နည်းပညာ SEO / လုံခြုံရေး

SSL/TLS လက်မှတ် ခွဲခြမ်းစိတ်ဖြာကိရိယာ

Domain တစ်ခု ရိုက်ထည့်ပါ၊ ကျွန်ုပ်တို့သည် ထို domain သို့ တကယ့် TLS handshake ကို ဖွင့်ပါမည် — လက်မှတ် သက်တမ်းကုန်ဆုံးမှု၊ hostname လွှမ်းခြုံမှု၊ chain ယုံကြည်စိတ်ချရမှု၊ key ခိုင်မာမှု၊ လက်မှတ် algorithm နှင့် ညှိနှိုင်းထားသော TLS protocol ကို စစ်ဆေးပြီး A+ မှ F အထိ အဆင့်သတ်မှတ်ကာ ပြဿနာတစ်ခုစီအတွက် အတိအကျ ပြင်ဆင်နည်းကို ပြသပါမည်။

ကျွန်ုပ်တို့သည် ဤ domain ၏ port 443 သို့ တိုက်ရိုက် ချိတ်ဆက်ကာ TLS လက်မှတ်ကို ဖတ်ပါသည် — login လိုအပ်သော (သို့) internal host များကို ပံ့ပိုးမထားပါ။ အမည်ဝှက် အသုံးပြုမှု အရေအတွက်မှလွဲ၍ scan အကြောင်းအရာ မည်သည်ကိုမျှ သိမ်းဆည်းမထားပါ။

သက်တမ်းရှိသော လက်မှတ်သည် "HTTPS ရှိသည်" ဆိုသည်ထက် ပိုအရေးကြီးသောအကြောင်းရင်း

Browser များသည် လက်မှတ်ရှိမရှိသာ မစစ်ဆေးဘဲ၊ ဝင်ရောက်နေသော hostname ကို လွှမ်းခြုံမှုရှိမရှိ၊ သက်တမ်းမကုန်ဆုံးသေးမှု၊ ယုံကြည်ရသော root အထိ chain ချိတ်ဆက်ထားမှု၊ ၎င်းကို ကာကွယ်ပေးထားသော algorithm များ နှစ်များစွာ မကျိုးပေါက်သေးမှုကို စစ်ဆေးကြသည်။ လက်မှတ်တစ်ခုသည် "install" ပြုလုပ်ထားသော်လည်း ထိုစစ်ဆေးချက်များအားလုံးတွင် ကျရှုံးနိုင်ပြီး၊ ကျရှုံးမှုတစ်ခုတည်းက ဧည့်သည်အများစု ကျော်ဖြတ်၍မရသော full-page browser သတိပေးချက်တစ်ခု ဖြစ်လာစေသည်။

ဤကိရိယာသည် သင့် browser ပြုလုပ်မည့် တကယ့် TLS handshake ကို ပြုလုပ်ပါသည် — cache ထားသော သက်တမ်းကုန်ဆုံးရက်မဟုတ်ဘဲ၊ live လက်မှတ် chain နှင့် server ညှိနှိုင်းထားသော protocol/cipher ကို ဖတ်ပါသည်။ hostname မကိုက်ညီမှု (subdomain ထပ်ထည့်ပြီး လက်မှတ်ပြန်မထုတ်ဘဲ ဖြစ်ရိုးဖြစ်စဉ်)၊ intermediate လက်မှတ်ပျောက်ဆုံးမှု (desktop Chrome က ဖုံးကွယ်ပေးသော်လည်း mobile browser အချို့တွင် ကျရှုံး)၊ self-signed သို့မဟုတ် သက်တမ်းကုန်သော လက်မှတ်၊ bit 2048 အောက် RSA key၊ SHA-1/MD5 လက်မှတ်၊ နှင့် ရုပ်သိမ်းပြီးသား သို့မဟုတ် ကျိုးပေါက်ပြီးသား TLS 1.0/1.1 တို့ကို အမှတ်အသားပြုပါသည်။

HTTPS သည် ၂၀၁၄ ခုနှစ်မှစပြီး Google ၏ အတည်ပြု ranking အချက်ပြခဲ့သည်၊ browser များသည် မလုံခြုံသော သို့မဟုတ် setting မှားနေသော HTTPS စာမျက်နှာများကို ပိတ်ဆို့ခြင်း (သို့) ဧည့်သည်များကို ကြောက်စေခြင်း ပိုများလာသည် — ထို့ကြောင့် လက်မှတ်ပြဿနာသည် လုံခြုံရေးပြဿနာသက်သက်မက traffic ပြဿနာလည်း ဖြစ်သည်။ fail အဆင့် တွေ့ရှိချက်များကို ချက်ချင်းပြင်ဆင်ပါ၊ warning (မကြာမီ သက်တမ်းကုန်၊ chain မပြည့်စုံ) များကို ဤအပတ် လုပ်ဆောင်စရာအဖြစ် သတ်မှတ်ပါ။

