Что защищает HTTPS, а что нет
Замок в адресной строке означает, что соединение зашифровано и вы говорите именно с этим доменом. Он не означает, что сайт честный. Разбираем, что скрыто от провайдера, а что остаётся на виду.
HTTPS — это обычный HTTP, упакованный в шифрованный канал TLS. Он решает две задачи сразу: прячет содержимое разговора от посторонних и подтверждает, что на другом конце действительно тот домен, который написан в адресной строке. Третьей задачи — проверять порядочность владельца сайта — у него нет и никогда не было.
Что скрыто
Содержимое страниц. Какие именно страницы вы открыли внутри сайта, что искали, что отправили в форме, ваши логины и пароли, сообщения, номера карт — всё это зашифровано.
Полный адрес страницы. Провайдер видит, что вы зашли на сайт, но не видит, какой раздел и какую статью вы читали.
Куки и заголовки. Они тоже внутри шифрованного канала.
Что остаётся на виду
Имя домена. При установке соединения браузер сообщает, к какому домену подключается. Провайдер и владелец сети видят сам факт обращения к сайту — даже если не видят, что вы там делали.
IP-адрес сервера и объём трафика. По размеру и ритму передачи иногда можно догадаться о характере содержимого: длинное видео и короткая статья выглядят по-разному.
Время и длительность. Когда вы заходили и сколько были на связи.
Отсюда вывод: HTTPS защищает что вы делаете, но плохо скрывает куда вы ходите.
Чего замок не означает
Сертификат подтверждает домен, а не репутацию. Мошенник может получить бесплатный сертификат на свой домен за минуту — и у его поддельной страницы будет точно такой же замок, как у настоящего банка. Замок говорит ровно одно: «соединение с этим адресом зашифровано». Прочитать сам адрес всё равно придётся вам.
Поэтому старый совет «проверьте, что сайт по HTTPS» давно потерял смысл как способ отличить подделку: по HTTPS сегодня работают почти все, включая мошенников.
Как это сочетается с VPN
VPN прячет от провайдера имена доменов и сам факт обращения к ним, но переносит эту видимость на VPN-сервис. Внутри же соединения с сайтом всё по-прежнему защищает HTTPS — не VPN. Это важно: если сайт работает без шифрования, VPN не сделает соединение с ним безопасным, он лишь перенесёт точку, где данные видны в открытом виде, со своего провайдера на чужой сервер.
И наоборот: на сайте с HTTPS ваши пароли не станут доступнее оттого, что вы сидите в кафе без VPN. Публичный Wi-Fi опасен не перехватом шифрованного трафика, а подменой страниц и фальшивыми точками доступа.
Что проверять на практике
Смотреть надо не на замок, а на домен — медленно и по буквам, особенно если вы пришли по ссылке из письма или мессенджера. Предупреждение браузера о проблеме с сертификатом игнорировать нельзя: это единственный случай, когда он прямо говорит, что собеседник не тот, за кого себя выдаёт.
Источники
- RFC 8446 — The Transport Layer Security (TLS) Protocol Version 1.3 — RFC Editor (1 августа 2018)
- Transport Layer Security (TLS) configuration — MDN Web Docs