Junior
HTTPS nima?
sobes.tech AI
AIdan javob
HTTPS (Hypertext Transfer Protocol Secure) — bu HTTP protokolining shifrlashni qo‘llab-quvvatlaydigan kengaytmasi. U mijoz (brauzer) va server o‘rtasida xavfsiz ulanishni ta’minlaydi va ma’lumotlarni ushlab qolish va o‘zgartirishdan himoya qiladi.
Asosiy komponentlar:
- HTTP: Hipermatn (veb-sahifalar) uzatish uchun asosiy protokol.
- SSL/TLS: HTTP ustida ishlaydigan shifrlash protokollari bo‘lib, ma’lumotlarni uzatish uchun shifrlangan tunnel yaratadi. TLS (Transport Layer Security) — SSL (Secure Sockets Layer) ning zamonaviy va xavfsizroq versiyasi.
HTTPS qanday ishlaydi:
- Handshake (Qo‘l berish): Mijoz va server xavfsiz ulanishni o‘rnatish va shifrlash algoritmlarini kelishish uchun ma’lumotlar almashad.
- Mijoz SSL/TLS ning qo‘llab-quvvatlanadigan versiyalari va shifrlash algoritmlari bilan salom yuboradi.
- Server eng kuchli umumiy algoritmlarni tanlaydi va o‘z raqamli sertifikatini yuboradi.
- Mijoz sertifikatning haqiqiyligini tekshiradi (kim tomonidan berilgan, amal qilish muddati).
- Mijoz sessiya kalitini yaratadi, uni server sertifikatidagi ochiq kalit bilan shifrlaydi va serverga yuboradi.
- Server sessiya kalitini o‘z maxfiy kaliti bilan ochadi.
- Mijoz va server shifrlash uchun tayyorligini tasdiqlaydi.
- Shifrlash: Mijoz va server o‘rtasidagi barcha keyingi ma’lumotlar kelishilgan sessiya kaliti yordamida shifrlanadi.
HTTPS foydalanishning afzalliklari:
- Ma’lumotlarning maxfiyligi: Loginlar, parollar, kredit karta raqamlari kabi maxfiy ma’lumotlarni ushlab qolishdan himoya qiladi.
- Ma’lumotlarning yaxlitligi: Uzatish jarayonida ma’lumotlar o‘zgarmaganligini ta’minlaydi.
- Autentifikatsiya: Serverning haqiqiyligini tasdiqlaydi, phishing xavfini kamaytiradi.
- SEO: Google kabi qidiruv tizimlari HTTPS bo‘lgan saytlarni afzal ko‘radi.
- Foydalanuvchilarga ishonch: Brauzerlar qattiq tugmasi bilan xavfsiz ulanishni ko‘rsatadi.
SSL/TLS sertifikatlari sertifikat beruvchi markazlar (Certificate Authorities - CA) tomonidan chiqariladi. Sertifikat turlari quyidagilar:
- Domain Validated (DV): Faqat domen egaligini tekshiradi.
- Organization Validated (OV): Domen egaligi va tashkilot haqida ma’lumotlarni tekshiradi.
- Extended Validation (EV): Eng qat’iy tekshiruv turi bo‘lib, domen egaligi va tashkilotning kengaytirilgan tekshiruvini o‘z ichiga oladi. Manzil satrida kompaniya nomini ko‘rsatadi (brauzerga bog‘liq).
HTTPS ni serverda amalga oshirish uchun SSL/TLS sertifikatini o‘rnatish talab etiladi.
// HTTPS uchun Nginx konfiguratsiya misoli
server {
listen 443 ssl; // HTTPS uchun 443 portini tinglash
server_name example.com; // Domen nomi
ssl_certificate /etc/nginx/ssl/example.com.crt; // Sertifikat faylining yo‘li
ssl_certificate_key /etc/nginx/ssl/example.com.key; // Maxfiy kalitning yo‘li
// Qo‘shimcha xavfsizlik sozlamalari
ssl_protocols TLSv1.2 TLSv1.3;
ssl_ciphers HIGH:!aNULL:!MD5;
ssl_prefer_server_ciphers on;
location / {
// So‘rovlarni boshqarish uchun konfiguratsiya
}
}