TLS (ang. Transport Layer Security) to protokół kryptograficzny, który szyfruje połączenie między dwiema stronami w sieci – najczęściej między przeglądarką lub aplikacją a serwerem. Zapewnia trzy rzeczy: poufność (nikt po drodze nie odczyta danych), integralność (nikt ich niezauważenie nie zmieni) i uwierzytelnienie serwera (łączysz się z właścicielem domeny, a nie z podstawionym pośrednikiem). TLS jest następcą protokołu SSL i fundamentem HTTPS, logowania na giełdy, bankowości internetowej i połączeń API.
Od SSL do TLS
SSL (Secure Sockets Layer) opracował Netscape w połowie lat 90. Po wykryciu kolejnych słabości protokół przejęła organizacja IETF i od wersji z 1999 r. rozwija go pod nazwą TLS. Nazwa „certyfikat SSL” przetrwała z przyzwyczajenia, ale dziś każdy taki certyfikat jest używany z TLS.
| Wersja | Rok | Status |
|---|---|---|
| SSL 2.0 i 3.0 | 1995–1996 | Wycofane (SSL 3.0 złamany m.in. atakiem POODLE w 2014 r.) |
| TLS 1.0 | 1999 | Wycofany (RFC 8996, 2021) |
| TLS 1.1 | 2006 | Wycofany (RFC 8996, 2021) |
| TLS 1.2 | 2008 | Nadal szeroko używany, bezpieczny przy poprawnej konfiguracji |
| TLS 1.3 | 2018 | Aktualny standard |
Główne przeglądarki wyłączyły obsługę TLS 1.0 i 1.1 w 2020 r., a rok później IETF formalnie uznał je za przestarzałe. Jeśli serwis obsługuje tylko te wersje, nowoczesna przeglądarka wyświetli błąd.
Jak działa połączenie TLS
- Handshake – klient i serwer uzgadniają wersję protokołu i algorytmy, a serwer przesyła certyfikat.
- Weryfikacja certyfikatu – przeglądarka sprawdza, czy certyfikat wystawił zaufany urząd certyfikacji (CA), czy jest ważny i czy pasuje do domeny.
- Uzgodnienie klucza – strony wspólnie wyliczają klucz sesji, którego nikt podsłuchujący nie może odtworzyć.
- Szyfrowana transmisja – dalsza komunikacja jest szyfrowana i chroniona przed modyfikacją.
TLS 1.3 skrócił handshake, usunął przestarzałe algorytmy i wymusza forward secrecy – przechwycenie klucza serwera w przyszłości nie pozwala odszyfrować wcześniej nagranego ruchu. Przeglądarki wdrażają też hybrydową wymianę kluczy odporną na przyszłe komputery kwantowe.
Certyfikaty i ich ważność
Certyfikat potwierdza, że wystawca zweryfikował kontrolę nad domeną – nie to, że firma jest uczciwa. Najpopularniejsze certyfikaty DV (Domain Validation) można uzyskać bezpłatnie i automatycznie w kilka minut. Branża skraca okres ich ważności: od 15 marca 2026 r. certyfikaty publiczne mogą być ważne maksymalnie 200 dni, od marca 2027 r. – 100 dni, a od marca 2029 r. – 47 dni. Dla użytkownika oznacza to częstsze odnawianie certyfikatów po stronie serwisów, ale nic nie zmienia w tym, jak sprawdzać stronę.
Przykład: TLS a opóźnienie połączeń API
Załóżmy, że Twój bot łączy się z API giełdy, a czas podróży pakietu w obie strony (RTT) wynosi 50 ms. Nawiązanie nowego połączenia TCP zajmuje 1 RTT.
- TLS 1.2 potrzebuje 2 RTT na handshake: łącznie 50 + 100 = 150 ms, zanim wyślesz pierwsze zlecenie.
- TLS 1.3 potrzebuje 1 RTT: łącznie 50 + 50 = 100 ms.
- Przy utrzymywanym połączeniu (keep-alive lub WebSocket) handshake robisz raz, a kolejne zlecenia wysyłasz bez tego narzutu.
Dlatego boty i platformy transakcyjne utrzymują stałe połączenia zamiast otwierać nowe przy każdym zleceniu.
Praktyka: logowanie na giełdę
- Wchodź na giełdę z zakładki lub wpisując adres ręcznie, nie z reklamy w wyszukiwarce ani linku z wiadomości.
- Sprawdź domenę literka po literce – oszuści rejestrują adresy różniące się jednym znakiem i też mają ważny certyfikat.
- Traktuj ostrzeżenie przeglądarki o certyfikacie jako powód do przerwania logowania, a nie przeszkodę do kliknięcia.
- W publicznych sieciach Wi-Fi nie instaluj „certyfikatów” ani profili, o które prosi strona logowania do sieci.
- Włącz 2FA oparte na aplikacji lub kluczu sprzętowym oraz białą listę adresów wypłat.
Najczęstsze błędy
- Uznawanie szyfrowanego połączenia za dowód wiarygodności strony.
- Ignorowanie ostrzeżeń o nieprawidłowym certyfikacie.
- Wyłączanie weryfikacji certyfikatu w skryptach i botach, bo „nie działało”.
- Utożsamianie SSL i TLS jako równorzędnych wersji – SSL jest przestarzały.
Perspektywa tradera
TLS chroni dane w drodze, ale nie chroni przed wejściem na fałszywą stronę. Najwięcej strat w krypto nie wynika z łamania szyfrowania, tylko z phishingu i wycieku kluczy API. Klucze API do botów ogranicz do handlu bez prawa wypłat i przypisz do stałego adresu IP. Jeśli piszesz własne narzędzia, nigdy nie wyłączaj sprawdzania certyfikatu – to otwiera drogę do ataku man-in-the-middle na Twoje zlecenia i klucze.
Najczęstsze pytania
Czym różni się TLS od SSL?
TLS jest następcą SSL. Wszystkie wersje SSL są wycofane z powodu podatności. Określenie „certyfikat SSL” to potoczna nazwa certyfikatu używanego z TLS.
Która wersja TLS jest bezpieczna?
TLS 1.3 oraz poprawnie skonfigurowany TLS 1.2. Wersje 1.0 i 1.1 są przestarzałe i nieobsługiwane przez nowoczesne przeglądarki.
Czy ważny certyfikat oznacza, że strona jest bezpieczna?
Nie. Oznacza tylko, że połączenie jest szyfrowane i że strona kontroluje daną domenę. Strony phishingowe również mają ważne certyfikaty.
Jak sprawdzić certyfikat strony?
Kliknij ikonę obok adresu w przeglądarce i otwórz szczegóły połączenia. Zobaczysz domenę, wystawcę i daty ważności.
Dlaczego certyfikaty są coraz krócej ważne?
Krótszy okres ważności ogranicza szkody po wycieku klucza lub błędnym wystawieniu certyfikatu i wymusza automatyzację odnawiania.
Tekst ma charakter edukacyjny i nie stanowi rekomendacji inwestycyjnej.


