TLS چیست؟ بررسی نحوه کار، امنیت، تفاوت آن با SSL

TLS چیست؟ بررسی نحوه کار، امنیت، تفاوت آن با SSL
TLS یا (Transport Layer Security) یک پروتکل رمزنگاری است که ارتباط میان کلاینت و سرور را بهصورت رمزنگاریشده برقرار میکند. این پروتکل با رمزنگاری اطلاعات، احراز هویت و بررسی یکپارچگی دادهها از شنود یا دستکاری اطلاعات در زمان انتقال جلوگیری میکند. پروتکل HTTPS نیز برای ایجاد ارتباط امن در وب کاملاً به TLS وابسته است.
در این مقاله بررسی میکنیم TLS چیست، TLS چگونه کار میکند، فرایند TLS Handshake چگونه انجام میشود، تفاوت SSL و TLS چیست، نسخههای TLS 1.2 و TLS 1.3 چه تفاوتی با یکدیگر دارند و در نهایت خواهیم گفت چگونه وضعیت امنیتی و نسخه TLS یک وب سایت را بررسی کنید.
پروتکل TLS چیست؟
برای درک اینکه پروتکل TLS چیست، باید آن را بهعنوان یک تونل امنیتی میان دو سیستم در نظر بگیرید. TLS یک پروتکل امنیتی برای محافظت از دادههای در حال انتقال میان دو سیستم کامپیوتری است. این پروتکل با ایجاد یک کانال رمزنگاریشده تضمین میکند که اطلاعات بین کلاینت و سرور بهصورت کاملاً امن و محرمانه جابهجا شوند.
پروتکل TLS مخفف Transport Layer Security است و توسط کارگروه مهندسی اینترنت یا IETF توسعه و نگهداری میشود. در معماری شبکههای کامپیوتری، سیستمی که درخواست را ارسال میکند کلاینت و سیستمی که به آن پاسخ میدهد سرور نامیده میشود. در نتیجه، زمانی که این دو بستر قصد تبادل اطلاعات دارند، پروتکل TLS وارد عمل میشود تا از دادهها در مرحله انتقال یا Data in Transit محافظت کند. ارتباط ایجادشده دقیقاً مانند یک تونل ایزوله عمل میکند؛ بنابراین، حتی اگر شخص مهاجمی در مسیر شبکه حضور داشته باشد و بستههای اطلاعاتی را شنود کند، تنها با رشتهای از کاراکترهای ناخوانا روبهرو خواهد شد.
برای درک بهتر، فرض کنید به اینترنت یک کافیشاپ متصل شدهاید و وارد حساب بانکی خود میشوید. اگر ارتباط شما با TLS محافظت نشده باشد، فردی که به همان شبکه متصل است میتواند اطلاعات ردوبدلشده را شنود کند. اما زمانی که TLS فعال باشد، تمام دادهها پیش از ارسال رمزنگاری میشوند و حتی در صورت رهگیری ترافیک، محتوای آن برای مهاجم قابل خواندن نخواهد بود.
طبق استاندارد RFC 8446 که توسط IETF منتشر شده است:
“The primary goal of the TLS protocol is to provide a secure channel between two communicating peers; the only requirement from the underlying transport is a reliable, in-order data stream.”
هدف اصلی پروتکل TLS ایجاد یک کانال امن بین دو سیستم در حال ارتباط است؛ تنها پیشنیاز آن از لایه انتقال زیرین، وجود یک جریان داده قابلاعتماد و منظم است.
توجه داشته باشید که پروتکل TLS فقط یک بستر ارتباطی است و نباید آن را با Certificate یا همان گواهی دیجیتال یکسان دانست. در واقع، گواهی دیجیتال تنها ابزاری است که درون این بستر برای اثبات هویت استفاده میشود.
TLS از چه نوع اطلاعاتی محافظت میکند؟
TLS از تمام اطلاعاتی که هنگام انتقال در شبکه جابهجا میشوند، مانند رمزهای عبور، اطلاعات فرمهای ثبتنام، Cookieها و درخواستهای API بهطور کامل محافظت میکند.
هر دادهای که بین سیستم شما و سرور مقصد در یک بستر ناامن منتقل شود، مستقیماً در معرض خطر شنود قرار دارد. رسالت اصلی پروتکل TLS ایمنسازی این دادههای حساس است تا حریم خصوصی کاربران به خطر نیفتد. این اطلاعات محرمانه معمولاً شامل موارد زیر است:
- Login Credentials: نام کاربری و رمزهای عبوری که برای ورود به حسابها تایپ میکنید.
- Form Data: دادههای هویتی، آدرسها و شماره تلفنهایی که در فرمهای خرید درج میشوند.
- Session Cookies: شناسههای موقتی مرورگر که سرقت آنها به هک شدن حساب منجر میشود.
- API Requests: فراخوانیها و دادههای ساختاریافته بین اپلیکیشنهای موبایل و سرورها.

سه ویژگی اصلی ارتباط امن با TLS
TLS امنیت یک ارتباط را از طریق سه قابلیت اساسی فراهم میکند: محرمانگی دادهها، تشخیص دستکاری اطلاعات و احراز هویت طرف مقابل.
تامین امنیت سایبری نیازمند یک رویکرد جامع است. بهعنوان مثال، اگر اطلاعات فقط رمزنگاری شوند اما هویت سرور مقصد تایید نشود، کاربر ممکن است دادههای خود را برای یک سرور جعلی اما رمزنگاریشده ارسال کند. به همین دلیل، پروتکل TLS ساختار خود را بر پایه سه ستون اصلی استوار کرده است.
محرمانگی دادهها در TLS
TLS دادهها را رمزنگاری میکند تا اشخاص ثالث نتوانند محتوای پیامهای ارتباطی را در طول مسیر انتقال بخوانند یا ذخیره کنند.
اصل محرمانگی یا Confidentiality تضمین میکند که هیچ شخص غیرمجازی نتواند دادههای در حال انتقال را درک کند. این هدف از طریق الگوریتمهای قدرتمند Encryption محقق میشود. در شبکههای عمومی مانند وایفای، حملاتی نظیر Passive Eavesdropping بسیار رایج هستند و مهاجم ترافیک شبکه را مستمراً مانیتور میکند. پروتکل TLS با رمزنگاری دادهها باعث میشود خروجی شنود شده برای مهاجم کاملاً بیارزش باشد.
یکپارچگی اطلاعات
TLS با استفاده از مکانیزمهای پیشرفته رمزنگاری، تغییر غیرمجاز دادههای منتقلشده را بهسرعت تشخیص میدهد و اجازه نمیدهد داده دستکاریشده بهعنوان اطلاعات معتبر پردازش شود.
حفظ یکپارچگی اطلاعات یا Integrity در امنیت شبکه بسیار حیاتی است. در طول مسیر شبکه، یک هکر یا حتی اختلال فنی میتواند محتوای بستههای داده را تغییر دهد. برای مقابله با این مشکل، پروتکل TLS از کدهای احراز هویت پیام یا Authentication Tag به همراه الگوریتمهای AEAD استفاده میکند. با این روش، سیستم گیرنده از نظر ریاضی ثابت میکند که پیام دریافت شده، دقیقاً همان پیام مبدا است.
احراز هویت سرور
احراز هویت در TLS به کلاینت کمک میکند تا با بررسی دقیق گواهی دیجیتال، مطمئن شود که واقعاً با سرور اصلی دامنه موردنظر ارتباط برقرار کرده است.
احراز هویت سرور یا Server Authentication به کاربر اطمینان میدهد که سایت روبهروی او نسخه جعلی و فیشینگ نیست. این فرایند با استفاده از فایل Certificate و الگوریتمهای Digital Signature تکمیل میشود. بهمحض اتصال مرورگر، سرور گواهی هویتی خود را ارائه میدهد. از سوی دیگر، در برخی شبکههای حساس سازمانی، کاربر نیز باید گواهی مخصوص به خود را ارائه دهد که به آن Client Authentication میگویند.

