjem određenog DNS zapisa.
Postupak validacije domene korak po korak možete pogledati na stranici Kako funkcionira provjera domene (DV certifikati).
Certifikati s validacijom organizacije (OV SSL)
Za razliku od validacije domene, ovo je ručni postupak u kojem certifikacijsko tijelo mora provjeriti stvarno postojanje podnositelja zahtjeva. Domena se provjerava kao kod DV certifikata, a potvrđuje se i postojanje tvrtke. Podaci se dohvaćaju iz javnih mjerodavnih baza podataka, a svaki CA ima vlastite postupke provjere.
Prednost certifikata organizacije jest mogućnost autentifikacije i potvrde legitimnosti komunikacije, što znači da stranica koju posjećujem pripada tvrtki koju očekujem.
Certifikati s proširenom validacijom (EV SSL)
EV SSL certifikati najpouzdaniji su SSL certifikati. U prošlosti se naziv tvrtke prikazivao izravno u zelenoj adresnoj traci pored domene. To se promijenilo 2019., i sada su certifikati organizacije bolji izbor jer nude ista svojstva uz nižu cijenu.
Vrste SSL certifikata
Postupnim razvojem nastalo je nekoliko vrsta SSL certifikata, koje se razlikuju uglavnom po broju osiguranih domena. Same vrste zatim nude i različite metode provjere.
SSL certifikat za jednu domenu
SSL certifikati za jednu domenu najčešće se naručuju. Ovi certifikati osiguravaju određenu internetsku domenu. Mogu osigurati poslovne, osobne web stranice ili bilo kakav projekt. SSL certifikate za jednu domenu certifikacijska tijela izdaju za korištenje na www i ne-www verzijama adrese. Za osiguravanje jedne domene prikladni su i najjeftiniji SSL certifikati iz naše ponude.
WildCard SSL certifikat
WildCard certifikati, tzv. zvjezdasti certifikati, nude jedinstvenu značajku: mogućnost osiguravanja neograničenog broja poddomena pod vašom glavnom domenom. Administratorima poslužitelja štede znatno vrijeme i troškove instalacije i upravljanja. U zahtjevu za WildCard certifikat navodite zvjezdicu (*) ispred domene (npr. *.domenaxyz.com), što vam omogućuje osiguravanje bilo koje poddomene na navedenoj razini.
Multi-Domain SSL certifikat
Multi-domain SSL certifikati omogućuju vam osiguravanje više različitih domena jednim SSL certifikatom. Ovi certifikati mogu istovremeno osigurati desetke domena, čak i s različitim TLD-ovima (.COM, .EU, .DE, .ES itd.), po čemu se razlikuju od WildCard SSL certifikata koji osiguravaju neograničen broj poddomena.
Korištenje multi-domain SSL certifikata nudi jednostavnije upravljanje certifikatom i često povoljniju cijenu za osiguravanje jedne domene. Idealni su za tvrtke kojima je potrebno istovremeno osiguravanje više domena s različitim TLD-ovima. Multi-domain SSL certifikati također su prikladni za osiguravanje Microsoft Exchangea.
Certifikacijska tijela
Certifikacijsko tijelo provjerava zahtjev za certifikat i izdaje certifikat. Diljem svijeta postoje mnoga certifikacijska tijela, no da bi CA bio pouzdan, mora zadovoljiti određene standarde. Njih definiraju proizvođači operativnih sustava (Microsoft, Apple) ili izravno proizvođači preglednika, poput Mozille za svoj preglednik Firefox, koja ima vlastiti Mozilla CA Certificate Program i održava svoj popis pouzdanih tijela.
Certifikacijska tijela članovi su CA/Browser Foruma. Članovi nisu samo CA-ovi, već i proizvođači preglednika, razvijatelji operativnih sustava i druge IT tvrtke (popis članova). Ovaj forum ima ključnu ulogu u razvoju i regulaciji certifikacijskih usluga, s vlastitim pravilima i zahtjevima za izdavanje certifikata kojih se certifikacijska tijela moraju pridržavati.
SSL certifikati na projektu SSLmentor
Na našoj web stranici pronaći ćete kvalitetne i pouzdane SSL certifikate od odabranih certifikacijskih tijela.
Što dalje?
Povratak na pomoć
Našli ste grešku ili ne razumete nešto? Pišite nam!
