Author: wordpress_844d6f5f4868

Https er ingen egen protokoll, men en kombinasjon av vanlig HTTP over en kryptert SSL- (Secure Sockets Layer) eller TLS-kopling (Transport Layer Security). Jeg skriver om digital sikkerhet, personvern og trygg bruk av nettet. Da kan det være fornuftig å involvere utvikler eller driftspartner, i stedet for å prøve seg fram alene. Hvis du har en mer kompleks løsning, som egen server, flere underdomener eller integrasjon mot eksterne systemer, kan oppsettet bli mer avansert. Dette settes ofte opp på webhotellet, for eksempel som en bryter for «tving HTTPS» eller «redirect til HTTPS». I praksis er det nyttig for nesten alle typer sider, også enkle informasjonsnettsteder.

I tillegg til krypteringen, som indirekte sikrer integritet, benytter TLS også meldingsautentiseringskoder (MAC). Dette sendes til serveren ved å kryptere informasjonen med serverens offentlige krypteringsnøkkel. I dag benytter så godt som alle store og kjente nettsider HTTPS.

Når en webtjener skal settes opp for å akseptere HTTPS-forbindelser for å bevise at et domene er sikkert og ekte, må administratoren opprette et digitalt sertifikat. Dette skaper også beskyttelse mot avlytting, mellomleddsangrep og endring av sendte data. Uten kryptering kan personer som har tilgang til infrastrukturen mellom deg og serveren til nettsiden se alt innhold som sendes.

Hvorfor kryptering?

Mange tjenestetilbydere fikk et ekstra påskudd for å ta i bruk HTTPS da søkemotorer som Google begynte å rangere nettsteder med HTTPS høyere i søketreffene enn tjenester som kun bruker HTTP. HTTPS krever vesentlig mer ressurser av både server og klient (nettleser) enn HTTP, som tidligere var benyttet som kommunikasjonsprotokoll, da informasjonen skal krypteres og dekrypteres. HTTPS er en videreutvikling av kommunikasjonsprotokollen HTTP, som ikke tilbyr autentisering og kryptering. Nettlesere er generelt distribuert med signeringssertifikatene til kjente sertifikatautoriteter for å kunne verifisere at sertifikatene virkelig var signert av dem. Dette beviser at sertifikateieren virkelig er entiteten den oppgir å være, for eksempel en organisasjon eller en person. På Unix-baserte tjenere kan et slikt sertifikat opprettes med verktøy som OpenSSL sin ssl-ca eller SuSE sin gensslcert.

De inneholder normalt navnet og epostadressen til brukeren, og sjekkes automatisk av tjeneren ved hver nye oppkopling. Systemet kan også brukes til pålitelighetskontroll for å begrense tilgang til en tjener til bare autoriserte brukere. Hvis ikke, brukes port 443 (usikret HTTP bruker typisk port 80). For WordPress må du i tillegg sørge for at WordPress selv bruker HTTPS-adressen.

For å løse dette problemet bruker HTTPS en tredjepart som bekrefter at nettsiden du sender kryptert informasjon til faktisk er den som nettsiden utgir seg for å være. Man skal for eksempel ikke lenger tilbake enn til 2012 før HTTPS ikke var påkrevd for bruk av Facebook, og det var mulig å bruke tjenesten uten at kommunikasjonen ble kryptert. Når en web-tjener skal settes opp for å akseptere https-forbindelser, må administratoren opprette et digitale sertifikat for web-tjeneren. En https-URL kan spesifisere hvilken TCP/IP-port som skal brukes. Det ble oppfunnet av Netscape Communications Corporation for å tilby autentisering og kryptering av kommunikasjon i forbindelse med elektronisk handel ved hjelp av digitale sertifikater. Løsningen er å gå gjennom ressursene og endre dem til https, eller bruke verktøy som kan skanne og foreslå rettinger.

Serveren kan så dekryptere dette med sin private krypteringsnøkkel. Protokollen sikrer at man kan verifisere identiteten til nett-tjenesten man kommuniserer med, samt at informasjonen som overføres ikke kan avlyttes eller endres. HTTPS er en kommunikasjonsprotokoll som støtter sikker kommunikasjon over internett.

Der kan de legge egne signeringssertifikater til dem som allerede fulgte med nettleseren. Betalte SSL-sertifikater passer gjerne best dersom du har en stor nettside og behandler mye sensitiv informasjon. Den videre kommunikasjonen skjer deretter via symmetrisk kryptering, og man oppnår konfidensialitet og integritet. Deretter vil nettleseren generere en symmetrisk krypteringsnøkkel og velge en krypteringsalgoritme. Når en nettleser starter kommunikasjon med en server, mottar nettleseren serverens sikkerhetssertifikat. Selv om de fleste nettsider benytter HTTPS, vil imidlertid mange fortsatt tilby et alternative med HTTP for en mindre sikker kommunikasjon.

Hvorfor HTTPS betyr noe også for små sider

I tillegg gir det en form for identitetssjekk av nettstedet gjennom et sertifikat. Organisasjoner kan også drive sin egen sertifikatautoritet til sitt intranett. For en mindre personlig blogg vil en gratisversjon av et SSL-sertifikat, eksempelvis Let's encrypt, fungere fint. Nettlesere er generelt distribuert med signeringssertifikatene til kjente sertifikatautoriteter for å kunne verifisere at sertifikatene virkelig er signert av dem. HTTPS er ingen egen protokoll, men en kombinasjon av vanlig HTTP over en kryptert SSL- (Secure Sockets Layer) eller TLS-kopling (Transport Layer Security). Enten direkte eller gjennom en kjede av mellomliggende sertifikater og sertifikatutstedere.

Selv om sertifikat er på plass, kan nettleseren vise en advarsel hvis siden din laster inn bilder, skript eller andre ressurser via http i stedet for https. Graden av beskyttelse avhenger av hvor korrekt implementasjonen av HTTPS er i nettleseren, tjeneren og hvilken krypteringsalgoritme som er brukt. Noen sider, spesielt de som er drevet av hobbybrukere, bruker selv-signerte sertifikater på offentlige nettsider. For å iverksette dette, oppretter nettstedets administrator vanligvis sertifikater for hver bruker. HTTP er språket nettleseren bruker for å snakke med nettstedet ditt. Gmail varsler også brukeren dersom e-post sendes via en ikke-kryptert forbindelse.

HyperText Transfer Protocol Secure (HTTPS) er en sikrere utgave av HTTP, hvor alt innhold som blir sendt og mottatt er kryptert. Det er rett og slett en fremgangsmåte for overføring av informasjon samt lenking til andre kilder med informasjon. Nettlesere leveres med de offentlige nøklene til velkjente sertifikatutstedere. Årsaken til at det veksles fra asymmetrisk til symmetrisk kryptering, er behovet for rask og effektiv overføring av større mengder data. HTTPS er i bunn og grunn HTTP kombinert med Transport Layer Security (TLS) som tar seg av autentiseringen og krypteringen.

HTTPS blir brukt med 6,26 % av den totale registrerte norske domener. Hypertext Transfer Protocol Secure (HTTPS) https://nvcasino47.com/ er en sikrere utgave av HTTP, som er kommunikasjonsprotokollen til World Wide Web.