اولین بار که مرورگر Chrome روی سایت یکی از مشتریان قدیمی، برچسب «Not Secure» را نشان داد، کارفرما با نگرانی زنگ زد که چرا گوگل سایتش را ناامن علامت زده. سایت او، یک وبلاگ شخصی کوچک بود که برای فروش چیزی نداشت و فرم پرداخت هم نداشت. طبیعی بود که فکر کند این برچسب بی‌ربط به اوست. اما وقتی توضیح دادم که این برچسب نه به‌خاطر فروش، بلکه به‌خاطر خودِ پروتکل HTTP ظاهر شده، فهمید که مشکل از گوگل نیست؛ از انتخاب اولیهٔ اوست که سال‌ها پیش بدون آگاهی انجام داده. آن روز فهمیدم تفاوت HTTP و HTTPS برای اکثر کاربران، یک مفهوم فنی است که ارزش عملی‌اش نادیده می‌ماند.

HTTPS یا HyperText Transfer Protocol Secure (پروتکل انتقال ابرمتن امن)، نسخهٔ رمزنگاری‌شدهٔ HTTP است که داده‌های بین مرورگر و سرور را از دسترسی دیگران محافظت می‌کند. تفاوت ظاهری‌اش با HTTP در یک حرف S است، اما تفاوت واقعی در یک لایهٔ کامل از رمزنگاری و احراز هویت است که در طول بیست سال گذشته، به استاندارد اصلی وب تبدیل شده. مفهوم پایه‌ای این پروتکل را در SSL چیست و چرا سایت به آن نیاز دارد؟ معرفی کرده‌ام؛ این مقاله، به لایهٔ تحلیلی و مقایسه‌ای می‌رود.

HTTP چیست و چه مسئله‌ای را حل کرد؟

HTTP یا HyperText Transfer Protocol، پروتکل پایهٔ وب است که در سال ۱۹۹۱ معرفی شد و هنوز هم ستون فقرات اینترنت است. این پروتکل مشخص می‌کند مرورگر چگونه به سرور درخواست بفرستد و سرور چگونه پاسخ برگرداند. متدهای استاندارد آن (GET، POST، PUT، DELETE) در تمام تعاملات وب استفاده می‌شوند. ساختار دقیق HTTP در افزونه‌های ضروری مرورگر برای توسعه‌دهندگان در قسمت تحلیل درخواست‌ها به‌طور عملی دیده می‌شود.

HTTP ذاتاً یک پروتکل ساده و بدون وضعیت بود. طراحی سادهٔ آن، سرعت رشد سریع وب را ممکن کرد. اما همین سادگی، یک ضعف بزرگ داشت: هر چیزی که در HTTP رد و بدل می‌شد، در مسیر بین مرورگر و سرور قابل شنود و دست‌کاری بود. در دههٔ ۹۰ که وب فقط برای متن‌های بی‌حساسیت بود، این ضعف چندان مهم نبود. اما در دههٔ ۲۰۰۰ که بانکداری، خرید و پیام‌رسانی به وب آمدند، دیگر قابل چشم‌پوشی نبود.

HTTPS چیست و چطور کار می‌کند؟

HTTPS، HTTP با یک لایهٔ رمزنگاری روی آن است. این لایه، توسط پروتکل TLS (Transport Layer Security) پیاده‌سازی می‌شود که نسخهٔ مدرن و امن SSL (Secure Sockets Layer) است. به همین دلیل است که در بخش‌های فنی، به آن SSL/TLS گفته می‌شود.

وقتی مرورگر با یک سایت HTTPS ارتباط می‌گیرد، پشت صحنه سه کار اصلی انجام می‌شود:

  1. مرورگر با سرور یک ارتباط امن برقرار می‌کند (Handshake).
  2. سرور گواهی SSL (SSL Certificate) خودش را ارائه می‌دهد که توسط یک مرجع صدور گواهی (CA یا Certificate Authority) تأیید شده است.
  3. مرورگر و سرور یک کلید مشترک تولید می‌کنند که برای رمزنگاری تمام داده‌های بعدی استفاده می‌شود.

بعد از این سه گام، تمام داده‌های رد و بدل‌شده — از متن صفحات تا رمزهای عبور و شماره کارت — به‌صورت رمزنگاری‌شده منتقل می‌شوند. مفهوم گواهی و انواع آن در SSL چیست و چرا سایت به آن نیاز دارد؟ و در انواع گواهی SSL باز کرده‌ام.

