tradingview

TLS

TLS (ang. Transport Layer Security) to protokół kryptograficzny, który szyfruje połączenie między dwiema stronami w sieci – najczęściej między przeglądarką lub aplikacją a serwerem. Zapewnia trzy rzeczy: poufność (nikt po drodze nie odczyta danych), integralność (nikt ich niezauważenie nie zmieni) i uwierzytelnienie serwera (łączysz się z właścicielem domeny, a nie z podstawionym pośrednikiem). TLS jest następcą protokołu SSL i fundamentem HTTPS, logowania na giełdy, bankowości internetowej i połączeń API.

Od SSL do TLS

SSL (Secure Sockets Layer) opracował Netscape w połowie lat 90. Po wykryciu kolejnych słabości protokół przejęła organizacja IETF i od wersji z 1999 r. rozwija go pod nazwą TLS. Nazwa „certyfikat SSL” przetrwała z przyzwyczajenia, ale dziś każdy taki certyfikat jest używany z TLS.

Wersja Rok Status
SSL 2.0 i 3.0 1995–1996 Wycofane (SSL 3.0 złamany m.in. atakiem POODLE w 2014 r.)
TLS 1.0 1999 Wycofany (RFC 8996, 2021)
TLS 1.1 2006 Wycofany (RFC 8996, 2021)
TLS 1.2 2008 Nadal szeroko używany, bezpieczny przy poprawnej konfiguracji
TLS 1.3 2018 Aktualny standard

Główne przeglądarki wyłączyły obsługę TLS 1.0 i 1.1 w 2020 r., a rok później IETF formalnie uznał je za przestarzałe. Jeśli serwis obsługuje tylko te wersje, nowoczesna przeglądarka wyświetli błąd.

Jak działa połączenie TLS

  1. Handshake – klient i serwer uzgadniają wersję protokołu i algorytmy, a serwer przesyła certyfikat.
  2. Weryfikacja certyfikatu – przeglądarka sprawdza, czy certyfikat wystawił zaufany urząd certyfikacji (CA), czy jest ważny i czy pasuje do domeny.
  3. Uzgodnienie klucza – strony wspólnie wyliczają klucz sesji, którego nikt podsłuchujący nie może odtworzyć.
  4. Szyfrowana transmisja – dalsza komunikacja jest szyfrowana i chroniona przed modyfikacją.

TLS 1.3 skrócił handshake, usunął przestarzałe algorytmy i wymusza forward secrecy – przechwycenie klucza serwera w przyszłości nie pozwala odszyfrować wcześniej nagranego ruchu. Przeglądarki wdrażają też hybrydową wymianę kluczy odporną na przyszłe komputery kwantowe.

Certyfikaty i ich ważność

Certyfikat potwierdza, że wystawca zweryfikował kontrolę nad domeną – nie to, że firma jest uczciwa. Najpopularniejsze certyfikaty DV (Domain Validation) można uzyskać bezpłatnie i automatycznie w kilka minut. Branża skraca okres ich ważności: od 15 marca 2026 r. certyfikaty publiczne mogą być ważne maksymalnie 200 dni, od marca 2027 r. – 100 dni, a od marca 2029 r. – 47 dni. Dla użytkownika oznacza to częstsze odnawianie certyfikatów po stronie serwisów, ale nic nie zmienia w tym, jak sprawdzać stronę.

Przykład: TLS a opóźnienie połączeń API

Załóżmy, że Twój bot łączy się z API giełdy, a czas podróży pakietu w obie strony (RTT) wynosi 50 ms. Nawiązanie nowego połączenia TCP zajmuje 1 RTT.

  • TLS 1.2 potrzebuje 2 RTT na handshake: łącznie 50 + 100 = 150 ms, zanim wyślesz pierwsze zlecenie.
  • TLS 1.3 potrzebuje 1 RTT: łącznie 50 + 50 = 100 ms.
  • Przy utrzymywanym połączeniu (keep-alive lub WebSocket) handshake robisz raz, a kolejne zlecenia wysyłasz bez tego narzutu.

Dlatego boty i platformy transakcyjne utrzymują stałe połączenia zamiast otwierać nowe przy każdym zleceniu.

Praktyka: logowanie na giełdę

  • Wchodź na giełdę z zakładki lub wpisując adres ręcznie, nie z reklamy w wyszukiwarce ani linku z wiadomości.
  • Sprawdź domenę literka po literce – oszuści rejestrują adresy różniące się jednym znakiem i też mają ważny certyfikat.
  • Traktuj ostrzeżenie przeglądarki o certyfikacie jako powód do przerwania logowania, a nie przeszkodę do kliknięcia.
  • W publicznych sieciach Wi-Fi nie instaluj „certyfikatów” ani profili, o które prosi strona logowania do sieci.
  • Włącz 2FA oparte na aplikacji lub kluczu sprzętowym oraz białą listę adresów wypłat.

Najczęstsze błędy

  • Uznawanie szyfrowanego połączenia za dowód wiarygodności strony.
  • Ignorowanie ostrzeżeń o nieprawidłowym certyfikacie.
  • Wyłączanie weryfikacji certyfikatu w skryptach i botach, bo „nie działało”.
  • Utożsamianie SSL i TLS jako równorzędnych wersji – SSL jest przestarzały.

Perspektywa tradera

TLS chroni dane w drodze, ale nie chroni przed wejściem na fałszywą stronę. Najwięcej strat w krypto nie wynika z łamania szyfrowania, tylko z phishingu i wycieku kluczy API. Klucze API do botów ogranicz do handlu bez prawa wypłat i przypisz do stałego adresu IP. Jeśli piszesz własne narzędzia, nigdy nie wyłączaj sprawdzania certyfikatu – to otwiera drogę do ataku man-in-the-middle na Twoje zlecenia i klucze.

Najczęstsze pytania

Czym różni się TLS od SSL?

TLS jest następcą SSL. Wszystkie wersje SSL są wycofane z powodu podatności. Określenie „certyfikat SSL” to potoczna nazwa certyfikatu używanego z TLS.

Która wersja TLS jest bezpieczna?

TLS 1.3 oraz poprawnie skonfigurowany TLS 1.2. Wersje 1.0 i 1.1 są przestarzałe i nieobsługiwane przez nowoczesne przeglądarki.

Czy ważny certyfikat oznacza, że strona jest bezpieczna?

Nie. Oznacza tylko, że połączenie jest szyfrowane i że strona kontroluje daną domenę. Strony phishingowe również mają ważne certyfikaty.

Jak sprawdzić certyfikat strony?

Kliknij ikonę obok adresu w przeglądarce i otwórz szczegóły połączenia. Zobaczysz domenę, wystawcę i daty ważności.

Dlaczego certyfikaty są coraz krócej ważne?

Krótszy okres ważności ogranicza szkody po wycieku klucza lub błędnym wystawieniu certyfikatu i wymusza automatyzację odnawiania.

Tekst ma charakter edukacyjny i nie stanowi rekomendacji inwestycyjnej.

Zaktualizowano: