پرش به محتوای اصلی
امنیت سرور و هاست

SSL و گواهی امنیت

SSL و گواهی امنیت با رمزنگاری ارتباط میان مرورگر و سرور، از اطلاعات در حال انتقال محافظت می‌کنند و پایه اصلی HTTPS هستند. در این مقاله با تفاوت SSL و TLS، انواع گواهی‌های DV، OV، EV و Wildcard، SSL رایگان و پولی، نصب و تمدید گواهی، رفع خطاهای رایج و نکات مهم امنیتی آشنا می‌شوید.

تیم امنیت رخنه‌کاو ۳۰ دقیقه مطالعه انتشار: آخرین بازبینی:

وقتی کاربر آدرس یک وب‌سایت را باز می‌کند، بخشی از اطلاعات بین مرورگر او و سرور سایت ردوبدل می‌شود. اگر این ارتباط به‌درستی رمزنگاری نشده باشد، اطلاعات می‌توانند در مسیر انتقال در معرض مشاهده یا دست‌کاری قرار بگیرند. SSL و گواهی امنیت برای حل همین مسئله وارد معماری وب شده‌اند و امروزه HTTPS به یکی از اجزای پایه هر وب‌سایت حرفه‌ای تبدیل شده است.

بااین‌حال، یک سوءبرداشت رایج وجود دارد: فعال بودن SSL به این معنی نیست که سایت دیگر هک نمی‌شود.

گواهی SSL/TLS وظیفه مشخصی دارد؛ ایجاد ارتباط رمزنگاری‌شده، تأیید هویت دامنه یا سازمان در سطح گواهی و کمک به حفظ یکپارچگی داده در مسیر انتقال. آسیب‌پذیری افزونه وردپرس، رمز عبور ضعیف، بدافزار روی سرور یا SQL Injection مشکلات دیگری هستند که SSL به‌تنهایی قادر به جلوگیری از آن‌ها نیست.

در این راهنما بررسی می‌کنیم SSL چیست، گواهی امنیت چگونه کار می‌کند، تفاوت SSL و TLS چیست، HTTPS چه مزیتی دارد، انواع گواهی DV، OV، EV و Wildcard چه تفاوتی دارند، SSL رایگان با پولی چه تفاوتی دارد و چگونه گواهی امنیت سایت را نصب و بررسی کنیم.


SSL چیست؟

SSL مخفف:

Secure Sockets Layer

است.

این فناوری در گذشته برای ایجاد یک کانال امن میان Client و Server استفاده می‌شد. اما نسخه‌های قدیمی SSL دیگر فناوری مدرن مورد استفاده در ارتباطات امن وب نیستند.

آنچه امروزه در HTTPS استفاده می‌شود در واقع TLS یا Transport Layer Security است.

TLS نسل بعدی فناوری SSL محسوب می‌شود و اصطلاح «SSL Certificate» به دلیل استفاده تاریخی و شناخت عمومی همچنان در صنعت Hosting و طراحی سایت به‌وفور استفاده می‌شود.

بنابراین هنگامی که یک شرکت هاستینگ می‌گوید:

SSL رایگان فعال کنید

معمولاً منظور آن یک:

TLS Certificate

است.

استاندارد TLS 1.3 در RFC 8446 تعریف شده و هدف آن فراهم کردن ارتباطی است که در برابر شنود، دست‌کاری و جعل پیام محافظت داشته باشد.


تفاوت SSL و TLS چیست؟

تفاوت SSL و TLS چیست؟

این دو اصطلاح اغلب به‌جای هم استفاده می‌شوند، اما از نظر فنی یکسان نیستند.

SSL نسل قدیمی پروتکل رمزنگاری ارتباطات شبکه بود.

TLS جانشین آن شد.

در نتیجه:

SSL اصطلاح قدیمی و رایج بازار است.

TLS فناوری مدرن مورد استفاده در HTTPS است.

اگر یک وب‌سایت امروزی به‌درستی پیکربندی شده باشد، نباید به نسخه‌های قدیمی و ناامن SSL وابسته باشد؛ بلکه از نسخه‌های مدرن TLS استفاده می‌کند.

به همین دلیل از نظر فنی عبارت:

SSL/TLS Certificate

دقیق‌تر از SSL Certificate است.

بااین‌حال در ادامه مقاله برای خوانایی، از همان اصطلاح رایج «SSL» نیز استفاده می‌کنیم.


HTTPS چیست؟

HTTPS مخفف:

Hypertext Transfer Protocol Secure

است.

به زبان ساده HTTPS همان HTTP است که ارتباط آن از طریق TLS محافظت می‌شود.

آدرس معمولی ممکن است چنین باشد:

http://example.com

درحالی‌که نسخه امن:

https://example.com

است.

هنگامی که HTTPS به‌درستی فعال شده باشد، داده میان مرورگر و وب‌سرور در یک کانال رمزنگاری‌شده منتقل می‌شود.

این موضوع به‌خصوص برای اطلاعاتی مانند:

  • رمز عبور؛
  • فرم تماس؛
  • اطلاعات ورود؛
  • اطلاعات حساب کاربری؛
  • اطلاعات سفارش؛
  • Tokenها؛
  • Session Cookieها؛
  • اطلاعات ارسال‌شده توسط API

اهمیت زیادی دارد.


SSL دقیقاً چه کاری انجام می‌دهد؟

سه مفهوم مهم در TLS وجود دارند که می‌توانند نقش SSL را بهتر توضیح دهند.

۱. رمزنگاری اطلاعات

Encryption باعث می‌شود داده‌ای که بین مرورگر و سرور منتقل می‌شود برای شخص ثالثی که صرفاً Traffic را مشاهده می‌کند به‌سادگی قابل خواندن نباشد.

فرض کنید کاربر Password خود را در فرم Login ارسال کند.

در ارتباط بدون رمزنگاری مناسب، خطر مشاهده اطلاعات در مسیر افزایش پیدا می‌کند.

TLS برای محافظت از این داده‌ها در Transit طراحی شده است.


۲. تأیید هویت

Certificate به مرورگر کمک می‌کند بررسی کند که ارتباط با دامنه موردنظر برقرار شده است.

Certificate Authority یا CA قبل از صدور Certificate متناسب با نوع گواهی، کنترل یا هویت درخواست‌کننده را اعتبارسنجی می‌کند.


۳. حفظ یکپارچگی اطلاعات

یکی دیگر از اهداف TLS جلوگیری از تغییر مخفیانه داده در مسیر ارتباط است.