HTTP مثل ارسال یک کارت پستال است — هر کسی در مسیر می‌تواند بخواند و تغییر دهد. HTTPS مثل یک پاکت لاک‌و‌مهر‌شده است — نه کسی می‌فهمد داخلش چیست، نه می‌تواند محتوایش را دستکاری کند.

تفاوت HTTP و HTTPS در پنج محور بنیادین

تفاوت این دو پروتکل، فقط در رمزنگاری خلاصه نمی‌شود. پنج محور مهم وجود دارد:

محورHTTPHTTPS
رمزنگاری دادهنداردکامل (با TLS)
احراز هویت سرورندارداز طریق گواهی SSL
پورت پیش‌فرض۸۰۴۴۳
برچسب مرورگرNot Secureقفل امن
تأثیر بر سئومنفی (به‌عنوان سیگنال)مثبت

نکتهٔ حیاتی: این‌ها به تدریج در طول سال‌ها شکل گرفته‌اند. تا سال ۲۰۱۰، HTTPS فقط برای صفحات بانکی و پرداخت استفاده می‌شد. از ۲۰۱۴ که گوگل HTTPS را به‌عنوان سیگنال رتبه‌بندی معرفی کرد، و در ۲۰۱۸ که Chrome شروع به نشان دادن Not Secure برای همه صفحات HTTP کرد، این پروتکل به استاندارد بدل شد. اثر HTTPS بر سئو را در تأثیر HTTPS بر سئو چقدر است؟ باز کرده‌ام.

لایه TLS: قلب تپنده HTTPS

TLS یا Transport Layer Security، مهم‌ترین بخش HTTPS است و درکش برای توسعه‌دهنده و مدیر سایت ضروری. این پروتکل سه وظیفهٔ اصلی دارد:

وظیفه اول: رمزنگاری (Encryption)

داده‌ها را طوری تبدیل می‌کند که برای هر کسی جز مرورگر و سرور، قابل خواندن نباشد. الگوریتم‌های مدرن مثل AES (Advanced Encryption Standard) و ChaCha20 این کار را با سرعت و امنیت بالا انجام می‌دهند.

وظیفه دوم: یکپارچگی (Integrity)

اطمینان می‌دهد داده در مسیر دست‌کاری نشده. اگر کسی بخواهد محتوای درخواست یا پاسخ را تغییر دهد، TLS این تغییر را تشخیص می‌دهد و ارتباط را قطع می‌کند.

وظیفه سوم: احراز هویت (Authentication)

اطمینان می‌دهد مرورگر واقعاً به همان سروری وصل شده که ادعا می‌کند. این کار با گواهی SSL که توسط یک CA معتبر امضا شده انجام می‌شود.

نسخه‌های مختلف TLS در طول سال‌ها عرضه شده‌اند. امروز TLS 1.3 جدیدترین نسخه است و سرعت و امنیت بالاتری از نسخه‌های قبلی دارد. مباحث مربوط به گواهی‌ها در گواهی SSL رایگان و پولی چه تفاوتی دارند؟ آمده است.

مکانیزم Handshake: چه اتفاقی در کسری از ثانیه رخ می‌دهد؟

قبل از ارسال هر داده‌ای، مرورگر و سرور یک فرآیند پیچیده به نام TLS Handshake را طی می‌کنند که در چند میلی‌ثانیه انجام می‌شود. خلاصهٔ چهار گام آن:

  1. Client Hello: مرورگر به سرور می‌گوید چه نسخه‌ای از TLS را پشتیبانی می‌کند و چه الگوریتم‌های رمزنگاری را بلد است.
  2. Server Hello و گواهی: سرور نسخهٔ نهایی TLS و الگوریتم رمزنگاری را اعلام می‌کند و گواهی SSL خود را می‌فرستد.
  3. اعتبارسنجی گواهی: مرورگر اعتبار گواهی را بررسی می‌کند — آیا توسط CA معتبر امضا شده، منقضی نشده، برای همین دامنه صادر شده.
  4. تبادل کلید: مرورگر و سرور با استفاده از تکنیک‌های رمزنگاری نامتقارن، یک کلید مشترک تولید می‌کنند که برای رمزنگاری داده‌های بعدی استفاده می‌شود.