မေးလေ့ရှိသော မေးခွန်းများ

ဤကိရိယာသည် တကယ်တမ်း ဘာများကို စစ်ဆေးပါသနည်း

သင် ရိုက်ထည့်သော domain ၏ port 443 သို့ တိုက်ရိုက် TLS ချိတ်ဆက်မှု ဖွင့်ပြီး၊ server မှ တင်ပြသော အတိအကျ လက်မှတ် chain နှင့် ညှိနှိုင်းထားသော TLS protocol/cipher ကို ရယူပါသည်။ ထို့နောက် hostname လွှမ်းခြုံမှု (wildcard အပါအဝင်)၊ သက်တမ်းကုန်ဆုံးရန် ကျန်ရှိသေးသော ရက်ပေါင်း၊ chain သည် self-signed ဖြစ်မဖြစ် (သို့) intermediate ပျောက်နေမနေ၊ leaf လက်မှတ်၏ လက်မှတ် algorithm၊ ၎င်း၏ key အမျိုးအစားနှင့် အရွယ်အစား၊ ညှိနှိုင်းထားသော protocol version တို့ကို အဆင့်သတ်မှတ်ပါသည်။

ကျွန်ုပ်၏ လက်မှတ်သည် browser တွင် အလုပ်လုပ်ပါသည် — ဤကိရိယာက ဘာကြောင့် ပြဿနာဟု အမှတ်အသားပြုပါသနည်း

အဖြစ်များဆုံး အကြောင်းရင်းမှာ chain မပြည့်စုံခြင်းဖြစ်သည်— သင့် server သည် ယုံကြည်ရသော root သို့ ချိတ်ဆက်ပေးသော intermediate လက်မှတ် မပါဘဲ leaf လက်မှတ်ကိုသာ ပေးပို့နေခြင်း ဖြစ်နိုင်သည်။ Desktop Chrome နှင့် Firefox တို့သည် ယခင်တွေ့ခဲ့သော intermediate များကို cache လုပ်ထားလေ့ရှိသဖြင့် ဤပြဿနာကို ဖုံးကွယ်ပေးလေ့ရှိသည် — သို့သော် စက်ကိရိယာအသစ်၊ ဖုန်း browser အဟောင်း (သို့) cache မရှိသော API client များက ချိတ်ဆက်မှုကို ချက်ချင်းငြင်းပယ်ပါလိမ့်မည်။ leaf သာမက CA က ပေးထားသော chain အပြည့်အစုံကို ပြန်လည် install လုပ်ပါ။

ကျွန်ုပ်၏ site က ပုံမှန်ပင် load ဖြစ်နေသော်လည်း TLS 1.0/1.1 ကို ဘာကြောင့် အမှတ်အသားပြုပါသနည်း

လက်ရှိ browser အများစုသည် ကိုက်ညီမှုအတွက် handshake အဟောင်းကို ဆက်လက် ပံ့ပိုးပေးနေသေးသဖြင့် စာမျက်နှာများ load ဖြစ်နေပါသည် — သို့သော် TLS 1.0 နှင့် 1.1 တွင် လူသိများသော encryption အားနည်းချက်များရှိပြီး၊ ကတ်ငွေပေးချေမှု PCI-DSS အတွက် တားမြစ်ထားကာ တက်ကြွစွာ ရုပ်သိမ်းလျက်ရှိသည်။ ဤပြဿနာကို ပြင်ဆင်ခြင်းသည် server/load balancer ၏ TLS setting ပြောင်းလဲခြင်း (protocol version အဟောင်းကို ပိတ်ခြင်း) ဖြစ်ပြီး လက်မှတ်ပြန်ထုတ်ခြင်း မဟုတ်ပါ။

အမှတ်အပြည့်ရရှိခြင်းသည် ကျွန်ုပ်၏ site လုံးဝ လုံခြုံသည်ဟု ဆိုလိုပါသလား

မဟုတ်ပါ — ဤကိရိယာသည် TLS transport layer၊ လက်မှတ်နှင့် handshake ကိုသာ အဆင့်သတ်မှတ်ပါသည်။ သင့် application code၊ HTTP response header များ၊ (သို့) server software အကြောင်း မည်သည့်အရာမျှ မဆိုလိုပါ။ ပြည့်စုံသော လက်မှတ် score သည် လုံခြုံသော site ဖြစ်ရန် လိုအပ်ချက်တစ်ခုသာဖြစ်ပြီး သက်သေမဟုတ်ပါ။

ဤကိရိယာသည် ကျွန်ုပ် စစ်ဆေးထားသော domain များကို သိမ်းဆည်းပါသလား

လက်မှတ် အကြောင်းအရာ မည်သည့်ကိုမျှ သိမ်းဆည်းမထားပါ။ ကိရိယာအတွက် အမည်ဝှက် အသုံးပြုမှုအရေအတွက်နှင့် အလွဲသုံးစားမှုကို ကာကွယ်ရန် IP တစ်ခုချင်းစီအတွက် ခေတ္တသာ ကန့်သတ်ချက်ကိုသာ မှတ်တမ်းတင်ပါသည် — သင်မြင်ရသော domain နှင့် လက်မှတ် အသေးစိတ်များကို session အပြီးတွင် သိမ်းဆည်းမထားပါ။