تفاوت SSL و TLS چیست و کدامیک اعتبار دارد؟
TLS جانشین جدیدتر، پایدارتر و بسیار امنتر SSL است. پروتکلهای SSL 2.0 و SSL 3.0 کاملاً منسوخ شدهاند و تمامی ارتباطات امن امروزی صرفاً با پروتکل TLS برقرار میشوند.
تاریخچه ایمنسازی وب با پروتکل SSL یا Secure Sockets Layer توسط شرکت نتاسکیپ در اواسط دهه 1990 میلادی آغاز شد. با کشف آسیبپذیریهای بحرانی در این پروتکل، صنعت وب به یک استاندارد ساختاریافتهتر نیاز پیدا کرد. در سال 1999، کارگروه IETF نسخه ارتقایافته SSL را با نام TLS 1.0 معرفی کرد. امروزه نسخههای قدیمی مانند TLS 1.0 و TLS 1.1 نیز ناامن محسوب میشوند و شالوده امنیتی اینترنت روی TLS 1.2 و TLS 1.3 بنا شده است. برای درک بهتر این مفاهیم پایهای، پیشنهاد میکنیم مقاله SSL چیست را مطالعه کنید.
چرا هنوز از عبارت گواهی SSL استفاده میشود؟
عبارت گواهی SSL امروزه تنها یک اصطلاح تجاری رایج است؛ گواهیهای دیجیتال مدرن در عمل فقط برای ایجاد ارتباط مبتنی بر پروتکل TLS استفاده میشوند.
تفاوت نام تجاری و فناوری پایه، عامل اصلی این سوءتفاهم است. با وجود اینکه فناوری شبکه SSL سالهاست کنار گذاشته شده، اما نام آن در شرکتهای هاستینگ باقی مانده است. گواهی دیجیتال به پروتکل خاصی محدود نیست و سرور شما از همان گواهی در بستر امن پروتکل TLS استفاده میکند.

TLS چه ارتباطی با HTTPS دارد؟
HTTPS در واقع همان نسخه امن پروتکل HTTP است که لایه انتقال آن با استفاده از پروتکل TLS محافظت میشود. HTTP وظیفه انتقال محتوا را دارد و TLS رمزنگاری را به آن اضافه میکند.
پروتکل HTTP برای انتقال صفحات وب طراحی شده است، اما اطلاعات را بهصورت متن ساده یا Plaintext منتقل میکند و هیچ امنیتی ندارد. هنگامی که لایه رمزنگاری TLS را روی پروتکل HTTP قرار دهیم، ارتباط نهایی پروتکل HTTPS خواهد بود. این یعنی تمامی درخواستها و کوکیها پیش از ارسال به شبکه رمزنگاری میشوند. جزئیات دقیق این مکانیزم در مقاله تفاوت HTTP و HTTPS بررسی شده است.
TLS برای رمزنگاری دادهها از چه روشهایی استفاده میکند؟
برای برقراری یک کانال امن و درعینحال سریع، TLS از معماری ترکیبی در علم Cryptography استفاده میکند. این پروتکل متکی به یک روش واحد نیست، بلکه فرایندهای رمزنگاری نامتقارن و متقارن را بهینهسازی کرده است:
- رمزنگاری نامتقارن (برای احراز هویت): این روش از یک جفت کلید عمومی و خصوصی استفاده میکند. به دلیل بار پردازشی سنگین، پروتکل TLS از الگوریتمهایی نظیر RSA یا ECDSA فقط در همان ابتدای کار و برای اثبات هویت سرور و تبادل امن کلیدهای اولیه استفاده میکند.
