Những điều cần biết về HTTPS, SSL và TLS trên WordPress
Khi bạn truy cập một trang web, trình duyệt của bạn (còn được gọi là client) sẽ gửi yêu cầu HTTP đến máy chủ web. Khi máy chủ web gửi phản hồi HTTP, trình duyệt có thể hiển thị trang tới màn hình của bạn. Tuy nhiên, lưu lượng HTTP có vấn đề; nó là một giao thức văn bản chưa được mã hóa. Điều này làm cho nó dễ bị rình mò và can thiệp.
Nếu kẻ tấn công ở cùng mạng với bạn, chúng có thể chặn và đọc lưu lượng HTTP của bạn. Họ cũng có thể sửa đổi cả yêu cầu của bạn đến máy chủ, cũng như phản hồi của máy chủ cho bạn. Đây được gọi là một cuộc tấn công Man-in-the-Middle (MitM). Điều này có thể dễ dàng xảy ra trên các WiFi công cộng, chẳng hạn như các mạng trong hành lang khách sạn và không gian công cộng.
Đó là lý do tại sao một trang web nên sử dụng HTTPS - khi đó lưu lượng truy cập không thể bị chặn. Bài viết này giải thích HTTPS, SSL và TLS là gì. Nó cũng giải thích cách bạn có thể định cấu hình trang web WordPress của mình để hoạt động trên HTTPS.
SSL / TLS là gì?
Khi internet bắt đầu phát triển được sử dụng, rõ ràng là chúng ta cần một cơ chế để truyền thông tin một cách an toàn giữa máy khách và máy chủ mà không ai có thể nghe lén hoặc sửa đổi lưu lượng. SSL là một giao thức bảo mật Internet, được Netscape phát triển lần đầu tiên vào năm 1995 để giải quyết vấn đề chính xác này.
Cụ thể hơn, SSL đặt ra để thực hiện các điều sau:
- Mã hóa - để mã hóa lưu lượng để bên thứ ba không được phép chặn bằng cách nghe lén,
- Xác thực - để đảm bảo máy chủ mà khách hàng đang nói chuyện thực sự là máy chủ mà họ nói,
- Tính toàn vẹn - để đảm bảo rằng dữ liệu được gửi giữa máy khách và máy chủ không bị người khác sửa đổi trên đường đi.
Tuy nhiên, theo thời gian các nhà nghiên cứu bảo mật đã xác định được một số vấn đề bảo mật trong SSL. Do đó, SSL được thay thế bởi TLS . Mặc dù sự khác biệt lớn hơn giữa SSL và TLS là rất lớn, mục đích của TLS vẫn không thay đổi.
LƯU Ý: hiện nay khi nói đến SSL thì điều đó đồng nghĩa là đang nói về TLS, với lí do tên gọi phổ biến nên TLS vẫn được quy về là SSL.
HTTPS là gì?
HTTPS, hoặc Giao thức truyền siêu văn bản Bảo mật là phiên bản bảo mật của giao thức HTTP. HTTPS dựa trên Bảo mật lớp vận chuyển (TLS), trước đây gọi là Lớp cổng bảo mật (SSL). TLS cung cấp mã hóa, xác thực và tính toàn vẹn cho các yêu cầu và phản hồi của HTTPS.
Bạn có thể nghĩ về HTTPS dưới dạng HTTP (đó là phiên bản gốc của giao thức) yêu cầu và phản hồi đi qua một đường hầm TLS . Thuật ngữ kỹ thuật cho việc này là đóng gói . Cần lưu ý rằng TLS có thể được sử dụng để đóng gói các giao thức khác, không chỉ HTTP.
Bạn có thể phát hiện các trang web sử dụng HTTPS bằng cách nhìn vào phần đầu của URL (bắt đầu bằng HTTPS) trong thanh điều hướng trình duyệt hoặc bằng ổ khóa màu xanh lá cây. Nếu bạn đang duyệt một trang web trên HTTP, các trình duyệt sẽ đánh dấu là Không an toàn .

