HTTPS, Google dhe indeksimi
Team Host.it 12 min lexim
Përmbajtja
shërbeu për të përgatitur terrenin për njoftimin e madh që mbërriti më 8 shtator 2016 drejtpërdrejt në Blogun e Sigurisë së Google: me lëshimin e Chrome 56 (1 janar 2017) faqet HTTP do të shënohen nga vetë shfletuesi si "jo të sigurta", informacion që do të jetë qartë i dukshëm për përdoruesit që shfletojnë këto sajte dhe që do të përbëjë një ndëshkim të fortë për vetë sajtet.
Le të fillojmë me përkufizimet bazë dhe më pas të vazhdojmë me analizën e hapave të ndryshëm që gjatë 6 viteve të fundit e kanë çuar Google në marrjen e këtij vendimi të rëndësishëm.
Çfarë është protokolli HTTPS? Ne vazhdojmë duke cituar drejtpërdrejt burimin parësor, përkatësisht Google dhe udhëzuesin e tij kushtuar webmasterëve:
"HTTPS (Hypertext Transfer Protocol Secure) është një protokoll komunikimi në internet që mbron integritetin dhe konfidencialitetin e të dhënave të përdoruesit të shkëmbyera midis kompjuterëve dhe sajteve. Për shembull, kur një përdorues fut të dhëna në një formular në faqen tuaj për t'u regjistruar për përditësime ose për të blerë një produkt, HTTPS mbron informacionin personal të përdoruesit që përdoruesi i ofron të dhënat e tij të sigurta.
Të dhënat e dërguara përmes HTTPS mbrohen duke përdorur protokollin e Sigurisë së Shtresës së Transportit (TLS), i cili siguron tre shtresa bazë të mbrojtjes:
Kriptografia. Të dhënat e shkëmbyera janë të koduara për t'i mbrojtur ato nga përgjimi. Kjo do të thotë që, ndërsa përdoruesi konsulton një faqe interneti, askush nuk mund të "dëgjojë" bisedat e tij, të gjurmojë aktivitetet e tij në faqe të shumta ose t'i vjedhë informacionet e tij
Integriteti i të dhënave. Të dhënat nuk mund të modifikohen ose dëmtohen në tranzit, qëllimisht ose pa dashje, pa zbuluar
Autentifikimi . Kjo dëshmon se përdoruesit po komunikojnë me uebsajtin e synuar. Ai mbron nga sulmet e njeriut në mes dhe rrënjos besimin tek përdoruesit, gjë që përkthehet në përfitime të tjera të biznesit."
Tani le të bëjmë një përmbledhje të shkurtër të të gjithë hapave më domethënës që çuan në vendimin që do të zbatohet duke filluar nga viti i ardhshëm.
Për Google, çështja e sigurisë ka qenë gjithmonë absolutisht thelbësore. Në fakt, që nga viti 2010 ata kanë prezantuar protokollin HTTPS si parazgjedhje brenda Gmail dhe në shumë prej shërbimeve të tyre të tjera (SSL Search, Docs dhe Google+). Kryesisht kjo do të thotë që të gjithë njerëzit që përdorin Google Search, email-in Gmail dhe ndarjen e Google Drive, për shembull, kanë automatikisht akses në një lidhje të sigurt direkt me Google.
Por Big G nuk u ndal me kaq. Në gusht 2014, me një postim në blog kushtuar Webmasters, ata deklaruan se qëllimi i tyre është të punojnë në mënyrë që bota e gjerë e internetit të bëhet një vend më i sigurt në një nivel të përgjithshëm. Një pjesë e madhe e këtij qëllimi është të sigurohet që faqet e internetit të aksesuara përmes Google janë të sigurta. Për të arritur këtë objektiv, u krijua një udhëzues i vërtetë kushtuar webmasterëve, i cili, mes temave të shumta të trajtuara, shpjegon edhe mënyrën e rregullimit dhe shmangies së gabimeve të sigurisë në faqet e tyre.
HTTPS Everywhere Në të njëjtin vit, gjatë konferencës së Google I/O (konferenca vjetore e mbajtur në San Francisko që synonte zhvilluesit e uebit dhe u fokusua në zhvillimin e ueb-faqeve dhe aplikacioneve celulare), Ilya Grigorik (inxhinier i performancës së uebit) dhe Pierre Far (analist i lartë i tendencave të webmasterëve) mbajtën një fjalim kushtuar tërësisht sigurisë së uebit, të titulluar "HTTPS everywhere ". Në përmbledhje, gjatë këtij fjalimi dy ekspertët u përpoqën të bindin të pranishmit se të gjitha komunikimet duhet të kryhen në mënyrë të sigurt. Gjatë fjalimit u theksua disa herë rëndësia e mbrojtjes së sigurisë, privatësisë dhe integritetit të të dhënave të përdoruesit. Një mësim i vërtetë udhëzues se si t'i bëni faqet tuaja të internetit të sigurta si parazgjedhje, duke treguar se cilat teknologji janë të nevojshme për këtë qëllim, konfigurimet dhe praktikat më të mira që duhen ndjekur se si të migroni një sajt në HTTPS dhe ta bëni atë "miqësor për përdoruesit dhe kërkimin".
