SEO បច្ចេកទេស / សុវត្ថិភាព
ឧបករណ៍វិភាគវិញ្ញាបនបត្រ SSL/TLS
បញ្ចូលដែនមួយ ហើយយើងនឹងបើកការចាប់ដៃ TLS ពិតប្រាកដទៅកាន់វា — ពិនិត្យថ្ងៃផុតកំណត់វិញ្ញាបនបត្រ ការគ្របដណ្តប់ hostname ទំនុកចិត្តខ្សែសង្វាក់ ភាពរឹងមាំរបស់ key ក្បួនហត្ថលេខា និងពិធីការ TLS ដែលបានចរចា រួចដាក់ពិន្ទុពី A+ ដល់ F ជាមួយវិធីដោះស្រាយច្បាស់លាស់សម្រាប់បញ្ហានីមួយៗ។
យើងភ្ជាប់ដោយផ្ទាល់ទៅដែននេះលើ port 443 ដើម្បីអានវិញ្ញាបនបត្រ TLS របស់វា — មិនគាំទ្រ host ខាងក្នុង ឬដែលត្រូវការចូលគណនីទេ។ គ្មានទិន្នន័យស្កេនណាមួយត្រូវបានរក្សាទុកក្រៅពីចំនួនការប្រើប្រាស់អនាមិកទេ។
ហេតុអ្វីវិញ្ញាបនបត្រត្រឹមត្រូវ មិនមែនគ្រាន់តែ "មាន HTTPS"
កម្មវិធីរុករកមិនត្រឹមតែពិនិត្យថាតើវិញ្ញាបនបត្រមានឬអត់ទេ — វាពិនិត្យថាតើវាគ្របដណ្តប់ hostname ដែលកំពុងចូលមើល តើវាមិនទាន់ផុតកំណត់ តើវាភ្ជាប់ទៅ root ដែលទុកចិត្តបាន និងតើក្បួនដោះស្រាយដែលការពារវាមិនត្រូវបានបំបែកអស់រយៈពេលជាច្រើនឆ្នាំ។ វិញ្ញាបនបត្រអាច "បានដំឡើង" ប៉ុន្តែនៅតែបរាជ័យគ្រប់ការពិនិត្យទាំងនោះ ហើយការបរាជ័យតែមួយប្រែទៅជាការព្រមានពេញអេក្រង់ដែលភ្ញៀវភាគច្រើននឹងមិនចុចហួសទេ។
ឧបករណ៍នេះធ្វើការចាប់ដៃ TLS ពិតប្រាកដដូចកម្មវិធីរុករករបស់អ្នកនឹងធ្វើ — អានខ្សែសង្វាក់វិញ្ញាបនបត្រផ្ទាល់ និងពិធីការ/cipher ដែលម៉ាស៊ីនមេបានចរចា មិនមែនកាលបរិច្ឆេទផុតកំណត់ដែលបានរក្សាទុកជាមុនទេ។ វាសម្គាល់ hostname មិនផ្គូផ្គង (ជាទូទៅបន្ទាប់ពីបន្ថែម subdomain ដោយមិនចេញវិញ្ញាបនបត្រឡើងវិញ) វិញ្ញាបនបត្រ intermediate បាត់ (បរាជ័យលើកម្មវិធីរុករកទូរស័ព្ទមួយចំនួន ទោះបី Chrome desktop លាក់វា) វិញ្ញាបនបត្រ self-signed ឬផុតកំណត់ key RSA ក្រោម 2048 bit ហត្ថលេខា SHA-1/MD5 និង TLS 1.0/1.1 — ទាំងអស់នេះហួសសម័យ ឬត្រូវបានបំបែករួចហើយ។
HTTPS គឺជាសញ្ញាចំណាត់ថ្នាក់របស់ Google ដែលបានបញ្ជាក់ចាប់តាំងពីឆ្នាំ 2014 ហើយកម្មវិធីរុករកកាន់តែទប់ស្កាត់ ឬធ្វើឱ្យអ្នកប្រើប្រាស់ភ័យខ្លាចពីទំព័រ HTTPS ដែលមិនមានសុវត្ថិភាព ឬកំណត់រចនាសម្ព័ន្ធខុស — ដូច្នេះបញ្ហាវិញ្ញាបនបត្រមិនមែនគ្រាន់តែជាបញ្ហាសុវត្ថិភាពទេ វាជាបញ្ហាចរាចរណ៍ផងដែរ។ ដោះស្រាយការរកឃើញកម្រិត fail ភ្លាមៗ ចាត់ទុកការព្រមាន (ជិតផុតកំណត់ ខ្សែសង្វាក់មិនពេញលេញ) ជាកិច្ចការសប្តាហ៍នេះ។
សំណួរដែលសួរញឹកញាប់
តើឧបករណ៍នេះពិនិត្យអ្វីខ្លះជាក់ស្តែង