در TLS 1.3، این فرآیند در تعداد رفت‌وبرگشت کمتری انجام می‌شود و سرعت ارتباط را افزایش می‌دهد. موضوع سرعت به‌طور خلاصه در بخش هزینه کارایی باز می‌کنم.

امنیت: از شنود تا دستکاری

چیزی که در HTTP بدون HTTPS ممکن است اتفاق بیفتد و در HTTPS غیرممکن می‌شود:

سناریوی اول: شنود (Eavesdropping)

در یک شبکهٔ عمومی — مثل وای‌فای کافه یا فرودگاه — هر کسی می‌تواند ترافیک را ببیند. اگر سایت HTTP باشد، می‌تواند محتوای درخواست‌ها را بخواند، از جمله رمز عبور و پیام‌ها. HTTPS این احتمال را به صفر می‌رساند.

سناریوی دوم: دستکاری (Tampering)

ISP یا هر شخصی در مسیر می‌تواند محتوای HTTP را تغییر دهد. مثلاً تبلیغ اضافه کند، لینک‌ها را عوض کند یا حتی فایل‌های دانلودی را با نسخهٔ آلوده جایگزین کند. HTTPS مانع این کار می‌شود. حملهٔ Man-in-the-Middle دقیقاً از این ضعف استفاده می‌کند که در MITM چطور ارتباط شما را شنود می‌کند؟ باز کرده‌ام.

سناریوی سوم: جعل هویت (Impersonation)

یک مهاجم می‌تواند سایت جعلی با همان ظاهر سایت شما بسازد و کاربر را به آن بکشاند. گواهی SSL HTTPS به کاربر کمک می‌کند تا سایت اصلی را از جعلی تشخیص دهد، چون مرورگر گواهی را بررسی می‌کند.

در تجربهٔ خودم، بیشترین قربانیان این حملات، کاربران سایتی هستند که فکر می‌کنند سایتشان کوچک است و ارزش حمله ندارد. اما حمله‌ها معمولاً هدف‌گیر نیستند — خودکار و انبوه‌اند. هر سایتی که HTTPS ندارد، یک هدف راحت برای مهاجم است، بدون توجه به اندازه.

اثر HTTPS بر سئو و اعتماد کاربر

HTTPS سه اثر مستقیم و غیرمستقیم بر موفقیت سایت دارد:

اثر اول: سیگنال رتبه‌بندی

از سال ۲۰۱۴، گوگل HTTPS را به‌عنوان یک سیگنال تأییدی در رتبه‌بندی معرفی کرد. یعنی بین دو سایت هم‌محتوا، سایت HTTPS برنده است. این سیگنال به‌تنهایی وزن زیادی ندارد، اما در رقابت‌های نزدیک تعیین‌کننده است. توضیحات دقیق در تأثیر HTTPS بر سئو چقدر است؟

اثر دوم: برچسب مرورگر

مرورگرهای مدرن، سایت‌های HTTP را با برچسب Not Secure در نوار آدرس نمایش می‌دهند. این برچسب، مستقیماً روی اعتماد کاربر اثر می‌گذارد. در آماری که گوگل منتشر کرده، نرخ پرش سایت‌های HTTP بعد از نمایش این برچسب دو رقمی افزایش یافت. رابطهٔ اعتماد و نرخ تبدیل را در بهینه‌سازی نرخ تبدیل CRO چیست؟ باز کرده‌ام.

اثر سوم: امکان استفاده از APIهای مدرن

بسیاری از APIهای مرورگر مثل Geolocation، Push Notifications، و Service Worker فقط در زمینهٔ HTTPS کار می‌کنند. یعنی بدون HTTPS، نمی‌توانید از قابلیت‌های مدرن وب استفاده کنید. این محدودیت به‌تدریج بیشتر هم می‌شود.