- رمزنگاری متقارن (برای انتقال داده): پس از اینکه مرورگر و سرور روی تولید کلیدهای موقت (Session Keys) به توافق رسیدند، رمزنگاری متقارن آغاز میشود. در اینجا سرعت اهمیت دارد و هر دو طرف با یک کلید مشترک شروع به قفل و بازگشایی ترافیک اصلی سایت میکنند تا کندی در بارگذاری ایجاد نشود.
مجموعه این انتخابهای الگوریتمی در مفهومی به نام Cipher Suite مدیریت میشود؛ این مفهوم به زبان ساده توافقنامهای است که به سرور و کلاینت دیکته میکند دقیقاً با چه معادلات ریاضی دادهها را قفل کنند.

TLS Handshake چیست و چگونه انجام میشود؟
TLS Handshake فرایند ابتدایی برقراری اتصال است که طی آن کلاینت و سرور پارامترهای امنیتی را هماهنگ میکنند، هویت سرور تایید شده و کلیدهای متقارن ایجاد میشوند.
پیش از بارگذاری محتوای سایت، مرورگر و وبسرور باید طی مجموعهای از پیامهای رفتوبرگشتی شبکه با هم مذاکره کنند. این مذاکره که TLS Handshake نام دارد، پایهگذار Secure Channel است و بدون موفقیت آن، انتقال داده انجام نخواهد شد.
ClientHello چه اطلاعاتی را به سرور ارسال میکند؟
ClientHello اولین پیام Handshake است و قابلیتهای رمزنگاری پشتیبانیشده توسط مرورگر کلاینت را صراحتاً به سرور اعلام میکند.
وقتی مرورگر قصد اتصال دارد، پیام ClientHello را تولید میکند. این پیام شامل Supported Versions پروتکل، لیست Cipher Suites، یک مقدار عددی تصادفی به نام Random و مجموعهای از Extensions فنی است.
ServerHello چه چیزی را مشخص میکند؟
ServerHello پاسخ سرور به پیام ClientHello است و پارامترهای نهایی انتخابشده برای ادامه فرایند اتصال امن را تعیین میکند.
سرور پس از تحلیل قابلیتهای مرورگر، قویترین تنظیمات مشترک را انتخاب کرده و قالب پیام ServerHello را برمیگرداند. این پیام نسخه نهایی پروتکل و الگوریتم Cipher را مشخص نموده و فرایند ساخت کلید نهایی را یک گام به جلو میبرد.
هویت سرور در Handshake چگونه تایید میشود؟
سرور برای اثبات هویت خود گواهی دیجیتال دامنه را ارائه میدهد و کلاینت اعتبار زنجیره گواهی و امضای دیجیتال آن را بررسی میکند.
سرور پیام Certificate را ارسال میکند تا ثابت کند مالک قانونی دامنه درخواستی است. مرورگر کاربر با استفاده از پایگاه داده داخلی خود یا Trust Store، اعتبار این گواهی و دستکاری نشدن Certificate Chain را به دقت اعتبارسنجی میکند.
کلیدهای رمزنگاری TLS چگونه ساخته میشوند؟
کلاینت و سرور با استفاده از دادههای تولیدشده در فرایند Key Exchange یک مقدار ریاضی پنهان ایجاد کرده و از آن کلیدهای ترافیک را مشتق میکنند.
دو طرف ارتباط بدون ارسال مستقیم کلید روی شبکه، با استفاده از الگوریتمهای تبادل کلید مانند پروتکل ECDHE به یک مقدار پنهان یا Shared Secret میرسند. در نهایت با توابع مشتقسازی نظیر HKDF، کلیدهای متقارن Traffic Keys متولد میشوند.
Handshake چه زمانی تمام میشود؟
Handshake دقیقاً پس از تایید پیامهای Finished در هر دو سمت پایان مییابد و از آن لحظه انتقال دادههای اصلی آغاز میشود.
وقتی دو طرف کلیدها را با موفقیت محاسبه کردند، پیام Finished ارسال میشود. تایید این پیام به معنای پایان قطعی مذاکره بدون نفوذ هکرهاست و پس از آن Application Data روی تونل امن ردوبدل میگردد.
تفاوت TLS 1.2 و TLS 1.3 چیست؟
TLS 1.3 نسخه سریعتر و بسیار امنتری است که الگوریتمهای رمزنگاری محدودتری دارد و تمامی مکانیزمهای آسیبپذیر TLS 1.2 را بهطور کامل حذف کرده است.
پروتکل TLS 1.2 سالها استاندارد اینترنت بود اما دارای الگوریتمهایی بود که با پیشرفت پردازندهها آسیبپذیر شدند. نسخه TLS 1.3 یک بازنویسی مهندسیشده است که امنیت را ارتقا میدهد. در جدول زیر این دو ساختار را مقایسه کردهایم:
| ویژگیهای فنی و معیارها | ساختار پروتکل TLS 1.2 | ساختار پروتکل TLS 1.3 |
| تعداد رفتوبرگشت شبکه | نیازمند 2 چرخه ارتباطی برای اتصال | نیازمند 1 چرخه ارتباطی (بسیار سریعتر) |
| پشتیبانی الگوریتم Legacy | پشتیبانی از الگوریتمهای ضعیف مانند MD5 | حذف کامل تمامی الگوریتمهای ناامن |
| قابلیت Forward Secrecy | اختیاری (بسته به تنظیمات سرور) | پیشفرض، ذاتی و کاملاً اجباری |
| مدیریت Session Resumption | رویکرد پیچیده مبتنی بر Session ID | بسیار بهینهتر بر پایه کلیدهای PSK |
| پشتیبانی از 0-RTT | پشتیبانی نمیکند | پشتیبانی میکند (جهت لود سریعتر) |
| تنوع Cipher Suites | دهها ترکیب مختلف و پرریسک | محدود به تنها 5 ترکیب قدرتمند |
چرا Handshake در TLS 1.3 سریعتر شده است؟
TLS 1.3 تعداد رفتوبرگشتهای شبکه را کاهش داده و همین ابتکار مهم، زمان برقراری اتصال اولیه را نسبت به نسخه قبلی نصف میکند.
در معماری TLS 1.2، کلاینت و سرور دو بار پیام متوالی تبادل میکردند. در ساختار TLS 1.3، کلاینت حدس میزند که سرور چه الگوریتمی دارد و مقادیر تبادل کلید را در همان پیام اول ارسال میکند. این روش زمان مذاکره را به مفهوم 1-RTT کاهش میدهد و سرعت لود را به طرز چشمگیری بهبود میبخشد.
0-RTT در TLS 1.3 چیست؟
0-RTT قابلیتی برای اتصالهای ازسرگرفتهشده است که اجازه میدهد مرورگر پیش از تکمیل Handshake داده اصلی را بفرستد، اما بهدلیل خطر امنیتی برای تمامی درخواستها مناسب نیست.
زمانی که قبلاً به سایتی متصل شده باشید، فرایند Session Resumption در TLS 1.3 اجازه میدهد مرورگر از کلیدهای ذخیرهشده یا PSK استفاده کند. در حالت 0-RTT، کلاینت مستقیماً درخواست را با اولین پیام به سرور میفرستد. این ویژگی عالی است اما برنامهنویسان باید به دلیل وجود آسیبپذیری Replay Risk با احتیاط کامل از آن استفاده کنند.
گواهی TLS چیست؟
گواهی TLS یک سند دیجیتال رمزنگاریشده برای اثبات هویت دامنه وبسایت و ارائه اطلاعات کلید عمومی است. این Certificate تنها ابزاری برای احراز هویت است و خود پروتکل محسوب نمیشود.
