Siirry suoraan sisältöön

Suojattu yhteys (HTTPS) – miten se toimii ja miksi se on tärkeä

Table of Contents

Yhä useampi arkinen ja tärkeä toiminto hoidetaan verkossa: ostokset, pankkiasiat, viranomaisasiointi ja rekisteröitymiset. Samalla verkossa liikkuu jatkuvasti arkaluontoista tietoa, jonka suojaaminen on välttämätöntä.

Suojattu yhteys on yksi tietoturvan peruspilareista. Se varmistaa, että käyttäjän ja verkkosivuston välillä siirtyvät tiedot pysyvät ulkopuolisten ulottumattomissa.

Tässä artikkelissa käydään läpi selkeästi, mikä suojattu yhteys on, miten se toimii ja miksi se on tärkeä jokaiselle sivustolle – ei vain verkkokaupoille tai pankeille.

Mikä on suojattu yhteys?

Suojattu yhteys tarkoittaa sitä, että selaimen ja verkkosivuston välinen tiedonsiirto on salattu. Salaus muuttaa tiedon muotoon, jota ulkopuolinen ei pysty lukemaan, vaikka hän onnistuisi sieppaamaan sen.

Käytännössä tämä tarkoittaa, että kun syötät sivustolle esimerkiksi salasanan, maksutiedot tai henkilötietoja, ne kulkevat vain sinun ja kyseisen sivuston välillä. Kolmannet osapuolet, kuten samassa julkisessa wifi-verkossa olevat, eivät pääse näkemään tietojen sisältöä.

On hyvä ymmärtää myös se, mitä suojattu yhteys ei tee. Se ei piilota koko verkkoselailuasi tai kerro, millä sivustoilla vierailet – se suojaa nimenomaan tiedon, joka liikkuu sinun ja yksittäisen sivuston välillä. Laajempaan yksityisyyteen käytetään muita työkaluja, kuten VPN-yhteyttä.

Näin tunnistat suojatun sivuston
Osoite alkaa https-etuliitteellä
Tavallinen http ilman s-kirjainta ei ole suojattu.
Ei ”Ei suojattu” -varoitusta
Selain ei näytä osoiterivillä turvavaroitusta.
Lukkosymboli osoiterivillä
Monissa selaimissa suojatun yhteyden merkkinä näkyy lukko.

HTTPS, SSL ja TLS – mitä ne tarkoittavat?

Nämä kolme lyhennettä liittyvät kaikki suojattuun yhteyteen, ja ne menevät helposti sekaisin. Käydään ne läpi yksi kerrallaan.

HTTPS (englanniksi Hypertext Transfer Protocol Secure) on se osoitteessa näkyvä protokolla, joka kertoo yhteyden olevan suojattu. Kun verkkosivun osoite alkaa https-etuliitteellä, sivusto käyttää salattua yhteyttä. Se on tavallisen http-protokollan turvallinen versio.

SSL ja TLS ovat itse salaustekniikka HTTPS:n taustalla. SSL (englanniksi Secure Sockets Layer) on alkuperäinen tekniikka, jonka on nykyään korvannut uudempi ja turvallisempi TLS (englanniksi Transport Layer Security). Vaikka puhutaan yleisesti ”SSL-sertifikaatista”, kyse on nykyään käytännössä TLS-tekniikasta – nimi SSL on jäänyt elämään vanhasta tottumuksesta.

Sertifikaatti on sivuston hankkima varmenne, joka mahdollistaa suojatun yhteyden ja todistaa sivuston henkilöllisyyden. Ilman voimassa olevaa sertifikaattia selain ei muodosta suojattua yhteyttä.

Miten yhteys muodostuu?

Kun avaat suojatun sivuston, selaimen ja palvelimen välillä tapahtuu muutaman vaiheen tapahtumasarja, joka kestää vain millisekunteja etkä huomaa sitä käytännössä lainkaan.

Ensin selain pyytää palvelimelta sen sertifikaattia ja tarkistaa, että se on aito ja voimassa. Tämä varmistaa, että olet yhteydessä oikeaan sivustoon eikä väärentäjään.

Tämän jälkeen selain ja palvelin sopivat yhteisistä salausavaimista. Kun tämä on tehty, kaikki niiden välillä liikkuva tieto on salattua. Lopputulos näkyy sinulle vain siten, että osoite alkaa https-etuliitteellä eikä selain näytä turvavaroitusta.

Selaimen turvavaroitukset

Nykyaikaiset selaimet auttavat käyttäjää tunnistamaan suojaamattomat sivustot. Jos sivusto ei käytä suojattua yhteyttä, selain merkitsee sen tyypillisesti tekstillä ”Ei suojattu” (englanniksi Not Secure) osoiterivillä.

Tämä varoitus tarkoittaa, että sivuston ja selaimen välinen liikenne kulkee salaamattomana. Tällaiselle sivustolle ei kannata syöttää arkaluontoisia tietoja, kuten salasanoja tai maksutietoja.