https://youtu.be/cBhZ6S0PFCY
Udhëzues për përdorimin e HTTPS Testet e para që përfshinin përdorimin e protokollit HTTPS si një faktor indeksimi në algoritmin e rezultateve të kërkimit filluan në vitin 2014. Në atë kohë, ky faktor ndikoi në më pak se 1% të pyetjeve globale dhe sigurisht kishte më pak peshë se faktorët e tjerë, në radhë të parë përmbajtje me cilësi të lartë. Për të inkurajuar përdorimin e protokollit HTTPS midis webmasterëve, këtu është udhëzuesi për "Praktikat më të mira për përdorimin e HTTPS" të disponueshme drejtpërdrejt në Qendrën e Ndihmës së Google. Udhëzuesi përmban të gjithë informacionin e nevojshëm për të optimizuar përdorimin e protokollit HTTPS, por mbi të gjitha udhëzimet për migrimin e faqes tuaj nga HTTP në HTTPS. Ndër listën e praktikave më të mira, ne kemi vendosur të përmendim disa:
Kërkoni një certifikatë SSL për faqen e internetit duke zgjedhur midis çertifikatave të dedikuara, me shumë domene ose çertifikata të karakterit të egër (rekomandojmë përdorimin e certifikatave me një çelës 2048-bit) dhe instaloni certifikatën e zgjedhur SSL në serverin e uebit.
Ridrejtoni përdoruesit dhe motorët e kërkimit në faqen ose burimin HTTPS duke përdorur një ridrejtim 301 nga ana e serverit. [shih gjithashtu udhëzuesin "Lëvizja e një siti me ndryshime në URL"]
Mos e bllokoni sajtin në HTTPS duke përdorur skedarin robots.txt
Natyrisht, këto janë vetëm disa nga pikat që duhen ndjekur për të optimizuar më mirë faqen tuaj të internetit HTTPS dhe për të përmirësuar indeksimin dhe reputacionin e saj.
Certifikata SSL Le të përqendrohemi për një moment në çështjen e Certifikatës SSL, e cila na shqetëson në Colt Engine (Joomlahost dhe Dnshosting) shumë nga afër. Kemi parë që, për të enkriptuar shfletimin dhe për ta bërë atë të sigurt për përdoruesit, një faqe interneti duhet të instalojë një certifikatë të vlefshme e cila më pas i paraqitet shfletuesit gjatë shfletimit dhe e cila konfirmon statusin e saj si një sajt i sigurt. Certifikatat e nevojshme për këtë lloj operacioni lëshohen nga një autoritet certifikues i besuar (CA). Google ka vendosur të nisë një projekt specifik kushtuar certifikatave dhe autoriteteve të certifikimit, projektin e Transparencës së Certifikatave, "i projektuar për të mbrojtur procesin e lëshimit të certifikatës duke ofruar një kornizë të hapur për monitorimin dhe kontrollin e certifikatave HTTPS". Në faqen zyrtare të projektit, qëllimi i tij kryesor tregohet: "projekti rregullon disa të meta strukturore në sistemin e certifikatave SSL […] Këto të meta dobësojnë besueshmërinë dhe efektivitetin e lidhjeve dhe mund të rrezikojnë mekanizmat kritikë TLS/SSL, duke përfshirë vërtetimin e domenit, enkriptimin nga skaji në skaj dhe zinxhirët e besimit të krijuar nga autoritetet e certifikatave. Nëse lihen të pakontrolluara, këto të meta mund të lehtësojnë një gamë të gjerë të sulmeve të sigurisë". Projekti i Transparencës së Certifikatës ndihmon në identifikimin e certifikatave të pavlefshme SSL dhe, më e rëndësishmja, zbulimin e autoriteteve mashtruese të certifikatave për të mbrojtur përdoruesit nga faqet e internetit të pasigurta. Prandaj është e qartë se Google synon të mbrojë përdoruesit gjatë shfletimit të internetit, me koston e penalizimit të faqeve të internetit që nuk respektojnë disa karakteristika. Në seksionin kushtuar projektit të Transparencës së Certifikatës, i pranishëm në Raportin e Transparencës, Google i fton të gjitha CA-të që të shkruajnë certifikatat e lëshuara në një regjistër të veçantë të mbrojtur nga manipulimet. "Në të ardhmen, Chrome dhe shfletuesit e tjerë mund të vendosin të mos pranojnë certifikata që nuk janë shkruar në këto lloje regjistrash."
Rëndësia e instalimit të saktë të një certifikate SSL në faqen tuaj të internetit, i lejon vetë sajtit t'u japë një garanci sigurie përdoruesve të saj, një fakt që Google e vlerëson shumë duke e shlyer faqen me një indeksim të mirë dhe një sërë veçorish që do t'i shohim në detaje më vonë.
HTTPS si faktor renditjeje Ne vazhdojmë rrugëtimin tonë përmes zbatimit gradual të protokollit HTTPS si një faktor relevant në renditjen e një faqe interneti në algoritmin e Google. Në vitin 2015, sistemi i indeksimit të Google u “rikalibrua” për të kërkuar sa më shumë faqe HTTPS. Në mënyrë të veçantë, zvarritja e Google filloi të kërkonte për të gjitha ato URL në dukje identike, por të shërbyera në të vërtetë nga dy protokolle të ndryshme dhe u vendos që të favorizonte indeksimin e faqeve në HTTPS nëse këto:
ato nuk përmbanin ndonjë varësi të pasigurt
ato nuk u bllokuan nga skedari robots.txt
ata nuk i ridrejtuan përdoruesit në një faqe HTTP
ato nuk përmbanin një lidhje rel="kanonike" në faqen në HTTP
ato nuk përmbanin meta etiketën noindex
Përveç këtyre karakteristikave, zvarritja e Google filloi të vlerësonte praninë e një certifikate SSL të vlefshme dhe të instaluar saktë në server dhe praninë e URL-ve me HTTPS në hartën e faqes së sajtit.
Nëpërmjet këtij rishikimi të algoritmit, Google ka filluar të indeksojë faqet e menaxhuara në HTTPS si parazgjedhje, duke favorizuar pozicionimin e tyre ndaj versioneve të tyre HTTP.
Sot, mbi 50% e faqeve të internetit janë në HTTPS. Pra, arrijmë tek ajo që po ndodh sot, konkretisht po i referohemi një artikulli që u shfaq më 3 nëntor në Blogun e Sigurisë së Google. Si përmbledhje, në këtë blog të shkruar nga Ekipi i Sigurisë së Chrome, i referohet faktit se "një ueb me HTTPS të kudogjendur nuk është një hipotezë aq e largët. Ajo tashmë po ndodh tani, veçanërisht për ata që përdorin Chrome i cili ofron shfletim të sigurt si standard". Në të njëjtën ditë të botimit të këtij artikulli, një seksion i ri i dedikuar tërësisht protokollit HTTPS iu shtua Raportit të Transparencës së Google (një grup të dhënash që sqarojnë ndikimin e ligjeve dhe rregulloreve mbi përdoruesit e internetit dhe rrjedhën e informacionit në internet).
“Më shumë se gjysma e ngarkimit total të faqeve të përdoruesve të desktopit Chrome dhe dy të tretat e kohës totale të përdoruesve të desktopit janë përmes HTTPS dhe ne presim që këta numra të vazhdojnë trajektoren e tyre të shpejtë të rritjes.”
Brenda Raportit të Transparencës, shprehet shprehimisht dëshira e Google për të "kriptuar plotësisht produktet dhe shërbimet e saj".
"Ne po përpiqemi të zbatojmë HTTPS në të gjitha produktet tona. Në mars 2014 ne njoftuam përdorimin ekskluziv të HTTPS për Gmail. Po punojmë për të kapërcyer barrierat teknike që ndërlikojnë mbështetjen e enkriptimit në disa prej produkteve tona", kjo është deklarata e marrë drejtpërdrejt nga dokumenti i plotësuar me një grafik mbështetës, i cili nxjerr në pah trafikun e ndarë sipas produktit specifik:
Për të inkurajuar migrimet e faqeve nga HTTP në HTTPS, funksione të reja janë shtuar në përdorimin e këtij protokolli, përtej sigurisë më të madhe. Përveç ofrimit të performancës më të mirë të ueb-it, HTTPS ofron veçori të fuqishme që përfitojnë nga konvertimet në një sajt, duke përfshirë: Punonjësit e Shërbimit për mbështetje jashtë linje dhe Njoftimet Push në ueb. Përveç veçorive ekzistuese, të tilla si API-të e plotësimit automatik të kartës së kreditit dhe vendndodhjes gjeografike në HTML5, veçori që janë shumë të fuqishme për t'u përdorur me shfletim të pasigurt HTTP.
