HTTPS (ang. Hypertext Transfer Protocol Secure) to szyfrowana wersja protokołu HTTP, którym przeglądarka komunikuje się ze stronami internetowymi. Szyfrowanie zapewnia protokół TLS: dane przesyłane między Tobą a serwerem – hasła, kody 2FA, zlecenia – nie mogą zostać po drodze odczytane ani zmienione. HTTPS potwierdza jednak tylko, z jaką domeną się łączysz, a nie to, czy strona jest uczciwa. Dla użytkownika giełd krypto to najważniejsza rzecz do zapamiętania.
Co HTTPS gwarantuje, a czego nie
| HTTPS zapewnia | HTTPS nie zapewnia |
|---|---|
| Szyfrowanie danych w drodze do serwera | Wiarygodności właściciela strony |
| Wykrycie modyfikacji danych w transmisji | Ochrony przed phishingiem na podobnej domenie |
| Potwierdzenie, że serwer kontroluje daną domenę | Bezpieczeństwa danych po dotarciu na serwer |
| Ochronę przed podsłuchem w publicznym Wi-Fi | Ochrony przed złośliwym oprogramowaniem na Twoim komputerze |
Jak działa HTTPS
- Wpisujesz adres zaczynający się od https:// lub przeglądarka sama wybiera szyfrowane połączenie.
- Serwer przesyła certyfikat. Przeglądarka sprawdza, czy wystawił go zaufany urząd certyfikacji, czy jest ważny i czy dotyczy tej domeny.
- Przeglądarka i serwer uzgadniają klucz sesji w ramach handshake TLS.
- Cała dalsza komunikacja, łącznie z adresem podstrony, ciasteczkami i treścią formularzy, jest szyfrowana. Osoba podsłuchująca widzi najwyżej, z jaką domeną się łączysz.
Koniec „zielonej kłódki”
Przez lata przeglądarki wyróżniały HTTPS zieloną kłódką i napisem „Bezpieczna”, a dla certyfikatów EV pokazywały nazwę firmy na zielonym tle. To się zmieniło. Około 2018–2019 r. przeglądarki odeszły od zielonego wyróżnienia i nazwy firmy w pasku adresu, bo użytkownicy odczytywali je jako gwarancję uczciwości strony. Szyfrowanie stało się standardem, więc przeglądarki ostrzegają teraz przed jego brakiem – strona po zwykłym HTTP jest oznaczana jako „Niezabezpieczona”. Chrome od wersji 117 (2023 r.) zastąpił kłódkę neutralną ikoną ustawień witryny. Inne przeglądarki nadal pokazują szarą kłódkę, ale jej znaczenie jest takie samo: połączenie jest szyfrowane – nic więcej.
Dlaczego kłódka nie chroni przed phishingiem
Certyfikat DV potwierdza tylko kontrolę nad domeną. Oszust, który zarejestrował domenę podobną do adresu giełdy, może uzyskać do niej ważny certyfikat bezpłatnie i automatycznie w kilka minut. Dlatego zdecydowana większość stron phishingowych działa dziś po HTTPS. Pomagają im też znaki z innych alfabetów, które wyglądają identycznie jak litery łacińskie, oraz płatne reklamy w wyszukiwarkach, wyświetlane nad prawdziwym wynikiem.
Przykład: dwie strony logowania
Załóżmy, że masz na giełdzie 5 000 USDT i klikasz sponsorowany wynik wyszukiwania. Porównaj dwie strony:
| Cecha | Prawdziwa giełda | Strona phishingowa |
|---|---|---|
| Protokół | HTTPS | HTTPS |
| Certyfikat | Ważny | Ważny, wystawiony 2 dni temu |
| Domena | twojagielda.com | twojagie1da.com (cyfra 1 zamiast litery l) |
| Wygląd | Oryginalny | Skopiowany co do piksela |
| Wiek domeny | Kilka lat | Kilka dni |
Obie strony mają szyfrowane połączenie i obie przejdą test „czy jest kłódka”. Różnicę widać tylko w adresie. Jeśli wpiszesz na fałszywej stronie login, hasło i kod 2FA, atakujący użyje ich natychmiast na prawdziwej giełdzie. Całe 5 000 USDT może zniknąć w kilka minut, jeśli nie masz białej listy adresów wypłat.
Jak się chronić
- Otwieraj giełdy i portfele wyłącznie z zapisanych zakładek.
- Nie klikaj reklam w wyszukiwarce ani linków z e-maili i komunikatorów, nawet jeśli wyglądają oficjalnie.
- Używaj menedżera haseł – nie podpowie hasła na obcej domenie, co jest dodatkowym alarmem.
- Stosuj klucz sprzętowy lub passkey – są powiązane z domeną i nie zadziałają na fałszywej stronie.
- Włącz białą listę adresów wypłat i blokadę wypłat po zmianie ustawień bezpieczeństwa.
Najczęstsze błędy
- Traktowanie kłódki jako znaku, że strona jest wiarygodna.
- Logowanie z linku w wiadomości „od supportu”.
- Klikanie „Kontynuuj mimo to” przy ostrzeżeniu o certyfikacie.
- Poleganie na kodach SMS lub z aplikacji, które phishing przechwytuje w czasie rzeczywistym.
Perspektywa tradera
Na koncie giełdowym trzymasz zwykle środki gotowe do handlu, więc dostęp do niego jest cenniejszy niż dostęp do skrzynki e-mail. Ogranicz szkody z góry: trzymaj na giełdzie tylko kapitał potrzebny do tradingu, resztę w portfelu sprzętowym, włącz białą listę wypłat, a klucze API twórz bez prawa wypłat. Zanim wpłacisz środki na nową platformę, zapisz jej adres w zakładkach, włącz 2FA i ustaw limity wypłat.
Najczęstsze pytania
Czym różni się HTTP od HTTPS?
HTTP przesyła dane jawnym tekstem, HTTPS szyfruje je przy użyciu TLS i potwierdza, że łączysz się z serwerem danej domeny.
Czy strona z HTTPS jest bezpieczna?
Połączenie z nią jest szyfrowane, ale sama strona może być oszustwem. Zawsze sprawdzaj dokładny adres domeny.
Gdzie zniknęła kłódka w Chrome?
Od wersji 117 Chrome pokazuje w tym miejscu ikonę ustawień witryny. Szczegóły certyfikatu znajdziesz po jej kliknięciu.
Czy HTTPS używa SSL?
Dziś używa TLS. SSL to przestarzały poprzednik, a nazwa „certyfikat SSL” przetrwała tylko z przyzwyczajenia.
Jak rozpoznać fałszywą stronę giełdy?
Po adresie: literówki, dodatkowe słowa w domenie, inna końcówka. Pomaga menedżer haseł, który nie podpowie danych na nieznanej domenie, oraz klucz sprzętowy.
Tekst ma charakter edukacyjny i nie stanowi rekomendacji inwestycyjnej.