برای اینکه کاربر مطمئن شود به سرور اصلی متصل شده است، به این سند هویتی بر پایه استاندارد X.509 نیاز دارد. گواهی شامل نام دامنه، تاریخ اعتبار (Validity)، مشخصات شرکت صادرکننده و کلید عمومی (Public Key) سرور است. بنابراین، زمانی که مدیر سایت برای خرید SSL اقدام میکند، در حقیقت همین فایل Certificate را دریافت میکند تا روی وبسرور نصب کند. امضای دیجیتال نیز عدم دستکاری این فایل را اثبات میکند.
Certificate Authority چه نقشی دارد؟
Certificate Authority یا CA نهاد قانونی معتبری است که گواهی دیجیتال سایتها را بررسی و امضا میکند و مرورگرها اعتبار این نهاد را میپذیرند.
یک گواهی بدون تایید مرجع قانونی فاقد ارزش است. سازمانهای صادرکننده گواهی تحت ساختار جهانی PKI فعالیت میکنند. مرورگرها گواهیهای ریشه امن یا Root CA را میشناسند و از طریق گواهیهای واسط یک مسیر هویتی به نام Chain of Trust شکل میدهند تا اجازه ورود امن به سایت صادر شود.
TLS در چه سرویسهایی استفاده میشود؟
TLS مخصوص وبسایتها نیست و برای محافظت از گستره وسیعی از ارتباطات شامل APIها، سرویسهای ایمیل و نرمافزارهای تحت شبکه استفاده میشود.
اکثر کاربران TLS را با نماد قفل مرورگر میشناسند، اما کاربرد این پروتکل در زیرساخت شبکه وسیعتر است:
- محافظت از وبسایتها: ایمنسازی میلیاردی درخواستها از طریق بستر
- ارتباطات نرمافزاری (API): امنیت تبادل داده در اپلیکیشنهای موبایل و سرورهای ابری.
- سرویسهای سازمانی ایمیل: رمزنگاری پروتکلهای SMTP و
- شبکههای خصوصی مجازی: امنیت انتقال داده در VPNهای اختصاصی.
باید یادآور شد که ابزار لینوکسی نظیر SSH پروتکلی کاملاً مستقل برای مدیریت خط فرمان سرورهاست و جایگزین یا مرتبط با زیرساخت TLS نیست.
چگونه نسخه و تنظیمات TLS یک سایت را بررسی کنیم؟
نسخه و تنظیمات TLS سایت را میتوان از طریق ابزارهای توسعه مرورگر یا سرویسهای آنلاین تحلیل سرور بررسی کرد تا از فعال بودن نسخههای جدید و امن پروتکل اطمینان حاصل شود.
برای مدیران سایت، بررسی صحت فعالسازی گواهی SSL و بررسی متغیرهای پروتکل الزامی است. این ابزارها جزئیات Cipher Suite و نقاط ضعف احتمالی کانفیگ سرور را به دقت نمایش میدهند.
بررسی TLS سایت با Chrome DevTools
ابزار Chrome DevTools اطلاعات امنیتی اتصال فعلی سایت، از جمله وضعیت Certificate و جزئیات دقیق پروتکل را در تب Security نمایش میدهد.
سریعترین راه برای بررسی وضعیت امنیتی اتصال، استفاده از مرورگر کروم است:
- در صفحه وبسایت، کلید F12 را فشار دهید.
- از تبهای بالا، روی گزینه Security کلیک کنید.
- در زیر بخش Main Origin، روی دکمه View certificate کلیک کنید تا اطلاعات هویتی و تاریخ انقضا ظاهر شود.
- در تب Connection مشخصات پروتکل متصل شده (مثلاً TLS 1.3) و نوع Cipher را مشاهده میکنید.
بررسی TLS سایت با SSL Labs
سرویس SSL Labs تنظیمات TLS سرور شما را آزمایش کرده و گزارش نسخههای فعال، وضعیت Certificate و ضعفهای احتمالی سرور را ارائه میدهد.
سایت Qualys SSL Labs بهترین ابزار برای ارزیابی کانفیگ دامنه است:
- آدرس ssllabs.com را باز کنید.
