tradingview

HTTPS

HTTPS (ang. Hypertext Transfer Protocol Secure) to szyfrowana wersja protokołu HTTP, którym przeglądarka komunikuje się ze stronami internetowymi. Szyfrowanie zapewnia protokół TLS: dane przesyłane między Tobą a serwerem – hasła, kody 2FA, zlecenia – nie mogą zostać po drodze odczytane ani zmienione. HTTPS potwierdza jednak tylko, z jaką domeną się łączysz, a nie to, czy strona jest uczciwa. Dla użytkownika giełd krypto to najważniejsza rzecz do zapamiętania.

Co HTTPS gwarantuje, a czego nie

HTTPS zapewnia HTTPS nie zapewnia
Szyfrowanie danych w drodze do serwera Wiarygodności właściciela strony
Wykrycie modyfikacji danych w transmisji Ochrony przed phishingiem na podobnej domenie
Potwierdzenie, że serwer kontroluje daną domenę Bezpieczeństwa danych po dotarciu na serwer
Ochronę przed podsłuchem w publicznym Wi-Fi Ochrony przed złośliwym oprogramowaniem na Twoim komputerze

Jak działa HTTPS

  1. Wpisujesz adres zaczynający się od https:// lub przeglądarka sama wybiera szyfrowane połączenie.
  2. Serwer przesyła certyfikat. Przeglądarka sprawdza, czy wystawił go zaufany urząd certyfikacji, czy jest ważny i czy dotyczy tej domeny.
  3. Przeglądarka i serwer uzgadniają klucz sesji w ramach handshake TLS.
  4. Cała dalsza komunikacja, łącznie z adresem podstrony, ciasteczkami i treścią formularzy, jest szyfrowana. Osoba podsłuchująca widzi najwyżej, z jaką domeną się łączysz.

Koniec „zielonej kłódki”

Przez lata przeglądarki wyróżniały HTTPS zieloną kłódką i napisem „Bezpieczna”, a dla certyfikatów EV pokazywały nazwę firmy na zielonym tle. To się zmieniło. Około 2018–2019 r. przeglądarki odeszły od zielonego wyróżnienia i nazwy firmy w pasku adresu, bo użytkownicy odczytywali je jako gwarancję uczciwości strony. Szyfrowanie stało się standardem, więc przeglądarki ostrzegają teraz przed jego brakiem – strona po zwykłym HTTP jest oznaczana jako „Niezabezpieczona”. Chrome od wersji 117 (2023 r.) zastąpił kłódkę neutralną ikoną ustawień witryny. Inne przeglądarki nadal pokazują szarą kłódkę, ale jej znaczenie jest takie samo: połączenie jest szyfrowane – nic więcej.

Dlaczego kłódka nie chroni przed phishingiem

Certyfikat DV potwierdza tylko kontrolę nad domeną. Oszust, który zarejestrował domenę podobną do adresu giełdy, może uzyskać do niej ważny certyfikat bezpłatnie i automatycznie w kilka minut. Dlatego zdecydowana większość stron phishingowych działa dziś po HTTPS. Pomagają im też znaki z innych alfabetów, które wyglądają identycznie jak litery łacińskie, oraz płatne reklamy w wyszukiwarkach, wyświetlane nad prawdziwym wynikiem.

Przykład: dwie strony logowania

Załóżmy, że masz na giełdzie 5 000 USDT i klikasz sponsorowany wynik wyszukiwania. Porównaj dwie strony:

Cecha Prawdziwa giełda Strona phishingowa
Protokół HTTPS HTTPS
Certyfikat Ważny Ważny, wystawiony 2 dni temu
Domena twojagielda.com twojagie1da.com (cyfra 1 zamiast litery l)
Wygląd Oryginalny Skopiowany co do piksela
Wiek domeny Kilka lat Kilka dni

Obie strony mają szyfrowane połączenie i obie przejdą test „czy jest kłódka”. Różnicę widać tylko w adresie. Jeśli wpiszesz na fałszywej stronie login, hasło i kod 2FA, atakujący użyje ich natychmiast na prawdziwej giełdzie. Całe 5 000 USDT może zniknąć w kilka minut, jeśli nie masz białej listy adresów wypłat.

Jak się chronić

  • Otwieraj giełdy i portfele wyłącznie z zapisanych zakładek.
  • Nie klikaj reklam w wyszukiwarce ani linków z e-maili i komunikatorów, nawet jeśli wyglądają oficjalnie.
  • Używaj menedżera haseł – nie podpowie hasła na obcej domenie, co jest dodatkowym alarmem.
  • Stosuj klucz sprzętowy lub passkey – są powiązane z domeną i nie zadziałają na fałszywej stronie.
  • Włącz białą listę adresów wypłat i blokadę wypłat po zmianie ustawień bezpieczeństwa.

Najczęstsze błędy

  • Traktowanie kłódki jako znaku, że strona jest wiarygodna.
  • Logowanie z linku w wiadomości „od supportu”.
  • Klikanie „Kontynuuj mimo to” przy ostrzeżeniu o certyfikacie.
  • Poleganie na kodach SMS lub z aplikacji, które phishing przechwytuje w czasie rzeczywistym.

Perspektywa tradera

Na koncie giełdowym trzymasz zwykle środki gotowe do handlu, więc dostęp do niego jest cenniejszy niż dostęp do skrzynki e-mail. Ogranicz szkody z góry: trzymaj na giełdzie tylko kapitał potrzebny do tradingu, resztę w portfelu sprzętowym, włącz białą listę wypłat, a klucze API twórz bez prawa wypłat. Zanim wpłacisz środki na nową platformę, zapisz jej adres w zakładkach, włącz 2FA i ustaw limity wypłat.

Najczęstsze pytania

Czym różni się HTTP od HTTPS?

HTTP przesyła dane jawnym tekstem, HTTPS szyfruje je przy użyciu TLS i potwierdza, że łączysz się z serwerem danej domeny.

Czy strona z HTTPS jest bezpieczna?

Połączenie z nią jest szyfrowane, ale sama strona może być oszustwem. Zawsze sprawdzaj dokładny adres domeny.

Gdzie zniknęła kłódka w Chrome?

Od wersji 117 Chrome pokazuje w tym miejscu ikonę ustawień witryny. Szczegóły certyfikatu znajdziesz po jej kliknięciu.

Czy HTTPS używa SSL?

Dziś używa TLS. SSL to przestarzały poprzednik, a nazwa „certyfikat SSL” przetrwała tylko z przyzwyczajenia.

Jak rozpoznać fałszywą stronę giełdy?

Po adresie: literówki, dodatkowe słowa w domenie, inna końcówka. Pomaga menedżer haseł, który nie podpowie danych na nieznanej domenie, oraz klucz sprzętowy.

Tekst ma charakter edukacyjny i nie stanowi rekomendacji inwestycyjnej.

Zaktualizowano: