Можно ли узнать, какой сайт я открываю, если используется HTTPS?
Прокси и репутация IPПопулярное

Что происходит внутри HTTPS: SNI, ALPN и ограничения шифрования

Узнайте, что происходит внутри HTTPS-соединения, как работают SNI, ALPN и OCSP Stapling

4 мин чтения
Paul Jackson

Paul Jackson

VPN Recruiter

what_happend_insede_the_https

Что происходит внутри HTTPS: SNI, ALPN, OCSP и ограничения шифрования

Многие считают, что если рядом с адресом сайта отображается значок замка, то HTTPS полностью скрывает всю информацию о соединении.

На самом деле это не так.

HTTPS надежно шифрует содержимое соединения, но до начала защищенного обмена браузеру и серверу необходимо передать друг другу часть служебной информации. Без нее установить соединение просто невозможно.

Именно поэтому HTTPS обеспечивает конфиденциальность передаваемых данных, но не делает соединение полностью невидимым.

В этой статье разберем, что происходит внутри HTTPS-соединения, зачем нужны SNI, ALPN и OCSP Stapling, а также какую информацию все еще могут видеть сеть и интернет-провайдер.

Information visible and encrypted during an HTTPS connection

HTTPS шифрует не всё

Перед тем как браузер начнет передавать зашифрованные данные, ему необходимо:

  • определить IP-адрес сайта;
  • установить соединение;
  • выбрать нужный сертификат;
  • договориться о параметрах HTTPS-соединения.

Поэтому часть информации передается еще до начала полноценного шифрования.

Обычно остаются видимыми:

  • DNS-запросы (если не используется DoH или DoT);
  • IP-адрес сайта;
  • время установки соединения;
  • размеры и объем передаваемых данных;
  • некоторые служебные параметры TLS.

После завершения TLS Handshake начинается защищенный обмен HTTP-данными. В этот момент содержимое соединения становится недоступным для посторонних.

Если вы еще не знакомы с основами HTTPS, рекомендуем сначала прочитать статью «HTTP и HTTPS: в чем разница и как работает защищенное соединение».


Что такое SNI?

Сегодня один сервер может обслуживать десятки или даже сотни сайтов.

При этом все они используют один IP-адрес.

Когда браузер устанавливает HTTPS-соединение, серверу необходимо понять, какой именно сайт пользователь хочет открыть, чтобы отправить правильный TLS-сертификат.

Для этого используется SNI (Server Name Indication).

Упрощенная схема выглядит так:

How Server Name Indication selects the correct TLS certificate

Особенность классического TLS заключается в том, что значение SNI передается до начала шифрования.

Из-за этого интернет-провайдер или другое сетевое оборудование обычно могут увидеть доменное имя сайта, хотя содержимое страницы остается зашифрованным.

Чтобы устранить этот недостаток, постепенно внедряется технология Encrypted ClientHello (ECH), которая шифрует данные ClientHello, включая SNI. Однако сегодня она поддерживается далеко не всеми сайтами и браузерами.


Что такое ALPN?

После установки TLS-соединения браузер и сервер должны договориться, какую версию HTTP использовать дальше.

За это отвечает ALPN (Application-Layer Protocol Negotiation).

Например, стороны могут выбрать:

  • HTTP/1.1;
  • HTTP/2;
  • HTTP/3.

ALPN не занимается шифрованием и не повышает безопасность соединения.

Его задача — убедиться, что браузер и сервер используют один и тот же протокол после установки HTTPS-соединения.


Что такое OCSP Stapling?

Перед тем как доверять сертификату, браузер должен убедиться, что он не был отозван.

Раньше браузер самостоятельно обращался к серверу OCSP (Online Certificate Status Protocol).

Это увеличивало время подключения и позволяло центру сертификации видеть, какие сайты посещают пользователи.

Сегодня многие сайты используют OCSP Stapling.

В этом случае сервер заранее получает подтверждение статуса сертификата и отправляет его браузеру вместе с сертификатом во время TLS Handshake.

How OCSP Stapling speeds up certificate validation

Такой подход дает сразу несколько преимуществ:

  • уменьшает количество дополнительных запросов;
  • ускоряет установку HTTPS-соединения;
  • улучшает конфиденциальность пользователя.

