HTTPS — это HTTP поверх шифрования TLS: данные между браузером и сайтом нельзя прочитать или подменить по пути, а сайт подтверждает, что он действительно владеет своим доменом. Замок в адресной строке говорит ровно это и ничего больше. Он не говорит, что сайт честный, безопасный или тот, за кого себя выдаёт: у фишинговых страниц HTTPS есть почти всегда, потому что сертификат сегодня получают за минуту и бесплатно. Понимать, что замок гарантирует и чего нет, полезнее, чем просто искать его.

Что происходит при HTTPS-соединении

  1. Браузер подключается к серверу и просит начать TLS.
  2. Сервер присылает сертификат: документ, в котором удостоверяющий центр подтверждает, что этот ключ принадлежит этому домену.
  3. Браузер проверяет подпись центра, срок действия и совпадение домена.
  4. Стороны договариваются о сеансовом ключе, и дальше всё зашифровано.

Современная версия — TLS 1.3, у неё одно быстрое рукопожатие и только стойкие алгоритмы.

Что HTTPS защищает

  • Содержимое: страницы, формы, пароли, номера карт, сообщения. Провайдер, Wi-Fi в кафе и любой посередине видят только зашифрованный поток.
  • Целостность: никто по пути не вставит в страницу рекламу, скрипт или подменённую ссылку.
  • Подлинность домена: вы разговариваете с владельцем домена в адресной строке, а не с тем, кто перехватил соединение.

Чего HTTPS не защищает

  • Честность сайта. Домен sberbank-login-secure.com с замком — не Сбербанк. Замок подтверждает домен, а не намерения. Смотрите на сам адрес, а не на значок.
  • Имя сайта от провайдера. Домен передаётся открытым в DNS-запросе и в поле SNI в начале соединения. Провайдер знает, что вы открыли, но не что внутри. Подробно — в статье что видит провайдер.
  • Ваш IP-адрес. Сайт видит его, HTTPS тут ни при чём.
  • Данные внутри сайта. Что сайт делает с вашими данными после получения — вопрос его политики.
  • Ваше устройство. Троян на телефоне читает всё до шифрования.

Как читать индикаторы браузера

  • Замок (или его отсутствие при «нейтральном» индикаторе в новых Chrome): соединение зашифровано, сертификат валиден.
  • «Не защищено»: обычный HTTP. Не вводите ничего важного.
  • Красное предупреждение о сертификате: сертификат просрочен, выдан на другой домен или подписан кем-то, кому браузер не доверяет. В чужой сети это может означать перехват. Не нажимайте «продолжить», особенно для банков и почты.
  • Нажмите на замок: там видно, кому выдан сертификат и кем. Для банка ожидайте название банка или известного центра, а не пустоту.

Режим «только HTTPS»

Браузеры умеют отказываться открывать незащищённую версию сайта. Chrome: Настройки → Конфиденциальность и безопасность → Безопасность → «Всегда использовать безопасные соединения». Firefox: Настройки → Приватность и защита → «Режим только HTTPS». Включите: это закрывает редкие, но обидные случаи, когда ссылка ведёт на http://.

HTTPS и публичный Wi-Fi

В кафе HTTPS делает главное: содержимое не читается. Остаются три дыры — DNS-запросы, страница авторизации сети, которая часто на HTTP, и приложения, менее строгие, чем браузер. Что с этим делать — в статье публичный Wi-Fi: когда он реально опасен.

HTTPS и VPN: не замена, а слои

HTTPS шифрует содержимое между вами и сайтом. VPN шифрует весь трафик устройства между вами и VPN-сервером, включая DNS и имена сайтов, и скрывает IP. Один без другого оставляет дыры: без HTTPS VPN-сервер видел бы содержимое, без VPN провайдер видит список сайтов. Вместе они закрывают почти всё. Разница между этими слоями и как проверить каждый — в статье шифрование трафика: что это и как проверить.

Коротко

  • Замок = шифрование + подтверждённый домен. Не = честный сайт.
  • Смотрите на адрес, а не на значок. Предупреждение о сертификате — стоп.
  • Включите режим «только HTTPS».
  • Провайдер всё равно видит имена сайтов; это закрывает только VPN или зашифрованный DNS с ECH.

В 404 VPN туннель строится по VLESS или WireGuard с TLS 1.3, а DNS идёт внутри туннеля, так что имена сайтов не видны сети. Подробнее — на странице безопасности, начать — на главной.