HTTPS thực sự hoạt động như thế nào, từng bước một
HTTPS là HTTP (giao thức tải trang web) được bọc trong lớp mã hoá TLS. Trước khi trình duyệt của bạn yêu cầu bất kỳ phần nào của trang web, nó và máy chủ thực hiện một cuộc 'bắt tay' — một thoả thuận ngắn để thiết lập kênh an toàn, mã hoá cho mọi thứ diễn ra sau đó.
Trong quá trình bắt tay đó, trình duyệt và máy chủ thống nhất phương pháp mã hoá sẽ dùng, máy chủ trình chứng chỉ của mình để chứng minh danh tính, và cả hai bên tạo ra một khoá bí mật chung dùng để mã hoá phần còn lại của phiên làm việc — tất cả thường diễn ra trong chưa đầy một giây, trước khi trang bắt đầu hiển thị.
Khi kênh an toàn đã được thiết lập, cuộc trò chuyện HTTP thực sự diễn ra đúng như trước đây: trình duyệt yêu cầu một trang, máy chủ phản hồi bằng HTML, CSS, JavaScript và dữ liệu — nhưng mọi byte giờ đã được mã hoá trong quá trình truyền. Ngoài nội dung trang, phản hồi của máy chủ còn bao gồm các HTTP header, như `Strict-Transport-Security` (báo trình duyệt luôn dùng HTTPS cho trang này) và `Content-Security-Policy` (giới hạn những gì trang được phép tải), cả hai đều đáng kiểm tra bằng công cụ kiểm tra header khi rà soát mức độ bảo mật của một trang.
Kết luận thực tế: HTTPS bảo vệ dữ liệu trong quá trình truyền giữa bạn và máy chủ, nhưng không nói gì về việc máy chủ làm gì với dữ liệu của bạn sau khi nhận được, hay bản thân máy chủ có đáng tin hay không — đó là những vấn đề riêng mà HTTPS chưa bao giờ được thiết kế để giải quyết.
Dùng thử công cụ này
Kiểm tra HTTP Header