Как работает HTTPS: 5 ошибок, где теряют данные

Человек открывает с телефона сайт своего брокера, видит в адресной строке привычный замок и спокойно вводит логин, пароль и код из СМС. Домен отличался от настоящего одной буквой, а замок был совершенно честный — и это ровно тот случай, ради которого стоит понять, как работает HTTPS: протокол защищает канал связи, но никогда не отвечает на вопрос, кому вы отдаёте свои данные.
Ниже — пять ошибок в понимании этого протокола, из-за которых люди теряют пароли и доступ к счетам. По ходу разберём и сам механизм: что происходит между браузером и сервером до того, как уйдёт первый символ пароля.
Схема соединения по HTTPS: браузер проверяет сертификат сервера и только потом начинает шифрованный обмен.
Как работает HTTPS простыми словами
HTTPS — это обычный веб-протокол HTTP, упакованный в шифрованный канал TLS, поэтому посторонний в сети видит только зашифрованный поток, а не содержимое страниц и форм. Всё остальное — детали того, как стороны договариваются об этом канале.
Договор заключается в момент открытия сайта и занимает доли секунды. Браузер сообщает, какие версии протокола и наборы шифров он поддерживает. Сервер отвечает и присылает сертификат — электронный документ, подтверждающий, что этот домен принадлежит владельцу сервера.
Браузер проверяет сертификат: не истёк ли срок, тот ли домен указан внутри, подписан ли документ удостоверяющим центром, которому браузер доверяет. Если хоть одна проверка провалилась, вы увидите красное предупреждение вместо страницы.
Дальше стороны вырабатывают общий сеансовый ключ — временный ключ только для этого соединения. Асимметричная криптография нужна лишь на этапе договорённости; сами данные шифруются быстрым симметричным алгоритмом. Ключ живёт до конца сессии и не хранится ни у кого третьего.
Технически современная версия протокола описана в спецификации RFC 8446 организации IETF — это открытый стандарт TLS 1.3, а не изобретение конкретного браузера или хостинга.
Чем HTTPS отличается от HTTP
Разница одна, но принципиальная: HTTP передаёт всё открытым текстом, HTTPS — внутри шифрованного канала с проверкой подлинности домена. Для пользователя это означает, что при HTTP любой узел на пути — от точки Wi-Fi до провайдера — может прочитать и подменить содержимое страницы.
| Что происходит с данными | HTTP | HTTPS |
|---|---|---|
| Содержимое страниц и форм | видно посредникам | скрыто |
| Пароли и коды подтверждения | передаются открыто | зашифрованы |
| Подмена страницы по пути | возможна незаметно | ломает соединение |
| Подтверждение домена | нет | сертификат домена |
Таблица: что меняется для пользователя при переходе с HTTP на HTTPS.
Сегодня открытый HTTP на публичном сайте — скорее аномалия: браузеры помечают такие страницы как небезопасные, а поисковые системы давно учитывают наличие шифрования. Но именно всеобщность HTTPS и породила главное заблуждение.
Ошибка 1. Считать замок знаком надёжного сайта
Замок означает ровно одно: соединение с этим доменом зашифровано. Он ничего не говорит ни о честности владельца, ни о том, что домен — тот самый, который вам нужен.
Базовый сертификат уровня DV (domain validation) выдаётся автоматически и подтверждает только контроль над доменом: заявитель разместил нужную запись или файл — центр выдал документ. Существуют бесплатные центры, выпускающие такие сертификаты за минуты, и мошенники пользуются ими так же свободно, как все остальные.
Поэтому фишинговая копия сайта брокера или криптобиржи почти всегда идёт с HTTPS и замком. Пользователь ищет знакомый значок, находит его и теряет бдительность — механика описана в нашем разборе как распознать фишинг и защититься от кибератак.
Замок отвечает на вопрос «данные шифруются?», а не на вопрос «этому сайту можно доверять деньги?». Это разные вопросы, и второй протокол не решает.
Как работают сертификаты HTTPS и кто их выдаёт
Сертификаты выдают удостоверяющие центры — организации, чьи корневые сертификаты браузеры и операционные системы держат в списке доверенных. Именно этот список, а не сам сайт, решает, покажет ли браузер замок.
Типов проверки исторически три, и различаются они глубиной, а не стойкостью шифрования:
- DV — подтверждён только контроль над доменом; выпуск автоматический и часто бесплатный
- OV — центр дополнительно проверяет существование организации по документам
- EV — расширенная проверка юридического лица с наиболее строгим регламентом
Важная деталь: шифрование во всех трёх случаях одинаковое. Раньше сертификаты уровня EV подсвечивались в браузере названием компании, но от этой индикации отказались — исследования показали, что пользователи её не замечают. Так что «дорогой» сертификат внешне неотличим от бесплатного.