HTTPS hoạt động như thế nào?
Khi bạn yêu cầu một trang web sử dụng HTTPS, trình duyệt của bạn và máy chủ web sẽ bắt đầu một quy trình gọi là bắt tay TLS . Bắt tay TLS là một cách để khách hàng và máy chủ quyết định xem họ nên giao tiếp với nhau như thế nào. Trong quá trình bắt tay TLS, máy khách và máy chủ thực hiện các thao tác sau:
- Quyết định phiên bản của giao thức TLS sẽ sử dụng (TLS 1.0, 1.2, 1.3,),
- Đồng ý về các bộ mật mã (một bộ thuật toán mã hóa được sử dụng để thiết lập liên lạc an toàn) để sử dụng,
- Xác thực danh tính của máy chủ
- Tạo các khóa mã hóa để sử dụng sau khi bắt tay hoàn tất, để giao tiếp an toàn.
Cái bắt tay TLS
Trong quá trình bắt tay TLS, máy chủ sẽ gửi cho khách hàng chứng chỉ của nó để khách hàng xác minh rằng họ có thể xác thực máy chủ. Chứng chỉ tương tự như hộ chiếu - được cấp bởi cơ quan trung ương đáng tin cậy được gọi là Cơ quan cấp chứng chỉ (CA), thiết lập độc lập danh tính của trang web mà nó có thể được chứng minh cho trình duyệt của bạn.
Tôi có thực sự cần HTTPS trên trang web WordPress của mình không?
Đúng. Bất kể loại lưu lượng truy cập mà trang web của bạn đang phục vụ (có thể là thông tin nhận dạng cá nhân (PII), dữ liệu chủ thẻ hoặc hình ảnh ), hoàn toàn không có lý do nào khiến bạn không nên cài trang web của mình trên HTTPS.
Ngoài các lợi ích bảo mật và trải nghiệm người dùng tốt hơn, giao thức HTTP / 2 mới, cung cấp một số lợi ích hiệu suất không thể được sử dụng mà không có TLS trong các trình duyệt web. Hơn nữa, HTTPS cũng góp phần Tối ưu hóa Công cụ Tìm kiếm (SEO) và là một phần của thuật toán xếp hạng tìm kiếm của Google .
Làm cách nào để định cấu hình WordPress HTTPS?
Hầu hết các máy chủ web WordPress cung cấp HTTPS như một phần của kế hoạch lưu trữ của họ. Vì vậy, nếu bạn muốn chuyển đổi, hãy hỏi máy chủ web của bạn. Nếu bạn có máy chủ web hoặc VPS của riêng mình, hãy làm theo hướng dẫn này
WordPress sử dụng HTTPS, nó có an toàn không?
Biểu tượng ổ khóa màu xanh lá cây và dòng chữ Bảo mật trực tuyến bên cạnh thanh địa chỉ trình duyệt của bạn có thể khiến bạn tin rằng HTTPS sẽ giúp bảo vệ toàn diện website của bạn. Thật không may, không phải như vậy
HTTPS chỉ là một phần nhỏ trong bảo mật WordPress: nó cho phép khách truy cập duyệt trang web của bạn qua kết nối an toàn . Tuy nhiên, nó không bảo vệ trang web của bạn như tường lửa WordPress hoặc làm cho nó an toàn hơn. Điều đó không có nghĩa là nó an toàn hơn một trang web chạy trên HTTP. Giống như bất kỳ biện pháp bảo vệ an ninh nào khác, HTTPS chỉ giúp giải quyết một phần vấn đề.
Nói cách khác, khi đã sử dụng giao thức HTTPS cho website, điều đó không có nghĩa là bạn có thể nghỉ ngơi dễ dàng và không bao giờ lo lắng về bảo mật nữa. Hãy tham khảo bài viết dưới để biết cách bảo mật website WordPress một cách toàn diện