Asosiy kontentga o‘tish

Maqolalar

Maqola · 2025-10-05 · ~1 daqiqa o‘qiladi · boshlang'ich

HTTPS va TLS qanday ishlaydi

#security #network

Mundarija

Har kuni ishlatamiz, lekin kamdan-kam o‘ylab ko‘ramiz: brauzer manzil qatoridagi qulf belgisi aslida nimani anglatadi? Keling, HTTPS ortidagi mexanizmni ochamiz.

HTTPS = HTTP + TLS#

HTTP — ma'lumot ochiq matnda uzatiladi. Bir xil Wi-Fi'dagi kimdir uni o‘qiy oladi. HTTPS esa HTTP'ni TLS (Transport Layer Security) qatlami bilan o‘raydi. TLS uch narsani ta'minlaydi:

  1. Maxfiylik — ma'lumot shifrlanadi
  2. Yaxlitlik — yo‘lda o‘zgartirilmagani tekshiriladi
  3. Autentifikatsiya — server haqiqatan o‘zi da'vo qilgan sayt ekani isbotlanadi

Uchinchisi ko‘pincha e'tibordan chetda qoladi, lekin eng muhimi: shifrlash foydasi yo‘q, agar siz noto‘g‘ri server bilan gaplashsangiz.

TLS handshake — qisqacha#

  1. Brauzer serverga ulanadi va "salom" yuboradi
  2. Server o‘z sertifikatini yuboradi (unda ochiq kalit va domen nomi bor)
  3. Brauzer sertifikatni tekshiradi — uni ishonchli Certificate Authority (CA) imzolaganmi?
  4. Ikki tomon shifrlash uchun umumiy kalitni kelishib oladi
  5. Shundan keyin barcha ma'lumot shu kalit bilan shifrlanadi

Sertifikat nega ishonchli#

Sertifikatni CA (masalan, Let's Encrypt) imzolaydi. Brauzeringizda ishonchli CA'lar ro‘yxati oldindan bor. Agar sertifikat ishonchsiz bo‘lsa yoki domen mos kelmasa — brauzer katta ogohlantirish ko‘rsatadi.

Amaliy xulosalar#

  • Har doim HTTPS ishlating — hatto "muhim emas" saytda ham. Bepul: Let's Encrypt.
  • HSTS sarlavhasini qo‘ying — brauzerni doim HTTPS ishlatishga majbur qiladi.
  • HTTPS ≠ sayt xavfsiz — u faqat aloqani himoyalaydi. Sayt kodidagi zaifliklar (SQL injection, XSS) baribir mavjud bo‘lishi mumkin.

Qulf belgisi — "aloqa xavfsiz" degani, "sayt to‘liq xavfsiz" degani emas. Bu farqni bilish — xavfsizlik savodxonligining muhim qismi.