Për të ndihmuar përdoruesit të lundrojnë në ueb në mënyrë të sigurt, Chrome vetë ka treguar gjithmonë lidhje të sigurta përmes përdorimit të një ikone në shiritin e adresave. Deri më sot, shfletuesi i Google nuk ka treguar kurrë në mënyrë eksplicite lidhjet HTTP si të pasigurta, por siç thamë në fillim të artikullit tonë, duke filluar nga janari 2017 me Chrome 56, kjo nuk do të jetë më e vërtetë: të gjitha faqet HTTP që përmbajnë fushat e futjes së fjalëkalimit ose informacionin e kartës së kreditit do të shënohen qartë si të pasigurta. Vetë Google ka deklaruar se ky operacion i parë do të jetë vetëm pjesë e një plani afatgjatë, qëllimi përfundimtar i të cilit është të shënojë të gjitha faqet HTTP si të pasigurta.
Një aspekt tjetër i këtij plani afatgjatë qëndron në studimin e ikonave të reja që do të përdoren nga Chrome 56 i ri për të treguar mungesën e sigurisë kur përdorni një lidhje HTTP në një faqe interneti. Në fakt, studimet e fundit tregojnë se përdoruesit nuk e perceptojnë mungesën e një ikone sigurie si alarm dhe për më tepër, ata mësohen edhe me sinjalizimet dhe paralajmërimet që shfaqen shumë shpesh. Këto konsiderata janë objekt i punimit "Rethinking Connection Security Indicators" i paraqitur me rastin e Simpoziumit të Dymbëdhjetë mbi Privatësinë dhe Sigurinë e Përdorshme (22-24 qershor 2016 – Denver USA). Në kuadër të këtij hulumtimi, u propozua një grup i ri treguesish të sigurisë së shfletuesit, bazuar në hulumtimin e përdoruesve dhe të kuptuarit e sfidave të dizajnit me të cilat përballen shfletues të ndryshëm. Për të motivuar nevojën për të krijuar tregues të rinj sigurie, të gjitha pikat e dobëta të ikonave aktuale u theksuan në bazë të një interviste me një kampion prej 1329 personash mbi treguesit aktualë të përdorur nga Google Chrome. U identifikuan 40 ikona dhe u krye një intervistë për të vlerësuar perceptimin e tyre. Përfundimisht, 3 tregues specifikë u zgjodhën për të sinjalizuar sigurinë dhe mungesën e sigurisë në një faqe interneti: "treguesit tanë të propozuar janë miratuar nga Google Chrome dhe ne shpresojmë të motivojmë shfletuesit e tjerë që të përditësojnë gjithashtu të tyret", përfundon kështu abstrakti i punimit i cili nënvizon se si perceptimi i përdoruesit është një faktor absolutisht themelor për t'i shtyrë webmasterët të migrojnë faqet e tyre të internetit në mënyrë që përdoruesit të ofrojnë një protokoll më të mirë për përdoruesit për të ofruar një protokoll më të mirë HTTPS.
Të dhënat mbi rritjen e trafikut në faqet HTTPS, studimi i perceptimit të ikonave më domethënëse për të sinjalizuar sigurinë (ose mungesa e saj) në një faqe interneti, zbatimi në të gjitha produktet e Google dhe shtimi i veçorive të dobishme për qëllime komerciale, e bëjnë të qartë shtrirjen e investimit drejt transformimit të uebit në një vend më të sigurt për përdoruesit. Ashtu siç, po aq qartë, është i dukshëm synimi për të penalizuar të gjitha faqet që vazhdojnë të përdorin protokollin jo të sigurt HTTP.
Pas shtjellimit të këtyre konsideratave, ne përfundojmë këtë përmbledhje të protokollit të sigurisë HTTPS me një përmendje të nevojshme të shërbimit pritës që pret faqen tuaj të internetit. Mes shumë mundësive që janë aktualisht në treg, pasi të keni lexuar këtë artikull, do të keni kuptuar rëndësinë e zgjedhjes së një Ofruesi të Shërbimeve Hosting që ju jep mundësinë të shtoni, tashmë kur blini shërbimin tuaj, një Certifikatë të vlefshme SSL që ju lejon të krijoni versionin HTTPS të faqes suaj të internetit. Si në shumë raste të ngjashme me këtë, rregulli i "parandalimi është më mirë se kurimi" zbatohet gjithmonë dhe veprim në kohë mund t'i japë faqes tuaj një shtysë shtesë për t'u ngjitur në renditje në rezultatet e kërkimit, veçanërisht në Google.
A e keni migruar tashmë uebsajtin tuaj në HTTPS?
Siguri
Mbroni sajtin, të dhënat dhe trafikun
SSL, firewall, WAF dhe backup gjeografik në infrastrukturën Host.it.
Artikuj të lidhur
Nga blogu
Nga arkivin