- نام دامنه را در Hostname وارد کرده و Submit را بزنید.
- این سیستم به امنیت سرور شما یک نمره کلی از سطح A تا F میدهد.
- در لیست نتایج میتوانید Protocol Support و الگوریتمهای Cipher را تحلیل کنید.
رایجترین مشکلات TLS چیست؟
مشکلات ارتباطی TLS معمولاً به دلایلی مانند گواهی منقضیشده، عدم تطابق نام دامنه، فعال بودن نسخههای قدیمی پروتکل یا تنظیمات ضعیف سمت سرور بروز میکنند.
با وجود امنیت بالای پروتکل، خطاهای پیکربندی یا Configuration بسیار رایج هستند و باعث میشوند مرورگر هشدار امنیتی نشان داده و از بارگذاری سایت جلوگیری کند.
خطای Expired Certificate چیست؟
این خطا زمانی رخ میدهد که تاریخ اعتبار گواهی دیجیتال سایت تمام شده باشد و مرورگر نتواند اعتبار زمانی آن را تایید کند.
گواهیهای دیجیتال معمولاً طول عمری بین 3 تا 13 ماه دارند. اگر مدیر سرور گواهی جدید را پیش از انقضا جایگزین نکند، کاربران هنگام ورود به سایت با خطای امنیتی و صفحه قرمزرنگ مواجه میشوند.
Certificate Name Mismatch چیست؟
این خطا مستقیماً زمانی ایجاد میشود که دامنهای که در مرورگر باز شده، با نامهای مجاز در فایل Certificate مطابقت نداشته باشد.
گواهی هویتی منحصراً برای آدرسها یا سابدامینهای مشخصی تنظیم میشود. در نتیجه، اگر کاربری سعی کند با گواهی ریشه وارد سابدامین متفاوتی شود که در فایل قید نشده است، مرورگر ارتباط را به دلیل عدم تطابق نام دامنه مسدود میکند.
Mixed Content چیست؟
خطای Mixed Content زمانی رخ میدهد که صفحه از بستر امن HTTPS بارگذاری شود، اما بخشی از منابع درون آن همچنان با آدرس HTTP ناامن فراخوانی شوند.
اگر کاربری وارد سایت امن شود، توقع دارد تمام تصاویر یا کدهای جاوااسکریپت آن نیز رمزنگاری شده باشند. فراخوانی یک تصویر با لینک HTTP ناامن در یک سایت HTTPS، باعث بروز خطای محتوای ترکیبی شده و قفل مرورگر میشکند.
استفاده از نسخههای قدیمی TLS چه خطری دارد؟
نسخههای قدیمی TLS از مکانیزمهای رمزنگاری ضعیفی استفاده میکنند که مطابق استانداردهای روز نیستند و راه نفوذ مهاجمان را باز میگذارند.
اگر وبسایتی همچنان از نسخههای TLS 1.0 یا TLS 1.1 پشتیبانی کند، هکرها میتوانند با تکنیکهای حمله مرد میانی (MITM) اتصال کاربر را به این نسخههای ضعیفتر هدایت کرده و دادهها را سرقت کنند. کانفیگ ایمن سرور همواره مستلزم مسدود کردن نسخههای پایینتر از TLS 1.2 است.
سخن پایانی
پروتکل TLS شالوده اصلی محافظت از دادههای در حال انتقال در بستر اینترنت است. امروزه نسخههای مدرن TLS 1.2 و TLS 1.3 با ارائه رمزنگاری متقارن و نامتقارن، بهطور کامل جایگزین نسلهای قدیمی SSL شدهاند. یک وبسایت امن نیازمند گواهی معتبر و پیکربندی دقیق سرور برای حذف الگوریتمهای آسیبپذیر است. با استفاده از ابزارهایی مانند SSL Labs میتوانید معماری امنیتی پلتفرم خود را مانیتور کرده و با اطمینان کامل حریم خصوصی کاربران را تضمین کنید.