هزینه کارایی: آیا HTTPS کند است؟

یکی از باورهای قدیمی این است که HTTPS سایت را کند می‌کند. این باور درست بوده ولی امروز تقریباً منقضی شده. دلایل:

  • TLS 1.3 سرعت Handshake را کاهش داده: زمان راه‌اندازی ارتباط از چهار رفت‌وبرگشت به دو یا حتی صفر رسیده.
  • سخت‌افزار مدرن، رمزنگاری را سریع انجام می‌دهد: پردازنده‌های امروزی با دستورات اختصاصی AES، رمزنگاری را تقریباً بدون هزینه انجام می‌دهند.
  • HTTP/2 و HTTP/3 روی HTTPS اجرا می‌شوند: این پروتکل‌های جدید، سرعت را بیشتر از هزینهٔ TLS افزایش می‌دهند.

در تجربهٔ مقایسه‌ای پروژه‌ها، تفاوت سرعت بین HTTP و HTTPS امروز معمولاً زیر پنج درصد است. اگر سایتی دارد کندی‌ای بیشتر از این مشاهده می‌کند، علت جای دیگری است — احتمالاً تنظیمات نادرست سرور یا استفاده از نسخه‌های قدیمی TLS. راهنمای بهینه‌سازی در افزایش سرعت وردپرس آمده است.

مهاجرت از HTTP به HTTPS: مسیر عملی

اگر سایتی هنوز روی HTTP است و می‌خواهد به HTTPS مهاجرت کند، پنج گام روشن وجود دارد:

  1. تهیهٔ گواهی SSL: برای اکثر سایت‌ها، گواهی رایگان Letx27s Encrypt کافی است. برای فروشگاه‌ها، گواهی OV یا EV ممکن است بهتر باشد. راهنمای نصب در چگونه SSL سایت را نصب و فعال کنیم؟
  2. فعال‌سازی HTTPS در سرور: در cPanel یا پنل هاست، معمولاً یک گزینه برای فعال‌سازی HTTPS وجود دارد. پس از فعال‌سازی، سایت روی هر دو آدرس HTTP و HTTPS در دسترس است.
  3. ریدایرکت ۳۰۱ از HTTP به HTTPS: حالا باید تمام درخواست‌های HTTP را به HTTPS هدایت کنید. روش در ریدایرکت HTTP به HTTPS چگونه انجام می‌شود؟
  4. بروزرسانی لینک‌های داخلی: اگر لینک‌های داخلی به آدرس‌های HTTP اشاره می‌کنند، باید بروز شوند تا ریدایرکت‌های اضافه ایجاد نشود. ابزارهای جست‌وجوی لینک داخلی در وردپرس این کار را ساده می‌کنند.
  5. اطلاع‌رسانی به گوگل: آدرس جدید HTTPS را در Google Search Console ثبت کنید و نسخهٔ قدیمی را به‌عنوان دامنهٔ قدیمی علامت بزنید.

نکتهٔ مهمی که در پروژه‌ها زیاد دیده‌ام: بعضی مدیران سایت، مهاجرت را فقط با نصب گواهی SSL تمام‌شده فرض می‌کنند. اما بدون ریدایرکت و بروزرسانی لینک‌ها، سایت هم روی HTTP و هم روی HTTPS در دسترس می‌ماند و همین دوگانگی می‌تواند به مشکل محتوای تکراری و افت سئو منجر شود. روش کامل در چگونه سایت وردپرسی را به هاست جدید منتقل کنیم؟ هم باز شده است.

پرسش‌های پرتکرار درباره HTTP و HTTPS

HTTPS چیست به زبان ساده؟

HTTPS نسخهٔ امن HTTP است که داده‌های بین مرورگر و سرور را رمزنگاری می‌کند. یعنی حتی اگر کسی ترافیک شما را در مسیر ببیند، نمی‌تواند محتوایش را بخواند یا دست‌کاری کند. تفاوت ظاهری HTTPS با HTTP در یک حرف S است، اما تفاوت واقعی در یک لایهٔ کامل رمزنگاری و احراز هویت است که توسط پروتکل TLS پیاده‌سازی می‌شود.

آیا HTTPS برای هر سایتی ضروری است؟

بله. حتی برای سایت‌های شخصی و وبلاگ‌های کوچک. سه دلیل: اول، مرورگرها سایت HTTP را ناامن علامت می‌زنند و اعتماد کاربر کاهش می‌یابد. دوم، گوگل HTTPS را به‌عنوان سیگنال رتبه‌بندی در نظر می‌گیرد. سوم، امروز گواهی SSL رایگان (Letx27s Encrypt) در دسترس همه هست و بهانهٔ هزینه از بین رفته. نظر رسمی گوگل در مستندات Search Central منتشر شده است.

