HTTPS — это HTTP поверх шифрования TLS: данные между браузером и сайтом нельзя прочитать или подменить по пути, а сайт подтверждает, что он действительно владеет своим доменом. Замок в адресной строке говорит ровно это и ничего больше. Он не говорит, что сайт честный, безопасный или тот, за кого себя выдаёт: у фишинговых страниц HTTPS есть почти всегда, потому что сертификат сегодня получают за минуту и бесплатно. Понимать, что замок гарантирует и чего нет, полезнее, чем просто искать его.
Что происходит при HTTPS-соединении
- Браузер подключается к серверу и просит начать TLS.
- Сервер присылает сертификат: документ, в котором удостоверяющий центр подтверждает, что этот ключ принадлежит этому домену.
- Браузер проверяет подпись центра, срок действия и совпадение домена.
- Стороны договариваются о сеансовом ключе, и дальше всё зашифровано.
Современная версия — TLS 1.3, у неё одно быстрое рукопожатие и только стойкие алгоритмы.
Что HTTPS защищает
- Содержимое: страницы, формы, пароли, номера карт, сообщения. Провайдер, Wi-Fi в кафе и любой посередине видят только зашифрованный поток.
- Целостность: никто по пути не вставит в страницу рекламу, скрипт или подменённую ссылку.
- Подлинность домена: вы разговариваете с владельцем домена в адресной строке, а не с тем, кто перехватил соединение.
Чего HTTPS не защищает
- Честность сайта. Домен
sberbank-login-secure.comс замком — не Сбербанк. Замок подтверждает домен, а не намерения. Смотрите на сам адрес, а не на значок. - Имя сайта от провайдера. Домен передаётся открытым в DNS-запросе и в поле SNI в начале соединения. Провайдер знает, что вы открыли, но не что внутри. Подробно — в статье что видит провайдер.
- Ваш IP-адрес. Сайт видит его, HTTPS тут ни при чём.
- Данные внутри сайта. Что сайт делает с вашими данными после получения — вопрос его политики.
- Ваше устройство. Троян на телефоне читает всё до шифрования.
Как читать индикаторы браузера
- Замок (или его отсутствие при «нейтральном» индикаторе в новых Chrome): соединение зашифровано, сертификат валиден.
- «Не защищено»: обычный HTTP. Не вводите ничего важного.
- Красное предупреждение о сертификате: сертификат просрочен, выдан на другой домен или подписан кем-то, кому браузер не доверяет. В чужой сети это может означать перехват. Не нажимайте «продолжить», особенно для банков и почты.
- Нажмите на замок: там видно, кому выдан сертификат и кем. Для банка ожидайте название банка или известного центра, а не пустоту.
Режим «только HTTPS»
Браузеры умеют отказываться открывать незащищённую версию сайта. Chrome: Настройки → Конфиденциальность и безопасность → Безопасность → «Всегда использовать безопасные соединения». Firefox: Настройки → Приватность и защита → «Режим только HTTPS». Включите: это закрывает редкие, но обидные случаи, когда ссылка ведёт на http://.
HTTPS и публичный Wi-Fi
В кафе HTTPS делает главное: содержимое не читается. Остаются три дыры — DNS-запросы, страница авторизации сети, которая часто на HTTP, и приложения, менее строгие, чем браузер. Что с этим делать — в статье публичный Wi-Fi: когда он реально опасен.
HTTPS и VPN: не замена, а слои
HTTPS шифрует содержимое между вами и сайтом. VPN шифрует весь трафик устройства между вами и VPN-сервером, включая DNS и имена сайтов, и скрывает IP. Один без другого оставляет дыры: без HTTPS VPN-сервер видел бы содержимое, без VPN провайдер видит список сайтов. Вместе они закрывают почти всё. Разница между этими слоями и как проверить каждый — в статье шифрование трафика: что это и как проверить.
Коротко
- Замок = шифрование + подтверждённый домен. Не = честный сайт.
- Смотрите на адрес, а не на значок. Предупреждение о сертификате — стоп.
- Включите режим «только HTTPS».
- Провайдер всё равно видит имена сайтов; это закрывает только VPN или зашифрованный DNS с ECH.
В 404 VPN туннель строится по VLESS или WireGuard с TLS 1.3, а DNS идёт внутри туннеля, так что имена сайтов не видны сети. Подробнее — на странице безопасности, начать — на главной.