Что остается видимым даже при HTTPS?

HTTPS защищает содержимое соединения, но не всю информацию о нем.

Сравнительная таблица, показывающая какие данные остаются видимыми при использовании HTTPS

Главное правило простое:

HTTPS шифрует содержимое соединения, а не всю информацию о самом соединении.


Почему HTTPS не делает вас анонимным?

Безопасное соединение и анонимность — это разные вещи.

HTTPS защищает данные во время передачи между браузером и сайтом.

Но сам сайт по-прежнему может видеть:

  • ваш публичный IP-адрес;
  • Browser Fingerprint;
  • cookies;
  • Local Storage;
  • IP Reputation;
  • Behavioral Biometrics.

Поэтому HTTPS не мешает сайтам узнавать постоянных посетителей или анализировать их действия.

Проще говоря:

HTTPS обеспечивает конфиденциальность, но не анонимность.


Как VPN дополняет HTTPS

HTTPS и VPN работают вместе, но решают разные задачи.

HTTPS защищает соединение между браузером и сайтом.

VPN создает дополнительный зашифрованный туннель между вашим устройством и VPN-сервером.

Это позволяет:

  • скрыть настоящий IP-адрес;
  • передавать DNS-запросы через VPN;
  • защитить соединение в общественных Wi-Fi-сетях.

Например, WhoX VPN сначала создает защищенный VPN-туннель, а HTTPS дополнительно шифрует соединение между VPN-сервером и открываемым сайтом.

Эти технологии не заменяют друг друга — они работают вместе.


Проверьте, что сайты видят о вашем соединении

Даже при использовании HTTPS сайты продолжают получать часть информации о вашем подключении.

С помощью Whoer.net можно проверить:

  • публичный IP-адрес;
  • DNS-серверы;
  • WebRTC;
  • IPv6;
  • Browser Fingerprint.

Это поможет лучше понять, какие параметры соединения остаются видимыми даже при использовании HTTPS.

Вывод

HTTPS стал одним из важнейших механизмов защиты современного Интернета. Он надежно шифрует страницы, формы, пароли, cookies и другие данные, передаваемые между браузером и сайтом.

Однако часть служебной информации должна передаваться еще до начала шифрования. Именно поэтому при использовании HTTPS остаются видимыми IP-адрес сайта, некоторые параметры TLS-соединения и другие технические данные.

Понимание того, где заканчиваются возможности HTTPS, помогает лучше разобраться в работе современных сетевых технологий и понять, почему для повышения приватности дополнительно используются VPN, Encrypted DNS и Encrypted ClientHello.

FAQ

Можно ли узнать, какой сайт я открываю, если используется HTTPS?

Во многих случаях — да. IP-адрес сайта остается видимым, а если не используется Encrypted ClientHello (ECH), доменное имя также может передаваться через SNI.

Скрывает ли HTTPS мой IP-адрес?

Нет.

HTTPS шифрует содержимое соединения, но не скрывает ваш публичный IP-адрес от сайта.

Нужен ли VPN, если сайты уже используют HTTPS?

Да, если вам важна дополнительная приватность.

HTTPS защищает соединение между браузером и сайтом, а VPN дополнительно скрывает ваш IP-адрес, защищает DNS-запросы и создает зашифрованный туннель до VPN-сервера.

Готовы повысить приватность?

Включите WhoVPN, чтобы шифровать трафик и скрывать IP в один клик.

Попробовать за 1$
Больше по теме

Последние статьи

Все
Онлайн-конфиденциальностьЧитать обязательно

Что такое ASN (Autonomous System Number) и почему сайты обращают на него внимание

Разбираем, что такое ASN (Autonomous System Number), как автономные системы работают через BGP, почему сайты анализируют ASN и как он влияет на оценку доверия к сетевому соединению.

7 мин чтения
Браузерный фингерпринтингЧитать обязательно

Что такое Audio Fingerprinting и как сайты идентифицируют браузер

Разбираем, что такое Audio Fingerprinting, как работает Web Audio API, почему аудиоотпечаток отличается на разных устройствах и как этот сигнал используется в Browser Fingerprinting и антифрод-системах.

5 мин чтения