Требования к выпуску формулирует отраслевое объединение CA/Browser Forum, а факты выдачи публикуются в открытых журналах прозрачности сертификатов — благодаря им владелец домена может заметить чужой сертификат, выписанный на его имя.
В России отдельная история — национальный удостоверяющий центр Минцифры, выпускающий сертификаты для отечественных сайтов. Его корень по умолчанию признают российские браузеры; в остальных требуется ручная установка, поэтому на части сайтов вы можете увидеть предупреждение там, где его не ждали.
Ошибка 2. Думать, что HTTPS прячет от провайдера всё
Шифруется содержимое, но не сам факт обращения к сайту: имя домена и его адрес видны посредникам в сети. Скрыт путь внутри сайта, содержимое страниц, параметры форм и файлы cookie.
Наблюдателю в сети — провайдеру, владельцу корпоративного шлюза, хозяину точки Wi-Fi — остаётся доступно следующее:
- домен, к которому вы обратились, и его IP-адрес
- время соединения, его длительность и объём переданных данных
- DNS-запрос с именем сайта, если он не защищён отдельно
То есть факт визита на сайт брокера или биржи виден, а вот какие бумаги вы смотрели и что вводили в форму — нет. Именно поэтому HTTPS и VPN решают разные задачи: подробнее — в материале о том, что такое VPN и как он защищает данные в сети.
Похожая путаница возникает и с мессенджерами: шифрование канала до сервера и сквозное шифрование переписки — принципиально разные вещи. HTTPS защищает участок «вы — сервер», а не всю цепочку до собеседника.
Что такое TLS и чем он отличается от SSL
TLS — действующий протокол защиты соединения, SSL — его устаревший предшественник, отключённый в браузерах много лет назад. В разговоре и в интерфейсах хостингов слово «SSL-сертификат» осталось по инерции, хотя сам SSL давно не используется.
Практический смысл различия — в версиях. Старые версии протокола содержали известные уязвимости и постепенно выводились из обращения; современные браузеры работают по TLS 1.2 и TLS 1.3, где убраны слабые наборы шифров и ускорено установление соединения.
Для читателя вывод простой: если браузер ругается на устаревший протокол сайта, это не придирка, а сигнал, что сервис не обновлялся годами. Финансовому сервису такое непростительно.
Ошибка 3. Кликать «всё равно перейти» на предупреждении
Предупреждение о недействительном сертификате — единственный момент, когда протокол прямо говорит: собеседник не тот, за кого себя выдаёт. Обходить его вручную нельзя, особенно на странице входа.
Причины бывают безобидные: у сайта истёк сертификат, или на устройстве сбились дата и время — тогда браузер считает документ просроченным. Но ровно так же выглядит и атака посредника, когда между вами и сервером встраивается чужой узел и подсовывает собственный сертификат.
Отличить одно от другого пользователю в момент клика невозможно. Правильная реакция — закрыть вкладку, проверить дату на устройстве и зайти позже или из другой сети. Если предупреждение появилось на публичном Wi-Fi в кафе или аэропорту, считайте, что сеть скомпрометирована.
Ошибка 4. Верить, что HTTPS защищает данные на сервере
Протокол защищает данные только в пути — от вашего устройства до сервера. Что происходит с ними дальше, зависит исключительно от того, как устроено хранилище компании.
Утечки баз данных, которыми регулярно наполняются теневые площадки, случаются именно на этой стороне: канал был зашифрован, а таблица с адресами и телефонами лежала в открытом виде. Ни один сертификат от этого не спасает.
Отсюда практический вывод: чем меньше данных вы оставляете сервису, тем меньше потеряете при его утечке. Тот же принцип лежит в основе гигиены цифрового следа и контроля над ним: лишние анкеты, копии паспорта в чатах и один пароль на все сервисы опаснее любого технического изъяна протокола.
Ошибка 5. Проверять адрес глазами, а не по закладке
Человеческий глаз плохо различает похожие символы в адресе, и мошенники строят домены именно на этом. Замена латинской буквы на визуально близкую, лишний дефис, добавленное слово вроде «cabinet» или «invest» — и адрес выглядит родным.