استاندارد TLS 1.3 به‌گونه‌ای طراحی شده که از محرمانگی و یکپارچگی ارتباط محافظت کند و امکان تشخیص دست‌کاری پیام‌ها را فراهم آورد.


گواهی SSL چیست؟

SSL Certificate یک گواهی دیجیتال است که اطلاعاتی را برای ایجاد و اعتبارسنجی ارتباط TLS در اختیار Client قرار می‌دهد.

Certificate معمولاً شامل مواردی مانند:

  • نام دامنه؛
  • صادرکننده گواهی؛
  • زمان اعتبار؛
  • Public Key؛
  • Signature؛
  • اطلاعات مرتبط با Certificate

است.

مرورگر هنگام اتصال به سایت Certificate را دریافت کرده و اعتبار آن را بررسی می‌کند.

اگر Certificate معتبر باشد و سایر شرایط TLS نیز صحیح باشند، ارتباط امن برقرار می‌شود.


Certificate Authority یا CA چیست؟

CA مخفف:

Certificate Authority

است.

CA سازمانی است که گواهی دیجیتال صادر می‌کند.

مرورگرها و سیستم‌عامل‌ها مجموعه‌ای از Root CAهای مورد اعتماد را در Trust Store خود نگهداری می‌کنند.

یک Certificate معمولاً بخشی از یک زنجیره اعتماد است:

Root Certificate

↓

Intermediate Certificate

↓

Website Certificate

مرورگر این Chain را بررسی می‌کند تا مشخص شود Certificate سایت به یک مرجع مورداعتماد متصل می‌شود یا خیر.

CA/Browser Forum نیز Baseline Requirements مشخصی برای صدور و مدیریت گواهی‌های TLS عمومی دارد. نسخه جاری این الزامات برای گواهی‌هایی است که سرورهای قابل دسترسی عمومی اینترنت را احراز هویت می‌کنند.


SSL Handshake چگونه کار می‌کند؟

SSL Handshake چیست؟

قبل از انتقال اصلی اطلاعات، Browser و Server باید درباره نحوه ایجاد ارتباط امن توافق کنند.

این فرآیند را معمولاً:

TLS Handshake

می‌نامند.

به‌صورت بسیار ساده مراحل شامل این موارد هستند:

  1. مرورگر اتصال به سایت را آغاز می‌کند.
  2. Server گواهی خود را ارائه می‌دهد.
  3. Client اعتبار Certificate را بررسی می‌کند.
  4. دو طرف پارامترهای رمزنگاری را تعیین می‌کنند.
  5. Keyهای لازم برای Session ایجاد می‌شوند.
  6. ارتباط رمزنگاری‌شده آغاز می‌شود.

در TLS 1.3 این فرآیند نسبت به نسل‌های قبلی ساده‌تر و مدرن‌تر شده و تعدادی از الگوریتم‌ها و روش‌های قدیمی کنار گذاشته شده‌اند.


رمزنگاری متقارن و نامتقارن در SSL چه نقشی دارند؟

TLS از ترکیبی از تکنیک‌های رمزنگاری استفاده می‌کند.

رمزنگاری نامتقارن

در Public Key Cryptography دو Key وجود دارد:

Public Key

و:

Private Key

Public Key می‌تواند منتشر شود؛ اما Private Key باید کاملاً محرمانه باقی بماند.

Certificate سایت با Public Key مرتبط است.


رمزنگاری متقارن

پس از راه‌اندازی Session، بخش عمده داده‌ها معمولاً با روش‌های سریع رمزنگاری متقارن محافظت می‌شوند.

دلیل استفاده از این ترکیب این است که رمزنگاری متقارن برای انتقال حجم زیاد داده کارایی بالاتری دارد.

بنابراین TLS از یک معماری ترکیبی استفاده می‌کند.


Private Key چیست و چرا اهمیت زیادی دارد؟

Private Key یکی از حساس‌ترین بخش‌های سیستم TLS است.

این فایل نباید:

  • در اختیار کاربران قرار گیرد؛
  • روی GitHub عمومی Upload شود؛
  • در فایل Backup عمومی قرار گیرد؛
  • بدون Permission مناسب نگهداری شود.

اگر Private Key در معرض خطر قرار گرفته باشد، باید Certificate مربوطه بررسی و در صورت نیاز Revoke و دوباره صادر شود.

به همین دلیل امنیت SSL فقط به داشتن Certificate محدود نمی‌شود؛ نحوه حفاظت از Key نیز اهمیت دارد.


HTTP و HTTPS چه تفاوتی دارند؟

تفاوت اصلی در وجود لایه امن TLS است.

ویژگیHTTPHTTPS
رمزنگاری ارتباطندارددارد
استفاده از TLSخیربله
گواهی دیجیتالنیاز نداردنیاز دارد
حفاظت از داده در مسیرمحدودبسیار بهتر
مناسب Login و پرداختنامناسبضروری
اعتماد کاربرکمتربیشتر
استاندارد امروزی سایت حرفه‌ایخیربله

امروزه تقریباً هر سایت عمومی باید HTTPS داشته باشد؛ حتی اگر فروشگاه اینترنتی یا صفحه Login نداشته باشد.


چرا SSL برای امنیت سایت مهم است؟

HTTPS یکی از لایه‌های مهم امنیت است.

فرض کنید کاربر روی Wi-Fi عمومی وارد حساب کاربری خود می‌شود.

بدون Encryption مناسب، Traffic در برابر برخی انواع شنود یا دست‌کاری آسیب‌پذیرتر خواهد بود.

TLS ارتباط را در برابر چنین تهدیدهایی مقاوم‌تر می‌کند.

اما تأکید دوباره ضروری است:

SSL فقط اطلاعات در حال انتقال را محافظت می‌کند.

اگر Server از قبل هک شده باشد، TLS نمی‌تواند بدافزار داخل سرور را حذف کند.


آیا سایتی که SSL دارد هک نمی‌شود؟

خیر.

یکی از خطرناک‌ترین برداشت‌های اشتباه همین است.

سایتی که HTTPS دارد همچنان ممکن است از طریق موارد زیر هک شود:

  • افزونه آسیب‌پذیر؛
  • قالب آلوده؛
  • Password ضعیف؛
  • SQL Injection؛
  • File Upload ناامن؛
  • Credential سرقت‌شده؛
  • آسیب‌پذیری سرور؛
  • Web Shell؛
  • XSS.

HTTPS یک لایه امنیتی است، نه کل سیستم امنیت.

یک سایت امن باید هم‌زمان از:

  • TLS؛
  • Update؛
  • WAF؛
  • Backup؛
  • 2FA؛
  • Access Control؛
  • Monitoring

استفاده کند.


SSL چه اطلاعاتی را رمزنگاری می‌کند؟

هر داده‌ای که در Session HTTPS بین Browser و Server انتقال پیدا کند تحت حفاظت TLS قرار می‌گیرد.

برای مثال:

  • URL Requestها در لایه HTTP؛
  • Cookieها؛
  • فرم‌ها؛
  • API Response؛
  • HTML؛
  • فایل‌ها؛
  • Login Credentials.

البته بعضی Metadataهای سطح Network همچنان برای مسیریابی شبکه قابل مشاهده هستند.

برای مثال مخفی کردن تمام اطلاعات مربوط به مقصد شبکه هدف TLS معمولی نیست.


آیا SSL از اطلاعات ذخیره‌شده در دیتابیس محافظت می‌کند؟

نه به‌طور مستقیم.

SSL داده را:

In Transit

محافظت می‌کند.

اطلاعات داخل Database:

At Rest

هستند.

اگر مهاجم به Database دسترسی مستقیم داشته باشد، وجود SSL روی دامنه به‌تنهایی مانع خواندن اطلاعات Database نمی‌شود.

برای حفاظت At Rest باید از روش‌های دیگری مانند:

  • Encryption؛
  • Access Control؛
  • Permission؛
  • Database Security؛
  • Backup Encryption

استفاده کرد.


انواع گواهی SSL؛ تفاوت DV، OV و EV

انواع گواهی SSL از نظر اعتبارسنجی

Certificateها را می‌توان براساس نوع Validation دسته‌بندی کرد.

سه اصطلاح معروف عبارت‌اند از:

  • DV
  • OV
  • EV

DV SSL چیست؟

DV مخفف:

Domain Validation

است.

در این نوع Certificate مرجع صادرکننده بررسی می‌کند درخواست‌کننده کنترل دامنه را در اختیار دارد.

این اعتبارسنجی معمولاً از طریق روش‌هایی مانند:

  • DNS؛
  • HTTP Challenge؛
  • روش‌های خودکار دیگر

انجام می‌شود.

DV برای اکثر:

  • وبلاگ‌ها؛
  • سایت‌های شرکتی معمولی؛
  • سایت‌های شخصی؛
  • Landing Pageها

کاملاً کاربردی است.

از نظر Encryption، رایگان بودن یا DV بودن Certificate به معنی ضعیف بودن رمزنگاری آن نیست.


OV SSL چیست؟

OV مخفف:

Organization Validation

است.

در این نوع علاوه بر کنترل Domain، اطلاعات مربوط به Organization نیز توسط CA بررسی می‌شود.

فرآیند صدور معمولاً نسبت به DV نیازمند اعتبارسنجی بیشتری است.

OV بیشتر در محیط‌هایی استفاده می‌شود که وجود اطلاعات تأییدشده سازمانی داخل Certificate اهمیت دارد.

CA/Browser Forum در الزامات خود میان Domain Validated و Organizationally Validated Certificate تفاوت قائل می‌شود.


EV SSL چیست؟

EV مخفف:

Extended Validation

است.

EV شامل فرآیند اعتبارسنجی سازمانی دقیق‌تری براساس الزامات مشخص CA/Browser Forum است. این انجمن دستورالعمل جداگانه‌ای برای Extended Validation TLS Certificates منتشر می‌کند.

بااین‌حال باید به یک نکته مهم توجه کرد:

EV به معنی «رمزنگاری قوی‌تر از DV» نیست.

تفاوت اصلی در سطح Identity Validation است.

بنابراین برای یک سایت کوچک انتخاب EV الزاماً امنیت فنی ارتباط را چند برابر نمی‌کند.


DV، OV یا EV؛ کدام را انتخاب کنیم؟

انتخاب به نیاز پروژه بستگی دارد.

DV

برای اکثر وب‌سایت‌های معمولی کافی است.

OV

زمانی مفید است که تأیید هویت سازمانی در Certificate اهمیت داشته باشد.

EV

برای سازمان‌هایی که به فرآیند Extended Validation نیاز دارند قابل بررسی است.

برای یک وبلاگ وردپرسی، خرید EV صرفاً با هدف «رمزنگاری قوی‌تر» توجیه فنی مشخصی ندارد.


Wildcard SSL چیست؟

Wildcard Certificate برای محافظت از چند Subdomain در یک سطح استفاده می‌شود.

برای مثال Certificate:

*.example.com

می‌تواند برای:

blog.example.com

shop.example.com

panel.example.com

کاربرد داشته باشد.

اما معمولاً خود دامنه Root باید نیز به‌صورت جداگانه در Certificate پوشش داده شود.

Wildcard برای سازمان‌هایی که تعداد زیادی Subdomain دارند مدیریت Certificate را ساده‌تر می‌کند.


Multi-Domain SSL چیست؟

گاهی لازم است یک Certificate چند Domain یا Hostname متفاوت را پوشش دهد.

برای مثال:

example.com

example.net

shop.example.org

در این شرایط می‌توان از Certificate دارای چند Subject Alternative Name یا SAN استفاده کرد.

به همین دلیل این نوع Certificate با عنوان:

Multi-Domain SSL

نیز شناخته می‌شود.


Single Domain SSL چیست؟

همان‌طور که از نامش مشخص است، برای یک Domain یا Hostname مشخص صادر می‌شود.

برای سایتی که فقط:

www.example.com

و دامنه اصلی را نیاز دارد، چنین ساختاری می‌تواند کافی باشد.


Self-Signed Certificate چیست؟

در Self-Signed Certificate گواهی به‌جای یک CA مورداعتماد عمومی توسط خود سیستم یا شخص امضا می‌شود.

این Certificateها در:

  • Environment داخلی؛
  • Development؛
  • Testing؛
  • شبکه خصوصی

کاربرد دارند.

اما مرورگر عمومی به‌صورت پیش‌فرض آن‌ها را مورد اعتماد نمی‌شناسد.

به همین دلیل برای یک وب‌سایت عمومی معمولاً باید از Certificate صادرشده توسط CA مورد اعتماد استفاده شود.


SSL رایگان چیست؟

Certificate رایگان به این معنی نیست که ارتباط امنیتی ضعیفی دارد.

یکی از معروف‌ترین CAهای رایگان:

Let’s Encrypt

است.

Let's Encrypt خود را یک Certificate Authority رایگان معرفی می‌کند که برای فعال کردن HTTPS گواهی TLS صادر می‌کند.

بسیاری از شرکت‌های Hosting نیز Let’s Encrypt را به‌طور مستقیم داخل:

  • cPanel؛
  • DirectAdmin؛
  • Plesk

ارائه می‌کنند.

در این شرایط ممکن است بدون پرداخت هزینه جداگانه HTTPS را فعال کنید.


SSL رایگان و پولی چه تفاوتی دارند؟

این یکی از پرتکرارترین سؤالات کاربران است.

تفاوت همیشه در Encryption نیست.

Certificate رایگان معتبر می‌تواند همان استانداردهای رمزنگاری لازم را برای HTTPS فراهم کند.

تفاوت Certificateهای تجاری ممکن است مربوط به:

  • نوع Validation؛
  • پشتیبانی؛
  • Warranty تجاری؛
  • Management Tool؛
  • خدمات سازمانی؛
  • صدور OV یا EV

باشد.

بنابراین این جمله که:

SSL پولی همیشه رمزنگاری بسیار قوی‌تری دارد

یک قاعده صحیح عمومی نیست.


Let’s Encrypt چیست؟

Let's Encrypt یک CA عمومی و رایگان است که هدف آن ساده‌سازی استفاده گسترده از HTTPS است. این سرویس امکان Automation صدور و تمدید Certificate را فراهم کرده است.

تا ژوئیه ۲۰۲۶، Let's Encrypt اعلام کرده Certificateهای استاندارد آن همچنان به‌طور پیش‌فرض عمر ۹۰ روزه دارند و حرکت صنعت به سمت Certificateهای کوتاه‌عمرتر ادامه دارد. این CA همچنین Certificateهای کوتاه‌عمر اختیاری ارائه می‌کند و برنامه کاهش عمر پیش‌فرض در سال‌های آینده را اعلام کرده است.

همین موضوع نشان می‌دهد تمدید خودکار Certificate اهمیت روزافزونی دارد.


آیا SSL رایگان برای سایت فروشگاهی مناسب است؟

از نظر ایجاد TLS معتبر، یک Certificate رایگان معتبر می‌تواند برای فروشگاه کاملاً قابل استفاده باشد.

داشتن Certificate پولی به‌تنهایی فروشگاه را امن‌تر نمی‌کند.

برای WooCommerce یا فروشگاه اینترنتی موارد زیر نیز اهمیت دارند:

  • Secure Hosting؛
  • WAF؛
  • 2FA؛
  • Update؛
  • Backup؛
  • امنیت Payment Gateway؛
  • محدود کردن Administratorها؛
  • مانیتورینگ.

اگر نیاز سازمانی به OV یا EV ندارید، DV معتبر می‌تواند برای HTTPS فروشگاه کافی باشد.


SSL و سئو چه ارتباطی دارند؟

HTTPS فقط یک موضوع امنیتی نیست و از سال‌ها قبل در اکوسیستم Google Search نیز اهمیت داشته است.

گوگل در سال ۲۰۱۴ اعلام کرد HTTPS را به‌عنوان یک Ranking Signal در نظر می‌گیرد؛ البته از ابتدا نیز تأکید کرد این Signal نسبت به عواملی مانند کیفیت محتوا وزن بسیار کمتری دارد.

همچنین HTTPS در مستندات Google درباره Page Experience در کنار سایر جنبه‌های تجربه ایمن وب مطرح شده است.

بنابراین SSL را نباید «ترفند سئو» دانست؛ بلکه HTTPS زیرساخت استانداردی است که هم از نظر امنیت و هم از نظر تجربه استفاده از وب اهمیت دارد.


آیا نصب SSL باعث افزایش رتبه گوگل می‌شود؟

ممکن است HTTPS یکی از Signalهای سیستم‌های Google باشد، اما قرار نیست صرفاً با نصب SSL یک سایت از صفحه دهم به رتبه اول برسد.

Google از تعداد زیادی Signal و System برای Ranking استفاده می‌کند.

عوامل مهم‌تری مانند:

  • کیفیت محتوا؛
  • ارتباط با Intent؛
  • ساختار سایت؛
  • لینک‌ها؛
  • Crawlability؛
  • تجربه کاربر

نیز در عملکرد Search نقش دارند.

پس HTTPS ضروری است، اما نباید آن را یک تکنیک جادویی SEO در نظر گرفت.


انتقال سایت از HTTP به HTTPS

نصب Certificate فقط مرحله اول است.

بعد از نصب SSL باید کل سایت روی HTTPS کار کند.

فرض کنید Certificate نصب شود اما Internal Linkها همچنان با:

http://

باشند.

در این شرایط Migration ناقص است.


ریدایرکت HTTP به HTTPS

پس از فعال‌سازی Certificate بهتر است Requestهای HTTP به نسخه HTTPS هدایت شوند.

مثلاً:

http://example.com/page

به:

https://example.com/page

ریدایرکت شود.

معمولاً از:

301 Redirect

برای نسخه دائمی استفاده می‌شود.

هدف این است که سایت دو نسخه موازی HTTP و HTTPS نداشته باشد.


SSL در وردپرس چگونه فعال می‌شود؟

برای سایت WordPress معمولاً چند مرحله داریم:

  1. صدور Certificate روی Hosting؛
  2. فعال شدن HTTPS روی Domain؛
  3. تغییر WordPress Address؛
  4. تغییر Site Address؛
  5. Redirect HTTP به HTTPS؛
  6. اصلاح Mixed Content؛
  7. بررسی Sitemap و Canonical؛
  8. تست صفحات سایت.

در بسیاری از Hostingهای مدرن بخش اول به‌صورت خودکار انجام می‌شود.


آیا برای فعال‌سازی SSL در وردپرس افزونه لازم است؟

نه الزاماً.

اگر:

  • Certificate درست نصب شده؛
  • URLها به‌درستی تغییر کرده‌اند؛
  • Redirect تنظیم شده؛
  • Mixed Content وجود ندارد

وردپرس بدون Plugin اضافی نیز می‌تواند کاملاً روی HTTPS کار کند.

افزونه‌ها می‌توانند Migration را ساده‌تر کنند، اما SSL در اصل در سطح Web Server و TLS فعال می‌شود، نه توسط خود افزونه وردپرس.


نصب SSL در cPanel چگونه انجام می‌شود؟

روش دقیق به Hosting بستگی دارد.

در بسیاری از سرویس‌های cPanel امکاناتی مانند:

SSL/TLS

یا:

AutoSSL

وجود دارند.

در یک سناریوی معمولی:

  1. Domain به Hosting متصل است.
  2. DNS صحیح تنظیم شده است.
  3. AutoSSL Certificate صادر می‌کند.
  4. گواهی روی Domain نصب می‌شود.
  5. HTTPS تست می‌شود.
  6. Redirect فعال می‌شود.

اگر AutoSSL فعال باشد، تمدید نیز معمولاً خودکار انجام می‌شود.


CSR چیست؟

CSR مخفف:

Certificate Signing Request

است.

هنگام صدور Certificate در برخی روش‌ها باید CSR تولید شود.

CSR شامل اطلاعاتی است که CA برای ایجاد Certificate به آن نیاز دارد و با Private Key مرتبط است.

Private Key نباید همراه CSR برای افراد غیرمجاز ارسال شود.


چرا SSL نصب شده ولی سایت هنوز Not Secure است؟

دلایل مختلفی وجود دارند.

یکی از رایج‌ترین موارد:

Mixed Content

است.


Mixed Content چیست؟

فرض کنید صفحه از طریق:

https://example.com

باز می‌شود.

اما تصویر یا JavaScript از:

http://example.com/file.js

لود می‌شود.

در این حالت صفحه امن منابعی را از Connection غیرامن درخواست می‌کند.

به این وضعیت Mixed Content گفته می‌شود.


چگونه Mixed Content را برطرف کنیم؟

موارد زیر را بررسی کنید:

  • URL تصاویر؛
  • CSS؛
  • JavaScript؛
  • Fontها؛
  • iframe؛
  • فایل‌های قالب؛
  • Database؛
  • External Resourceها.

در وردپرس ممکن است URLهای قدیمی HTTP داخل Database باقی مانده باشند.

قبل از Search & Replace گسترده Database حتماً Backup تهیه کنید.


خطای Certificate Expired چیست؟

Certificate دارای محدوده زمانی اعتبار است.

اگر Certificate تمدید نشود، مرورگر می‌تواند خطای Expired Certificate نمایش دهد.

این مشکل در صورت فعال نبودن Auto-Renewal بسیار رایج است.

راهکار مناسب:

تمدید خودکار + Monitoring

است.

به‌خصوص با حرکت صنعت به سمت Certificateهای کوتاه‌عمرتر، اتوماسیون صدور و Renewal اهمیت بیشتری پیدا می‌کند. Let's Encrypt نیز تمدید خودکار را بخش مهمی از معماری Certificateهای کوتاه‌مدت خود می‌داند.


خطای Certificate Name Mismatch چیست؟

Certificate برای Domain مشخصی صادر می‌شود.

اگر کاربر دامنه‌ای را باز کند که داخل Certificate پوشش داده نشده باشد، ممکن است خطای Name Mismatch ایجاد شود.

برای مثال Certificate فقط برای:

example.com

صادر شده اما:

shop.example.com

داخل SANهای آن وجود ندارد.

در این حالت Subdomain نیازمند Certificate مناسب خواهد بود.


Certificate Chain مشکل‌دار یعنی چه؟

Server باید Intermediate Certificateهای لازم را به‌درستی ارائه کند تا Browser بتواند Chain اعتماد را تا Root مورد اعتماد تشکیل دهد.

اگر Chain ناقص باشد، ممکن است:

  • بعضی Browserها سایت را باز کنند؛
  • بعضی Deviceها خطا دهند.

بنابراین هنگام نصب دستی SSL فقط Certificate اصلی کافی نیست و Chain نیز باید صحیح باشد.


ERR_CERT_DATE_INVALID چیست؟

این Error می‌تواند مربوط به مواردی مانند:

  • Expired Certificate؛
  • Certificate هنوز معتبر نشده؛
  • تاریخ و ساعت اشتباه Device

باشد.

قبل از صدور دوباره Certificate، زمان اعتبار و Clock سیستم نیز بررسی شود.


ERR_CERT_COMMON_NAME_INVALID چیست؟

این خطا معمولاً هنگامی رخ می‌دهد که Hostname درخواست‌شده با Domainهای معتبر داخل Certificate تطابق ندارد یا پیکربندی Certificate مشکل دارد.

مثلاً Certificate برای دامنه دیگری نصب شده است.


AutoSSL چیست؟

AutoSSL سیستمی برای صدور و تمدید خودکار Certificate است که در برخی Hosting Control Panelها ارائه می‌شود.

مزیت مهم AutoSSL این است که مدیر سایت لازم نیست به‌صورت دستی Certificate را قبل از Expire شدن تمدید کند.

برای صدها دامنه Automation تقریباً ضروری است.


چگونه بفهمیم SSL سایت سالم است؟

فقط باز شدن سایت با HTTPS کافی نیست.

چند مورد را بررسی کنید.

دامنه صحیح

Certificate باید Domain موردنظر را پوشش دهد.

تاریخ اعتبار

Expired نباشد.

Chain

Intermediateها صحیح باشند.

Redirect

HTTP به HTTPS منتقل شود.

Mixed Content

Resource غیرامن وجود نداشته باشد.

Protocol

Server از نسخه‌ها و Cipher Suiteهای مناسب پشتیبانی کند.


TLS 1.2 و TLS 1.3 چه هستند؟

TLS نسخه‌های مختلفی داشته است.

TLS 1.3 نسخه‌ای مدرن از پروتکل است که در RFC 8446 استاندارد شده است. این RFC TLS 1.2 را از نظر نسخه پروتکل پشت سر می‌گذارد و تعدادی از مکانیزم‌های قدیمی را حذف یا بازطراحی می‌کند.

TLS 1.2 نیز سال‌ها به‌طور گسترده مورد استفاده قرار گرفته است.

در Server مدرن، معمولاً هدف پشتیبانی از پروتکل‌های امن و حذف نسخه‌های منسوخ است.


چرا SSL قدیمی خطرناک است؟

صرف وجود HTTPS تضمین نمی‌کند Configuration عالی است.

ممکن است Server:

  • Protocol قدیمی؛
  • Cipher ضعیف؛
  • Certificate نامناسب؛
  • Key ضعیف

داشته باشد.

بنابراین پیکربندی TLS نیز باید به‌روز باشد.


HSTS چیست؟

HSTS مخفف:

HTTP Strict Transport Security

است.

Server از طریق Header مخصوص به Browser اعلام می‌کند که این Domain باید فقط از طریق HTTPS باز شود.

مزیت HSTS این است که مرورگر پس از شناخت Policy، تلاش برای ارتباط HTTP را به HTTPS منتقل می‌کند.

اما فعال‌سازی آن باید با دقت انجام شود.

اگر Certificate یا Subdomainها به‌درستی تنظیم نشده باشند، HSTS می‌تواند دسترسی را سخت‌تر کند.


HSTS Preload چیست؟

برخی Domainها می‌توانند در لیست Preload مرورگرها قرار گیرند تا حتی اولین اتصال نیز از HTTPS استفاده کند.

اما Preload تصمیم کوچکی نیست.

قبل از استفاده باید:

  • همه Subdomainهای ضروری HTTPS باشند؛
  • Certificate Management پایدار باشد؛
  • تیم بداند چگونه Policy را نگهداری کند.

برای سایت کوچک بدون نیاز مشخص، عجله برای Preload توصیه نمی‌شود.


آیا SSL سرعت سایت را کم می‌کند؟

در نسل‌های قدیمی این نگرانی رایج‌تر بود.

اما TLS مدرن و زیرساخت‌های امروزی برای کارایی طراحی شده‌اند.

Google نیز سال‌ها قبل درباره مزایای HTTPS و دسترسی به فناوری‌های مدرن وب اشاره کرده بود.

در سایت امروزی دلیل منطقی برای استفاده عمدی از HTTP با هدف سرعت بیشتر وجود ندارد.


SSL برای API نیز لازم است؟

بله، به‌خصوص زمانی که API شامل:

  • Authentication Token؛
  • اطلاعات کاربر؛
  • اطلاعات مالی؛
  • Session؛
  • داده خصوصی

است.

ارسال API Key یا Access Token روی Connection غیررمزنگاری‌شده ریسک بزرگی ایجاد می‌کند.

API عمومی نیز بهتر است روی HTTPS ارائه شود.


SSL برای صفحه ورود چرا ضروری است؟

Login Form شامل Username و Password است.

این اطلاعات نباید بدون TLS منتقل شوند.

همچنین Session Cookie پس از Login نیز اهمیت دارد.

بنابراین فقط Checkout نباید HTTPS باشد؛ کل سایت باید HTTPS استفاده کند.


SSL در فروشگاه اینترنتی چه اهمیتی دارد؟

در فروشگاه اطلاعات بیشتری بین کاربر و Server منتقل می‌شود:

  • اطلاعات مشتری؛
  • آدرس؛
  • حساب کاربری؛
  • سفارش؛
  • Tokenهای پرداخت.

HTTPS برای چنین سایتی یک ضرورت پایه است.

اما دوباره:

SSL به معنی PCI Compliance یا امنیت کامل Payment نیست.

امنیت درگاه و معماری پرداخت موضوعات جداگانه هستند.


آیا SSL از فیشینگ جلوگیری می‌کند؟

نه به‌طور کامل.

یک سایت Phishing نیز می‌تواند Certificate معتبر DV دریافت کند؛ زیرا DV اساساً کنترل Domain را تأیید می‌کند، نه قانونی یا قابل اعتماد بودن محتوای سایت.

بنابراین کاربران نباید صرف مشاهده HTTPS نتیجه بگیرند که سایت حتماً متعلق به برند موردنظر یا کاملاً امن است.

این یکی از مهم‌ترین نکاتی است که باید درباره SSL بدانیم.


قفل مرورگر به معنی معتبر بودن سایت است؟

نه.

علامت Secure Connection فقط نشان می‌دهد Connection از TLS استفاده می‌کند و Certificate از نظر Browser شرایط لازم را دارد.

این علامت نمی‌گوید:

  • فروشگاه کلاهبردار نیست؛
  • سایت Malware ندارد؛
  • شرکت قابل اعتماد است؛
  • اطلاعات شما بعد از رسیدن به Server امن نگهداری می‌شوند.

HTTPS تنها بخشی از Trust Model است.


SSL از حمله Man-in-the-Middle چگونه جلوگیری می‌کند؟

در حمله MITM مهاجم تلاش می‌کند میان Client و Server قرار گیرد.

TLS با ترکیب:

  • Certificate Validation؛
  • Encryption؛
  • Integrity Protection

کار چنین حملاتی را بسیار دشوارتر می‌کند.

به همین دلیل Certificate Validation اهمیت زیادی دارد.

نادیده گرفتن Certificate Warning می‌تواند این زنجیره اعتماد را تضعیف کند.


آیا باید خطای SSL مرورگر را نادیده بگیریم؟

در محیط Production معمولاً خیر.

خطاهایی مانند:

  • Certificate Expired؛
  • Unknown CA؛
  • Name Mismatch

باید علت مشخصی داشته باشند.

کلیک کردن روی:

Proceed Anyway

بدون شناخت دلیل، عادت امنیتی مناسبی نیست.


SSL برای Subdomainها چگونه فعال می‌شود؟

سه سناریو متداول وجود دارد:

Certificate جداگانه

برای هر Subdomain یک Certificate.

Wildcard

برای چند Subdomain یک سطح.

SAN Certificate

چند Hostname در یک Certificate.

انتخاب به تعداد Domainها و سیستم مدیریت Certificate بستگی دارد.


SSL برای www و بدون www

اگر کاربران می‌توانند هر دو آدرس زیر را باز کنند:

example.com

www.example.com

بهتر است Certificate هر دو را پوشش دهد.

سپس یکی به‌عنوان نسخه اصلی انتخاب و دیگری Redirect شود.

این موضوع هم برای HTTPS و هم برای Canonicalization سایت مفید است.


SSL هنگام انتقال سایت به سرور جدید

در Migration باید Certificate را نیز در نظر گرفت.

روش مناسب معمولاً:

  1. آماده‌سازی Server جدید؛
  2. صدور/نصب SSL؛
  3. تست HTTPS؛
  4. انتقال داده؛
  5. تغییر DNS؛
  6. بررسی Certificate؛
  7. تست Redirect و Mixed Content.

نباید صبر کنید DNS تغییر کند و سپس تازه متوجه شوید HTTPS روی Server جدید آماده نیست.


تمدید SSL چگونه انجام می‌شود؟

روش بستگی به CA دارد.

در سیستم‌های مدرن و ACME-Based، صدور و تمدید می‌تواند خودکار باشد.

Let's Encrypt نیز Automation را بخش اصلی مدل Certificate Management خود می‌داند و برای Certificateهای جاری ۹۰روزه تمدید خودکار قبل از Expiration را توصیه می‌کند.

هدف این است که انسان مجبور نباشد برای هر Certificate تاریخ انقضا را دستی دنبال کند.


چرا Certificateها کوتاه‌عمرتر شده‌اند؟

Certificate کوتاه‌عمر چند مزیت امنیتی و عملیاتی دارد.

یکی از دلایل اصلی کاهش بازه‌ای است که Credential یا اطلاعات اعتبارسنجی قدیمی می‌توانند مورد استفاده قرار گیرند.

CA/Browser Forum در سال‌های اخیر برنامه کاهش Lifetime و Data Reuse Period گواهی‌های TLS عمومی را تصویب کرده است.

Let's Encrypt نیز اعلام کرده است که Lifetime پیش‌فرض Certificateهایش در سال‌های آینده از ۹۰ روز به ۴۵ روز کاهش خواهد یافت.

نتیجه عملی برای مدیر سایت روشن است:

Certificate Renewal باید Automated باشد.


SSL Monitoring چیست؟

حتی اگر Renewal خودکار باشد، Monitoring همچنان لازم است.

سیستم می‌تواند موارد زیر را بررسی کند:

  • Expiration Date؛
  • Hostname؛
  • Chain؛
  • Availability؛
  • Renewal Failure.

اگر AutoSSL به دلیل مشکل DNS نتواند Certificate را تمدید کند، باید قبل از Expiration هشدار دریافت کنید.


تغییر DNS چه تأثیری روی SSL دارد؟

صدور Certificate معمولاً نیازمند اثبات کنترل Domain است.

اگر:

  • DNS اشتباه باشد؛
  • Domain به Server دیگری اشاره کند؛
  • Challenge قابل دسترس نباشد

صدور یا Renewal ممکن است Fail شود.

پس هنگام Migration و تغییر DNS وضعیت SSL نیز بررسی شود.


CAA Record چیست؟

CAA یک DNS Record است که صاحب Domain می‌تواند از طریق آن مشخص کند کدام Certificate Authorityها اجازه صدور Certificate برای Domain را داشته باشند.

این قابلیت می‌تواند بخشی از Certificate Governance باشد.

CA/Browser Forum نیز CAA را در الزامات و Ballotهای مرتبط با TLS Certificates مدیریت می‌کند و آخرین الزامات آن همچنان این موضوع را پوشش می‌دهند.

برای سایت‌های سازمانی بررسی CAA ارزش بیشتری دارد.


SSL و CDN

اگر سایت از CDN استفاده می‌کند، ممکن است TLS در چند بخش وجود داشته باشد:

User → CDN

و:

CDN → Origin

هر دو مسیر باید به‌درستی امن شوند.

یکی از اشتباهات خطرناک این است که مسیر کاربر تا CDN HTTPS باشد اما CDN به Origin با اتصال نامناسب یا بدون Validation مناسب متصل شود.


حالت Flexible SSL چیست؟

برخی CDNها امکان حالتی را دارند که:

Browser → CDN = HTTPS

اما:

CDN → Server = HTTP

است.

این معماری امنیت End-to-End کاملی ایجاد نمی‌کند.

برای سایت حرفه‌ای بهتر است Origin نیز Certificate مناسب داشته باشد و ارتباط CDN تا Server نیز با TLS محافظت شود.


آیا SSL روی localhost لازم است؟

برای Development ساده همیشه ضروری نیست.

اما اگر:

  • Secure Cookie؛
  • OAuth؛
  • Service Worker؛
  • APIهای خاص

را تست می‌کنید، HTTPS Development Environment می‌تواند مفید باشد.

برای محیط داخلی می‌توان از Certificateهای Development یا CA داخلی استفاده کرد.


چه زمانی Self-Signed Certificate مناسب است؟

برای:

  • شبکه داخلی؛
  • تست؛
  • Development؛
  • سرویس‌هایی که Trust Store اختصاصی دارند.

برای Website عمومی معمولاً مناسب نیست؛ چون Browser کاربران آن را به‌صورت پیش‌فرض Trust نمی‌کند.


اشتباهات رایج در استفاده از SSL

نصب Certificate و فعال نکردن Redirect

کاربر همچنان می‌تواند از HTTP استفاده کند.


تصور اینکه SSL جلوی هک را می‌گیرد

SSL فقط یکی از لایه‌های امنیت است.


تمدید دستی بدون Monitoring

احتمال Expire شدن Certificate وجود دارد.


باقی گذاشتن Mixed Content

HTTPS کامل ایجاد نمی‌شود.


نادیده گرفتن www و Subdomainها

Certificate ممکن است همه Hostnameها را پوشش ندهد.


استفاده از Certificate Self-Signed روی سایت عمومی

برای کاربران Browser Warning ایجاد می‌کند.


نگهداری ناامن Private Key

یکی از جدی‌ترین اشتباهات مدیریتی است.


استفاده از SSL صرفاً برای صفحه پرداخت

کل سایت بهتر است HTTPS باشد.


چک‌لیست SSL و گواهی امنیت سایت

چک‌لیست SSL و گواهی امنیت سایت

برای بررسی سریع سایت موارد زیر را کنترل کنید:

  • [ ] Certificate معتبر نصب شده است.
  • [ ] دامنه اصلی داخل Certificate قرار دارد.
  • [ ] www در صورت نیاز پوشش داده شده است.
  • [ ] Subdomainهای لازم Certificate دارند.
  • [ ] HTTP به HTTPS Redirect می‌شود.
  • [ ] Mixed Content وجود ندارد.
  • [ ] Certificate Chain کامل است.
  • [ ] Auto-Renewal فعال است.
  • [ ] Expiration Monitoring دارید.
  • [ ] Private Key محافظت می‌شود.
  • [ ] TLS Configuration به‌روز است.
  • [ ] نسخه‌های قدیمی و ناامن غیرفعال شده‌اند.
  • [ ] WordPress URL روی HTTPS است.
  • [ ] Sitemap از HTTPS استفاده می‌کند.
  • [ ] Canonicalها HTTPS هستند.
  • [ ] APIها روی HTTPS اجرا می‌شوند.
  • [ ] CDN تا Origin نیز ارتباط امن دارد.

اگر تمام این موارد رعایت شده باشند، زیرساخت TLS سایت وضعیت بسیار مناسب‌تری خواهد داشت.


ارتباط SSL با امنیت وردپرس

برای سایت WordPress، SSL باید در کنار سایر لایه‌ها قرار گیرد.

یک معماری مناسب می‌تواند شامل:

لایه اول: HTTPS

رمزنگاری Traffic.

لایه دوم: 2FA

محافظت از Login.

لایه سوم: WAF

فیلتر حملات Web.

لایه چهارم: Update

رفع Vulnerabilityهای شناخته‌شده.

لایه پنجم: Backup

امکان Recovery.

لایه ششم: Monitoring

تشخیص رفتار غیرعادی.

این مدل بسیار بهتر از این تصور است که «قفل کنار آدرس سایت یعنی سایت کاملاً امن شده است».


سوالات متداول درباره SSL و گواهی امنیت

SSL چیست؟

SSL اصطلاح رایجی برای فناوری رمزنگاری ارتباط سایت است. از نظر فنی، وب امروزی از TLS استفاده می‌کند. TLS ارتباط میان Browser و Server را برای مقابله با شنود، دست‌کاری و جعل پیام محافظت می‌کند.


SSL و HTTPS چه تفاوتی دارند؟

TLS/SSL لایه رمزنگاری و احراز هویت ارتباط است، درحالی‌که HTTPS به HTTP گفته می‌شود که روی این ارتباط امن اجرا می‌شود.


آیا SSL رایگان امن است؟

بله، اگر Certificate توسط یک CA معتبر صادر شده و Server به‌درستی پیکربندی شده باشد. رایگان بودن لزوماً به معنی Encryption ضعیف‌تر نیست.


بهترین SSL رایگان چیست؟

Let's Encrypt یکی از شناخته‌شده‌ترین Certificate Authorityهای رایگان است و برای فراهم کردن HTTPS گواهی TLS عمومی صادر می‌کند.


آیا Let’s Encrypt برای فروشگاه مناسب است؟

از نظر TLS، Certificate معتبر Let's Encrypt می‌تواند برای فروشگاه استفاده شود. امنیت فروشگاه علاوه بر HTTPS به امنیت سرور، برنامه، Login، Backup و Payment Infrastructure نیز وابسته است.


SSL پولی بهتر است یا رایگان؟

اگر فقط Encryption و Domain Validation نیاز دارید، Certificate رایگان معتبر می‌تواند کافی باشد. Certificateهای تجاری ممکن است مزایایی در Support، OV، EV یا خدمات سازمانی داشته باشند.


DV و EV چه تفاوتی دارند؟

DV کنترل Domain را اعتبارسنجی می‌کند. EV شامل فرآیند گسترده‌تر بررسی هویت سازمانی است. تفاوت اصلی در Validation است، نه اینکه EV الزاماً Encryption قوی‌تری داشته باشد.


Wildcard SSL چیست؟

Certificateی است که می‌تواند مجموعه‌ای از Subdomainهای یک سطح مانند *.example.com را پوشش دهد.


آیا SSL روی سئو تأثیر دارد؟

گوگل HTTPS را از سال ۲۰۱۴ به‌عنوان یک Ranking Signal معرفی کرده است، هرچند آن را نسبت به عوامل اصلی مانند کیفیت محتوا Signal سبک‌تری معرفی کرده بود.


آیا SSL جلوی هک سایت را می‌گیرد؟

خیر. HTTPS از داده در مسیر انتقال محافظت می‌کند اما جلوی آسیب‌پذیری افزونه، Password ضعیف، Malware یا نفوذ به Server را به‌تنهایی نمی‌گیرد.


چرا سایت با وجود SSL هنوز Not Secure است؟

چرا سایت با وجود SSL هنوز Not Secure است؟

ممکن است Mixed Content، Certificate Expired، Name Mismatch، Chain ناقص یا تنظیمات اشتباه وجود داشته باشد.


SSL هر چند وقت باید تمدید شود؟

به Certificate Authority و نوع Certificate بستگی دارد. Let's Encrypt در حال حاضر Certificate استاندارد ۹۰روزه ارائه می‌کند و برنامه کاهش Lifetime پیش‌فرض در سال‌های آینده را دارد؛ به همین دلیل تمدید خودکار اهمیت زیادی دارد.


آیا SSL برای تمام صفحات سایت لازم است؟

بله. بهتر است کل Domain روی HTTPS باشد و HTTP به HTTPS Redirect شود؛ نه اینکه فقط Login یا Checkout امن باشد.


آیا SSL اطلاعات Database را رمزنگاری می‌کند؟

خیر. SSL داده‌های در حال انتقال را محافظت می‌کند. حفاظت از Database در حالت ذخیره‌شده نیازمند مکانیزم‌های جداگانه است.


آیا داشتن HTTPS یعنی سایت قابل اعتماد است؟

خیر. حتی یک سایت مخرب نیز می‌تواند Certificate معتبر داشته باشد. HTTPS نشان‌دهنده امن بودن Connection است، نه سالم بودن محتوا یا قابل اعتماد بودن صاحب سایت.


جمع‌بندی

SSL و گواهی امنیت یکی از پایه‌های اصلی امنیت وب امروزی است. هر سایتی که اطلاعاتی میان کاربر و Server ردوبدل می‌کند باید از HTTPS استفاده کند؛ در عمل این موضوع تقریباً شامل تمام وب‌سایت‌های عمومی می‌شود.

اصطلاح SSL هنوز بسیار رایج است، اما فناوری مدرن مورد استفاده در HTTPS در واقع TLS است. TLS 1.3 نیز به‌عنوان نسخه مدرن این پروتکل برای محافظت ارتباط در برابر شنود، دست‌کاری و جعل پیام استاندارد شده است.

گواهی SSL/TLS چند نقش مهم دارد:

رمزنگاری ارتباط، کمک به تأیید هویت مقصد و حفظ یکپارچگی داده.

اما وجود Certificate به‌تنهایی سایت را ضد هک نمی‌کند.

افزونه آسیب‌پذیر، قالب آلوده، Password ضعیف یا Server ناامن همچنان می‌توانند باعث نفوذ شوند. بنابراین HTTPS باید در کنار Update، WAF، Backup، 2FA و Monitoring استفاده شود.

برای اکثر سایت‌های معمولی یک Certificate معتبر DV، از جمله Certificateهای رایگان ارائه‌شده توسط Let's Encrypt، می‌تواند کاملاً مناسب باشد. OV و EV بیشتر زمانی اهمیت پیدا می‌کنند که سازمان به سطح بالاتری از Identity Validation نیاز داشته باشد.

پس از نصب SSL نیز کار تمام نشده است. مواردی مانند:

HTTP to HTTPS Redirect، Mixed Content، Certificate Chain، Auto-Renewal، Expiration Monitoring و TLS Configuration

باید بررسی شوند.

اگر سایت وردپرسی دارید، بهتر است HTTPS روی کل سایت فعال باشد، تمام URLهای داخلی و Canonicalها به HTTPS منتقل شوند و SSL به‌صورت خودکار تمدید شود.

در نهایت مهم‌ترین نکته این است:

HTTPS به ما نمی‌گوید یک سایت حتماً قابل اعتماد یا غیرقابل هک است؛ بلکه می‌گوید ارتباط با آن سایت تحت یک کانال TLS معتبر محافظت می‌شود.

همین تفاوت کوچک برای درک درست امنیت وب اهمیت بسیار زیادی دارد.

مطالب مرتبط