آیا HTTPS روی سرعت سایت اثر منفی دارد؟

در تئوری، رمزنگاری داده کمی سربار دارد. اما در عمل، با وجود TLS 1.3 و پردازنده‌های مدرن، این سربار تقریباً ناچیز است. در تجربهٔ مقایسه‌ای، تفاوت سرعت بین HTTP و HTTPS امروز معمولاً زیر پنج درصد است و این تفاوت با HTTP/2 و HTTP/3 که فقط روی HTTPS اجرا می‌شوند، کاملاً جبران می‌شود.

آیا HTTPS جلوی همه حملات را می‌گیرد؟

خیر. HTTPS فقط جلوی حملات مرتبط با لایهٔ انتقال داده را می‌گیرد — شنود، دستکاری و جعل هویت. اما حملات دیگر مثل XSS، SQL Injection، و ضعف‌های اپلیکیشن، با HTTPS حل نمی‌شوند. امنیت وب چندلایه است و HTTPS یکی از مهم‌ترین، اما نه تنها، لایهٔ آن. جزئیات در امنیت وب چیست و چه اصولی دارد؟

تفاوت SSL و TLS چیست؟

SSL (Secure Sockets Layer) پروتکل قدیمی‌تری است که در دههٔ ۹۰ میلادی طراحی شد. TLS (Transport Layer Security) نسخهٔ جانشین آن است که از سال ۱۹۹۹ به‌عنوان استاندارد جدید معرفی شد. امروز عملاً هیچ سایت مدرنی از SSL نسخهٔ اصلی استفاده نمی‌کند و همه به TLS مهاجرت کرده‌اند. اما اصطلاح SSL در ادبیات عمومی جا افتاده و همچنان برای اشاره به همان مفهوم به‌کار می‌رود.

اگر گواهی SSL منقضی شود چه اتفاقی می‌افتد؟

مرورگر به کاربر هشدار امنیتی نشان می‌دهد و در بعضی موارد دسترسی به سایت را مسدود می‌کند. کاربران نمی‌توانند با اطمینان به سایت شما وارد شوند و همین باعث افت شدید ترافیک و اعتبار می‌شود. بعضی مرورگرها حتی اجازه نمی‌دهند کاربر به هر دلیلی به سایت وارد شود. راه‌حل: تنظیم تمدید خودکار گواهی و پایش ماهانه تاریخ انقضا. راهنمای بررسی اعتبار گواهی در چگونه اعتبار SSL را بررسی کنیم؟

سخن پایانی: HTTPS به‌عنوان پیش‌فرض عصر جدید

پرسش از تفاوت HTTP و HTTPS، شبیه پرسش از تفاوت درِ قفل‌شده و درِ باز در دنیایی است که دزدها در همه جا هستند. HTTP در سال ۱۹۹۱ ابزار درستی بود، چون وب فقط برای متن‌های بی‌حساسیت طراحی شده بود. اما امروز وب چیزی بسیار فراتر از متن است: بانکداری، خرید، پیام‌رسانی، مدیریت هویت. در این دنیای جدید، HTTP بدون لایهٔ امنیتی، پاسخ‌گوی نیاز نیست.

پیشنهاد عملی من ساده است: اگر سایت شما هنوز روی HTTP است، همان امروز اولین گام مهاجرت را بردارید. برای اکثر سایت‌ها، گواهی رایگان کافی است. اگر سایت شما فروشگاهی یا خدماتی است، گواهی معتبرتر را انتخاب کنید. و مهم‌تر از نصب گواهی، ریدایرکت درست، بروزرسانی لینک‌ها و پایش تاریخ انقضا است. مهاجرت به HTTPS، یک پروژهٔ نیم‌روزه است که سال‌ها امنیت و اعتماد را تضمین می‌کند.

اگر تجربه‌ای از مهاجرت HTTP به HTTPS در پروژهٔ خودتان دارید — به‌خصوص اگر چالشی دیده‌اید که در این مقاله پیش‌بینی نشده — برایم بنویسید. همین جزئیات میدانی، به خوانندهٔ بعدی کمک می‌کند مهاجرت بی‌دردسرتری انجام دهد و از اشتباهات رایج دوری کند. 🔐