Классические приёмы подмены домена выглядят так:
- буква заменена на похожий символ другого алфавита — на глаз отличий нет
- к настоящему имени добавлено слово: домен формально другой, а читается как официальный
- настоящее название стоит в поддомене, а реальный домен — чужой и незнакомый
- домен отличается зоной: привычное имя, но другое окончание адреса
Надёжная защита — не внимательность, а привычка: заходить в финансовые сервисы только из собственной закладки или из официального приложения, а по ссылкам из писем и мессенджеров не переходить вовсе. Как такие письма конструируют психологически, разобрано в материале про виды атак социальной инженерии.
Где здесь ловушка для инвестора
Брокерский счёт — привлекательная мишень: в отличие от банковской карты, здесь нет привычных лимитов на операции, а активы можно вывести или распродать быстрее, чем владелец заметит.
Типичный сценарий не требует взлома протокола вообще. Приходит сообщение о «подтверждении налоговой льготы» или «блокировке счёта», ссылка ведёт на копию сайта брокера с честным HTTPS, человек вводит логин, пароль и код из СМС — и отдаёт доступ добровольно.
Банк России через свой центр мониторинга ФинЦЕРТ регулярно предупреждает о поддельных сайтах финансовых организаций и добивается их блокировки, но между запуском копии и её закрытием всегда проходит время — и оно достаточно для потерь.
Второй рубеж после пароля — подтверждение входа: как выбрать надёжный способ, разобрано в статье про двухфакторную аутентификацию и её виды. Код из СМС мошеннику назвать легко, аппаратный ключ — нельзя.
Как проверить себя перед вводом данных
Проверка занимает несколько секунд и снимает большую часть риска. Порядок действий такой:
Схема: пятишаговая проверка перед вводом пароля на финансовом сайте.
Отдельно стоит помнить: отсутствие замка на странице, где просят пароль или платёжные данные, — сигнал закрыть её немедленно. Такие формы сегодня встречаются в основном на самодельных сайтах-однодневках.
Частые вопросы о HTTPS
Ниже — короткие ответы на вопросы, которые чаще всего задают об этом протоколе.
Безопасен ли публичный Wi-Fi, если у сайта есть HTTPS
Содержимое соединения защищено даже в чужой сети, но безопасной такую сеть это не делает. Владелец точки видит, к каким доменам вы обращаетесь, и может попытаться подменить сертификат — тогда браузер покажет предупреждение, которое нельзя игнорировать. Для операций со счётом надёжнее мобильный интернет.
Можно ли подделать сертификат HTTPS
Подделать подпись доверенного центра практически невозможно, но обойти проверку — реально: злоумышленнику достаточно получить настоящий сертификат на похожий домен. Именно так работает большинство фишинговых копий, поэтому проверять нужно имя домена, а не наличие замка.
Нужен ли VPN, если все сайты работают по HTTPS
Это инструменты для разных задач: HTTPS скрывает содержимое обмена, VPN — скрывает от провайдера, к каким сайтам вы обращаетесь. Один не заменяет другой, и ни один из них не защитит, если вы сами ввели пароль на поддельном сайте.
Что значит «подключение не защищено» в браузере
Это значит, что браузер не смог подтвердить подлинность сертификата: он истёк, выписан на другой домен, подписан неизвестным центром или на устройстве неверная дата. Пока причина не выяснена, вводить на такой странице пароли и платёжные данные нельзя.
Влияет ли HTTPS на скорость загрузки сайта
Заметного замедления современный протокол не даёт: TLS 1.3 сокращает число шагов при установлении соединения, а сеансовые ключи переиспользуются при повторных заходах. Разница ощутима разве что на очень медленных каналах связи.
Что делать дальше
Короткий свод того, что стоит поменять в привычках прямо сегодня:
- завести закладки на банк, брокера и биржу и заходить только через них
- перестать открывать финансовые ссылки из писем, СМС и мессенджеров
- включить самый строгий доступный способ подтверждения входа
- не обходить предупреждения браузера о сертификатах ни при каких обстоятельствах
- держать браузер и операционную систему в актуальных версиях
Если хочется разобраться глубже в том, что происходит между кликом и загрузкой страницы, начните с разбора как работает интернет: путь запроса от клика до сайта, а другие материалы о безопасности и устройстве технологий собраны в разделе «Технологии».
Первоисточники по теме открыты и доступны: спецификация TLS 1.3 опубликована IETF под номером RFC 8446, требования к выпуску сертификатов формулирует CA/Browser Forum, реестр аккредитованных удостоверяющих центров ведёт Минцифры, а предупреждения о поддельных сайтах финансовых организаций публикует Банк России.
Материал носит информационный характер, не является инвестиционной рекомендацией и не содержит прогнозов. Решения о выборе сервисов и способов защиты вы принимаете самостоятельно.
Упоминания в статье
Автор: Редакция Long/Short