Главная · Блог · Что такое TLS и как работает защита сайтов
Блог LOKI VPN

Что такое TLS и как работает защита сайтов

Значок замка рядом с адресной строкой браузера — то, что большинство людей проверяют интуитивно перед тем, как ввести пароль или номер карты на сайте. За этим значком стоит протокол TLS (Transport Layer Security) — технология, которая шифрует соединение между вашим браузером и сервером сайта. Без TLS любые данные, которые вы отправляете и получаете, проходили бы через сеть в открытом виде, и их мог бы прочитать любой, кто перехватит трафик по пути — от администратора публичного Wi-Fi до провайдера.

TLS — это не отдельный сервис, который нужно включать вручную, а протокол, встроенный в то, как современные сайты вообще работают. Именно он превращает обычный HTTP в HTTPS — тот самый «s» в адресной строке, означающий secure.

Как TLS устанавливает защищённое соединение

Когда браузер подключается к сайту по HTTPS, происходит процесс, который называется TLS-рукопожатием (handshake):

  • Браузер и сервер договариваются, какую версию протокола и какие алгоритмы шифрования будут использовать.
  • Сервер предъявляет цифровой сертификат, подтверждающий, что он действительно принадлежит тому домену, к которому вы обращаетесь.
  • Браузер проверяет сертификат через доверенный удостоверяющий центр — если проверка не проходит, вы видите предупреждение о небезопасном соединении.
  • Стороны согласовывают уникальный сессионный ключ шифрования, который используется только для этого конкретного соединения.

После рукопожатия весь дальнейший обмен данными — от загрузки страницы до отправки формы с паролем — идёт через зашифрованный канал с этим сессионным ключом.

Что именно защищает TLS

  • Конфиденциальность — содержимое трафика нельзя прочитать по пути, даже если его перехватят.
  • Целостность — данные нельзя незаметно подменить между отправкой и получением.
  • Подлинность сервера — сертификат подтверждает, что вы действительно общаетесь с настоящим сайтом, а не с подставным сервером, выдающим себя за него.

Что TLS не защищает

Здесь важна честность: TLS шифрует канал между браузером и конкретным сайтом, но не скрывает от провайдера сам факт, к какому домену вы обращаетесь (это видно через SNI и DNS-запросы), не защищает от фишинговых сайтов с собственным легитимным сертификатом и не защищает данные после того, как они попали на сервер — там их безопасность уже зависит от самого сайта, а не от TLS.

Чем TLS отличается от VPN

Это частая путаница: TLS защищает соединение с конкретным сайтом, а VPN — весь трафик устройства целиком, независимо от того, какой сайт или приложение его генерирует. TLS не скрывает ваш IP-адрес и не защищает трафик приложений, которые вообще не используют HTTPS. VPN, в свою очередь, не отменяет необходимости в TLS — оба уровня защиты работают вместе, а не заменяют друг друга. Базовые принципы того, что вообще делает VPN и зачем он нужен, разобраны в статье «Что такое VPN и зачем он нужен обычному пользователю».

TLS — это про доверие к конкретному сайту здесь и сейчас. VPN — это про то, кто вообще видит, куда именно вы обращаетесь. Одно не заменяет другое, а дополняет.

Как проверить, что сайт использует TLS

Проще всего — по значку замка и адресу, начинающемуся с https://, в адресной строке браузера. Клик по значку замка обычно открывает подробности о сертификате: кому он выдан, каким удостоверяющим центром и до какого срока действителен. Если браузер показывает предупреждение о небезопасном соединении или сертификат просрочен — вводить данные на такой странице не стоит, независимо от того, насколько знакомым кажется сайт. Шифрование трафика на уровне VPN, о котором мы писали в материале про шифрование AES-256, работает на другом уровне и не отменяет важность проверки TLS-сертификата конкретного сайта.

TLS 1.2 против TLS 1.3

Протокол регулярно обновляется: актуальная версия TLS 1.3, принятая в 2018 году, сокращает число шагов рукопожатия и убирает устаревшие, потенциально уязвимые алгоритмы шифрования, которые ещё поддерживались в TLS 1.2. Более новая версия устанавливает защищённое соединение быстрее и считается более стойкой к части известных атак. Современные браузеры автоматически используют самую новую версию, которую поддерживает сервер, поэтому для обычного пользователя переход между версиями происходит незаметно — но именно поэтому важно, чтобы сайты вовремя обновляли свою серверную конфигурацию.

Кто выдаёт сертификаты и можно ли им доверять

Сертификаты выпускают удостоверяющие центры — организации, которым браузеры и операционные системы заранее доверяют по умолчанию. Существуют разные уровни проверки: от базового подтверждения владения доменом до расширенной проверки юридического лица компании. Появление бесплатных автоматизированных центров вроде Let's Encrypt сильно упростило переход на HTTPS для небольших сайтов, но при этом означает, что наличие сертификата само по себе — не показатель добросовестности владельца, а лишь показатель того, что домен подтверждён технически.

Частые вопросы

Если у сайта есть замок в адресной строке, значит ему можно доверять?

Не полностью — TLS подтверждает только то, что соединение зашифровано и сертификат выдан на этот домен, но не гарантирует добросовестность владельца сайта; мошеннические сайты тоже могут иметь действующий сертификат.

Нужен ли TLS, если я уже использую VPN?

Да, это разные уровни защиты: VPN шифрует канал до сервера VPN-провайдера, а TLS дополнительно защищает соединение непосредственно с конкретным сайтом — оба уровня стоит использовать одновременно.

Почему некоторые старые сайты до сих пор работают по HTTP без TLS?

Обычно это признак того, что сайт давно не обновлялся технически — современные браузеры всё чаще помечают такие страницы как небезопасные и постепенно ограничивают их функциональность.

TLS — фундамент того доверия, которое мы по умолчанию оказываем сайтам каждый день, даже не задумываясь об этом. Понимание того, как он работает и где заканчивается его зона ответственности, помогает трезво оценивать, где заканчивается защита конкретного сайта и начинается зона ответственности VPN.

Попробуй LOKI VPN бесплатно

Быстрый и безопасный VPN для свободного интернета. 3 дня бесплатно, без привязки карты — подключение прямо в Telegram.

🎁 Забрать 3 дня бесплатно
← Все статьи блога