វាបើកការតភ្ជាប់ TLS ដោយផ្ទាល់ទៅដែនដែលអ្នកបញ្ចូលលើ port 443 ទាញយកខ្សែសង្វាក់វិញ្ញាបនបត្រពិតប្រាកដដែលម៉ាស៊ីនមេបង្ហាញ និងពិធីការ/cipher TLS ដែលបានចរចា រួចដាក់ពិន្ទុ៖ ការគ្របដណ្តប់ hostname (រួមទាំង wildcard) ចំនួនថ្ងៃរហូតដល់ផុតកំណត់ ថាតើខ្សែសង្វាក់ជា self-signed ឬបាត់ intermediate ក្បួនហត្ថលេខារបស់វិញ្ញាបនបត្រ leaf ប្រភេទ និងទំហំ key របស់វា និងកំណែពិធីការដែលបានចរចា។
វិញ្ញាបនបត្ររបស់ខ្ញុំមានសុពលភាពក្នុងកម្មវិធីរុករក — ហេតុអ្វីបានជាវាសម្គាល់បញ្ហា
មូលហេតុទូទៅបំផុតគឺខ្សែសង្វាក់មិនពេញលេញ៖ ម៉ាស៊ីនមេរបស់អ្នកអាចកំពុងផ្តល់តែវិញ្ញាបនបត្រ leaf ដោយគ្មានវិញ្ញាបនបត្រ intermediate ដែលភ្ជាប់វាទៅ root ដែលទុកចិត្តបាន។ Chrome និង Firefox លើ desktop ជារឿយៗលាក់បញ្ហានេះដោយរក្សាទុក intermediate ដែលធ្លាប់ឃើញ ដូច្នេះវាមើលទៅដូចជាល្អ — ប៉ុន្តែឧបករណ៍ថ្មី កម្មវិធីរុករកទូរស័ព្ទចាស់ ឬ API client គ្មាន cache នឹងបដិសេធការតភ្ជាប់ភ្លាមៗ។ ដំឡើងខ្សែសង្វាក់ពេញលេញដែល CA របស់អ្នកបានផ្តល់ មិនមែនត្រឹមតែ leaf ទេ។
ហេតុអ្វី TLS 1.0/1.1 ត្រូវបានសម្គាល់ខណៈគេហទំព័ររបស់ខ្ញុំនៅតែផ្ទុកបានល្អ
កម្មវិធីរុករកបច្ចុប្បន្នភាគច្រើននៅតែគាំទ្រការចាប់ដៃចាស់សម្រាប់ភាពឆបគ្នា ដូច្នេះទំព័រនៅតែផ្ទុកបាន — ប៉ុន្តែ TLS 1.0 និង 1.1 មានចំណុចខ្សោយគ្រីបតូក្រាហ្វិកដែលគេស្គាល់ រងការហាមឃាត់ក្រោម PCI-DSS សម្រាប់ការទូទាត់ដោយកាត និងកំពុងត្រូវបានលុបចោលយ៉ាងសកម្ម។ ការដោះស្រាយគឺជាការផ្លាស់ប្តូរការកំណត់រចនាសម្ព័ន្ធ TLS របស់ម៉ាស៊ីនមេ/load balancer (បិទកំណែពិធីការចាស់) មិនមែនការចេញវិញ្ញាបនបត្រឡើងវិញទេ។
តើពិន្ទុពេញមានន័យថាគេហទំព័ររបស់ខ្ញុំមានសុវត្ថិភាពពេញលេញឬ
ទេ — ឧបករណ៍នេះដាក់ពិន្ទុតែស្រទាប់ដឹកជញ្ជូន TLS ប៉ុណ្ណោះ គឺវិញ្ញាបនបត្រ និងការចាប់ដៃ។ វាមិននិយាយអំពីកូដកម្មវិធីរបស់អ្នក header ការឆ្លើយតប HTTP ឬកម្មវិធីម៉ាស៊ីនមេទេ។ ពិន្ទុវិញ្ញាបនបត្រពេញលេញគឺជាលក្ខខណ្ឌចាំបាច់សម្រាប់គេហទំព័រមានសុវត្ថិភាព មិនមែនភស្តុតាងទេ។
តើឧបករណ៍នេះរក្សាទុកដែនដែលខ្ញុំពិនិត្យឬទេ
គ្មានមាតិកាវិញ្ញាបនបត្រណាមួយត្រូវបានរក្សាទុកទេ។ យើងកត់ត្រាចំនួនការប្រើប្រាស់អនាមិកសម្រាប់ខ្លួនឧបករណ៍ និងដែនកំណត់អត្រាតាម IP រយៈពេលខ្លីដើម្បីទប់ស្កាត់ការរំលោភបំពាន — ដែន និងព័ត៌មានលម្អិតវិញ្ញាបនបត្រដែលអ្នកឃើញមិនត្រូវបានរក្សាទុកបន្ទាប់ពីសម័យរបស់អ្នកទេ។