HTTPS-ийн ард юу нуугдаж байна вэ?

Ө. Ариунчимэг
Багш

Ө. Ариунчимэг
Багш
Сайн байцгаана уу? Өнөөдөр бид ихэнх хүмүүсийн анзаардаггүй, гэхдээ маш чухал нэг сэдвийн тухай ярья.
Бид Өдөрт хэдэн зуун удаа та үүнийг хэрэглэдэг ч тоохгүй өнгөрдөг. Хаягийн мөрөнд бичигдсэн "https://" гэсэн таван үсэг, жижигхэн цоожны тэмдэг эдгээрийн ард үнэндээ маш нарийн, олон давхаргатай технологийн систем ажиллаж байдгийг цөөхөн хүн бодож үздэг. Одоо тэгвэл тэр цоожны цаана юу болж байгааг хамтдаа мэдэж авцгаая.

HTTPS-ийг ойлгохын тулд эхлээд HTTP-ээс эхэлье. HTTP (HyperText Transfer Protocol) бол вэбсайт ба хөтөч хоорондоо мэдээлэл солилцох үндсэн хэл юм. Гэхдээ анх зохион бүтээгдэхдээ (1990-ээд оны эхэн үед) HTTP нь энгийн, нээлттэй захидал шиг л байсан та нэвтрэх нэр, нууц үгээ бичихэд, тэр мэдээлэл ил задгай, шифрлэгдээгүй байдлаар дамждаг байсан. Энэ нь юу гэсэн үг вэ? Хэрэв та кофе шопын нийтийн Wi-Fi ашиглаж байгаа бол, тэр л сүлжээнд байгаа хэн ч гэсэн зохих хэрэгслээр таны дамжуулж буй мэдээллийг "чагнаж" болно байсан гэсэн үг. Картын дугаар, нууц үг, хувийн захидал гээд бүгд л нээлттэй гэсэн үг.
HTTPS = HTTP + Security. Энгийнээр хэлбэл, HTTPS нь HTTP протоколыг TLS (Transport Layer Security) гэдэг шифрлэлтийн давхаргаар ороож, аюулгүй болгосон хувилбар юм.
Энэ ажиллагааг гурван шаттайгаар ойлгож болох юм:
Таны хөтөч сервертэй холбогдох үед хамгийн түрүүнд нэг төрлийн "нууц гэрээ" байгуулдаг. Хөтөч болон сервер аль шифрлэлтийн аргыг хэрэглэхээ тохиролцож, сервер өөрийн жинхэнэ эзэн мөн гэдгийг батлах дижитал сертификат илгээдэг. Энэ бол л паспорт шалгуулж байгаатай адил зүйл.
Хоёр тал тохиролцсоны дараа математикийн нарийн аргуудаар (жишээ нь Диффи-Хеллманы алгоритм) хамтарсан нууц түлхүүр үүсгэдэг. Гайхалтай нь, энэ түлхүүрийг хэн ч дунд замд харж, барьж чадахгүй — тэр байтугай хэн нэгэн бүх харилцан яриаг бичиж авсан ч гэсэн!
Одооноос эхлэн таны илгээж буй бүх мэдээлэл (нэвтрэх мэдээлэл, картын дугаар, хайлт хийж буй үг хүртэл) энэ түлхүүрээр шифрлэгдэж дамждаг. Гуравдагч этгээд таны интернет траффикийг барьж авсан ч, тэдний харах юм бол утгагүй тэмдэгтийн эмх замбараагүй урсгал л байх болно.
Сонирхолтой нь, HTTPS бүгдийг нь нуудаггүй. Танай интернет үйлчилгээ үзүүлэгч (ISP) эсвэл сүлжээнд байгаа хүн дараах зүйлсийг харж чадна:
Та ямар домэйнд холбогдож байгаа (жишээ нь google.com)
Хэдий хэмжээний өгөгдөл дамжсан
Холболтын цаг хугацаа
Гэхдээ дараах зүйлсийг харж чадахгүй:
Таны хайж буй тодорхой хуудас, контент
Оруулсан нэвтрэх мэдээлэл, нууц үг
Илгээж буй мессеж, файлын агуулга
2014 онд ердөө интернет траффикийн 30 орчим хувь нь HTTPS-тэй байсан бол, өнөөдөр энэ тоо 95%-иас дээш болжээ
HTTPS шифрлэлт нь хуучин үед сервер, хөтчийн тооцооллын хүчийг ихээхэн шаарддаг байсан тул зөвхөн банк, онлайн худалдааны сайтууд л ашигладаг байв. Одоо орчин үеийн техник хангамж энэ ачааллыг мэдрэгдэхгүй хэмжээнд бууруулсан
TLS 1.3 (2018 онд гарсан) нь handshake процессыг богиносгож, өмнөх хувилбараас хамаагүй хурдан ажилладаг болсон
HTTPS домэйны нэрийг нуудаггүй тул хэн нэгэн таныг facebook.com-д орсныг мэдэж болно, гэхдээ тэнд юу хийсэн, юу бичсэнийг нь мэдэхгүй
"https://" гэсэн таван үсэг бол зүгээр л техникийн нэр томьёо биш энэ бол хэдэн арван жилийн турш криптографчид, инженерүүдийн хийсэн ажлын үр дүн, өнөөдөр та бидний интернетийн итгэлцлийг барьж байдаг далд суурь юм. Дараагийн удаа та онлайн ямар нэгэн зүйл худалдан авахдаа, эсвэл нэвтрэх мэдээллээ оруулахдаа, хаягийн мөрөн дэх тэр жижигхэн цоожыг харна уу түүний ард маш их зүйл нуугдаж байгааг мэдэх болно.