Maqola · 2025-10-05 · ~1 daqiqa o‘qiladi · boshlang'ich
HTTPS va TLS qanday ishlaydi
Har kuni ishlatamiz, lekin kamdan-kam o‘ylab ko‘ramiz: brauzer manzil qatoridagi qulf belgisi aslida nimani anglatadi? Keling, HTTPS ortidagi mexanizmni ochamiz.
HTTPS = HTTP + TLS#
HTTP — ma'lumot ochiq matnda uzatiladi. Bir xil Wi-Fi'dagi kimdir uni o‘qiy oladi. HTTPS esa HTTP'ni TLS (Transport Layer Security) qatlami bilan o‘raydi. TLS uch narsani ta'minlaydi:
- Maxfiylik — ma'lumot shifrlanadi
- Yaxlitlik — yo‘lda o‘zgartirilmagani tekshiriladi
- Autentifikatsiya — server haqiqatan o‘zi da'vo qilgan sayt ekani isbotlanadi
Uchinchisi ko‘pincha e'tibordan chetda qoladi, lekin eng muhimi: shifrlash foydasi yo‘q, agar siz noto‘g‘ri server bilan gaplashsangiz.
TLS handshake — qisqacha#
- Brauzer serverga ulanadi va "salom" yuboradi
- Server o‘z sertifikatini yuboradi (unda ochiq kalit va domen nomi bor)
- Brauzer sertifikatni tekshiradi — uni ishonchli Certificate Authority (CA) imzolaganmi?
- Ikki tomon shifrlash uchun umumiy kalitni kelishib oladi
- Shundan keyin barcha ma'lumot shu kalit bilan shifrlanadi
Sertifikat nega ishonchli#
Sertifikatni CA (masalan, Let's Encrypt) imzolaydi. Brauzeringizda ishonchli CA'lar ro‘yxati oldindan bor. Agar sertifikat ishonchsiz bo‘lsa yoki domen mos kelmasa — brauzer katta ogohlantirish ko‘rsatadi.
Amaliy xulosalar#
- Har doim HTTPS ishlating — hatto "muhim emas" saytda ham. Bepul: Let's Encrypt.
- HSTS sarlavhasini qo‘ying — brauzerni doim HTTPS ishlatishga majbur qiladi.
- HTTPS ≠ sayt xavfsiz — u faqat aloqani himoyalaydi. Sayt kodidagi zaifliklar (SQL injection, XSS) baribir mavjud bo‘lishi mumkin.
Qulf belgisi — "aloqa xavfsiz" degani, "sayt to‘liq xavfsiz" degani emas. Bu farqni bilish — xavfsizlik savodxonligining muhim qismi.