Kehitys on menossa entistä tiukempaan suuntaan. Selainvalmistajat, kuten Google Chrome, ovat ottamassa käyttöön käytäntöä, jossa selain yrittää ensisijaisesti avata kaikki sivustot suojatulla yhteydellä ja varoittaa käyttäjää ennen suojaamattomalle sivustolle siirtymistä. Käytännössä suojattu yhteys on siis muuttumassa poikkeuksesta oletukseksi.

Miksi suojattu yhteys on tärkeä jokaiselle sivustolle?

Aiemmin suojattua yhteyttä pidettiin lähinnä verkkokauppojen ja pankkien asiana. Nykyään se on käytännön vähimmäisvaatimus jokaiselle sivustolle, myös tavalliselle blogille tai esittelysivustolle. Tähän on useita syitä.

Tietoturva ja luottamus. Salaus suojaa käyttäjien tietoja, ja https-osoite sekä varoituksen puuttuminen kertovat kävijälle, että sivusto on turvallinen käyttää.

Hakukonenäkyvyys. Google on käyttänyt HTTPS:ää yhtenä sijoitukseen vaikuttavana tekijänä jo vuodesta 2014. Suojaamaton sivusto voi jäädä hakutuloksissa jälkeen vastaavasta suojatusta sivustosta.

Selainten vaatimukset. Kuten edellä todettiin, selaimet varoittavat suojaamattomista sivustoista, mikä karkottaa kävijöitä ja heikentää luottamusta.

Hyvä uutinen on, että suojatun yhteyden käyttöönotto on nykyään helppoa ja usein ilmaista. Monet webhotellit tarjoavat sertifikaatin osana palvelua, ja ilmaisia sertifikaatteja saa esimerkiksi Let’s Encrypt -palvelusta.

Yhteenveto

Suojattu yhteys salaa selaimen ja verkkosivuston välisen liikenteen, jolloin arkaluontoiset tiedot pysyvät ulkopuolisten ulottumattomissa. Sen tunnistaa osoitteen https-alusta ja siitä, ettei selain näytä turvavaroitusta.

Suojattu yhteys ei ole enää vain suurten toimijoiden asia vaan välttämätön osa jokaista sivustoa. Se parantaa tietoturvaa, kasvattaa kävijöiden luottamusta ja tukee hakukonenäkyvyyttä – ja sen käyttöönotto on tehty helpoksi ja usein maksuttomaksi.

Usein kysytyt kysymykset (UKK)

Mikä on suojattu yhteys?

Suojattu yhteys tarkoittaa, että selaimen ja verkkosivuston välinen tiedonsiirto on salattu. Salaus estää ulkopuolisia lukemasta siirrettyä tietoa, kuten salasanoja tai maksutietoja. Sen tunnistaa osoitteen https-alusta.

Mikä ero on HTTPS:llä, SSL:llä ja TLS:llä?

HTTPS on osoitteessa näkyvä suojattu protokolla. SSL ja TLS ovat sen taustalla oleva salaustekniikka: SSL on vanhempi tekniikka, jonka uudempi TLS on korvannut. ”SSL-sertifikaatti” tarkoittaa nykyään käytännössä TLS-tekniikkaa.

Mitä ”Ei suojattu” -varoitus tarkoittaa?

Se tarkoittaa, että sivusto ei käytä suojattua yhteyttä ja sen liikenne kulkee salaamattomana. Tällaiselle sivustolle ei kannata syöttää arkaluontoisia tietoja kuten salasanoja tai maksutietoja.

Suojaako HTTPS koko verkkoselailuni?

Ei. HTTPS suojaa tiedon, joka liikkuu sinun ja yksittäisen sivuston välillä. Se ei piilota sitä, millä sivustoilla vierailet. Laajempaan yksityisyyteen käytetään muita työkaluja, kuten VPN-yhteyttä.

Tarvitseeko tavallinen blogi suojatun yhteyden?

Kyllä. Suojattu yhteys on nykyään käytännön vähimmäisvaatimus jokaiselle sivustolle. Selaimet varoittavat suojaamattomista sivustoista, ja Google suosii suojattuja sivustoja hakutuloksissa.

Maksaako suojatun yhteyden käyttöönotto?

Ei välttämättä. Monet webhotellit tarjoavat sertifikaatin osana palvelua, ja ilmaisia sertifikaatteja saa esimerkiksi Let’s Encrypt -palvelusta. Useimmille sivustoille ilmainen sertifikaatti riittää.

Miten suojatun sivuston tunnistaa?

Suojatun sivuston osoite alkaa https-etuliitteellä, eikä selain näytä osoiterivillä ”Ei suojattu” -varoitusta. Osoiterivillä voi näkyä myös lukkosymboli.

More To Explore