HTTPS และใบรับรองเว็บไซต์ช่วยตรวจสอบอะไรได้บ้าง
HTTPS คืออะไร ควรเข้าใจว่า HTTPS คือการสื่อสารผ่าน HTTP ที่เพิ่มการเข้ารหัสด้วย TLS เพื่อช่วยป้องกันข้อมูลระหว่างเบราว์เซอร์กับเซิร์ฟเวอร์ ขณะที่ SSL certificate เป็นคำที่ยังใช้เรียกใบรับรองเว็บไซต์ในภาษาทั่วไป ใบรับรองช่วยให้เบราว์เซอร์ตรวจความสอดคล้องของชื่อโดเมนกับปลายทาง แต่ไม่ได้รับรองว่าเนื้อหา เจ้าของเว็บไซต์ หรือธุรกิจนั้นน่าเชื่อถือเสมอไป
เห็น HTTPS แล้วแปลว่าเว็บไซต์ปลอดภัยทุกอย่างหรือไม่?
ไม่ใช่ทั้งหมด HTTPS ช่วยเรื่อง transport security หรือความปลอดภัยระหว่างทาง เมื่อเชื่อมต่อถูกต้อง ข้อมูลจะถูกเข้ารหัสและถูกแก้ไขระหว่างทางได้ยากขึ้น อย่างไรก็ตาม หากผู้ใช้กำลังกรอกรหัสลงเว็บผิดโดเมน ข้อมูลนั้นก็ยังถูกส่งอย่างเข้ารหัสไปยังปลายทางที่ผิดได้
ดังนั้นคำว่า HTTPS และ SSL certificate ไม่ควรถูกใช้แทนการตรวจความถูกต้องของเว็บไซต์ หากต้องพิจารณาว่าเป็น หลักการตรวจสอบเว็บตรง หรือไม่ ควรดูโดเมน แหล่งที่มาของลิงก์ และพฤติกรรมหน้าเว็บร่วมกัน ไม่ใช่ตัดสินจากแม่กุญแจเพียงจุดเดียว
HTTPS คืออะไร และต่างจาก HTTP ตรงไหน
โปรโตคอล | การเชื่อมต่อและการป้องกัน | สิ่งที่ผู้ใช้ควรรู้ |
| HTTP | ไม่มีชั้น TLS สำหรับการเข้ารหัสแบบ HTTPS | ข้อมูลไม่ได้รับการป้องกันด้วย TLS จึงไม่ควรส่งข้อมูลสำคัญผ่านการเชื่อมต่อแบบนี้ |
| HTTPS | ใช้ TLS ช่วยเข้ารหัสข้อมูลและตรวจ certificate ของปลายทาง | ยังต้องตรวจชื่อโดเมน แหล่งที่มาของลิงก์ และพฤติกรรมของหน้าเว็บ ไม่ใช้แม่กุญแจเป็นหลักฐานเดียว |
เมื่อเปรียบเทียบ HTTP กับ HTTPS จุดต่างสำคัญจึงอยู่ที่การเข้ารหัสและการตรวจปลายทางในระดับการเชื่อมต่อ ไม่ใช่การตรวจความถูกต้องของข้อความ โปรโมชั่น หรือคำกล่าวอ้างบนเว็บไซต์
TLS มีหน้าที่อะไรในการเชื่อมต่อ HTTPS
TLS เป็นกลไกที่ช่วยสร้างช่องทางสื่อสารแบบเข้ารหัสและช่วยให้เบราว์เซอร์ตรวจ certificate ของเซิร์ฟเวอร์ ผู้ใช้ทั่วไปไม่จำเป็นต้องจำรายละเอียด cipher หรืออัลกอริทึม เพียงเข้าใจว่า TLS ป้องกันข้อมูลระหว่างการส่ง แต่ไม่ได้ป้องกันการหลอกให้ผู้ใช้ส่งข้อมูลไปยังเว็บไซต์ที่ไม่ควรเชื่อถือ
ใบรับรองเว็บไซต์หรือ SSL Certificate บอกข้อมูลอะไร
ใบรับรองเว็บไซต์ มักให้ข้อมูลที่ใช้ประกอบการตรวจเชื่อมต่อได้ เช่น
- ชื่อโดเมนที่ certificate ครอบคลุม
- ผู้ออกใบรับรองหรือ Certificate Authority
- ช่วงวันที่ใบรับรองมีผล
- สถานะว่าลายเซ็นและสายการรับรองตรวจสอบได้หรือไม่
ข้อมูลเหล่านี้มีประโยชน์ต่อการตรวจปลายทาง แต่ certificate ไม่ใช่ใบอนุญาตประกอบธุรกิจและไม่ได้หมายความว่าผู้ออกใบรับรองรับรองคุณภาพของเว็บไซต์นั้น
Certificate หมดอายุหรือชื่อโดเมนไม่ตรงควรทำอย่างไร
| คำเตือน: หากเบราว์เซอร์แจ้งว่า certificate หมดอายุ ชื่อโดเมนไม่ตรง หรือไม่สามารถตรวจความน่าเชื่อถือได้ ไม่ควรกดข้ามคำเตือนเมื่อกำลังจะกรอกรหัสผ่าน OTP หรือข้อมูลการเงิน ควรหยุดและกลับไปตรวจ URL จากแหล่งทางการก่อน |
ทำไมเว็บปลอมก็สามารถมี HTTPS ได้
เว็บปลอม HTTPS เกิดขึ้นได้ เพราะผู้สร้างเว็บไซต์สามารถจดโดเมนที่ตนควบคุมและขอ certificate สำหรับโดเมนนั้นได้ การออกใบรับรองจึงอาจยืนยันเพียงว่าผู้ขอควบคุมโดเมนนั้นตามขั้นตอนที่กำหนด ไม่ได้ยืนยันว่าเป็นแบรนด์ที่ผู้ใช้ตั้งใจจะเข้า
ด้วยเหตุนี้ เว็บ phishing อาจมี HTTPS และไม่มีคำเตือนด้าน certificate แต่ยังเป็นปลายทางที่ผิดได้ หากหน้าตาเว็บหรือข้อมูลที่ขอดูผิดปกติ ควรใช้ วิธีสังเกตหน้าล็อกอินปลอม โดยเริ่มจากโดเมนจริง ไม่ใช่โลโก้หรือแม่กุญแจ
ตรวจ HTTPS ร่วมกับชื่อโดเมนอย่างไรให้ได้ข้อมูลครบขึ้น
ตรวจสอบเว็บไซต์ปลอดภัย ควรทำเป็นลำดับดังนี้
- เปิด URL ให้เห็นเต็มก่อนกรอกข้อมูล
- ตรวจชื่อโดเมนหลัก ตัวสะกด และส่วนท้ายโดเมน
- ดู connection information หรือ certificate เมื่อมีข้อสงสัย
- เทียบกับ URL จากแหล่งที่เชื่อถือได้ และย้อนดู วิธีตรวจสอบลิงก์เว็บไซต์ หากยังไม่แน่ใจ
ความเข้าใจผิดเกี่ยวกับ HTTPS ที่ควรหลีกเลี่ยง
- มีแม่กุญแจ = เป็นเว็บไซต์จริงเสมอ ซึ่งไม่ถูกต้อง
- HTTPS = ไม่มีมัลแวร์ ซึ่ง HTTPS ไม่ได้ตรวจมัลแวร์ในหน้าเว็บ
- มี certificate = บริษัทได้รับการรับรอง ซึ่งเป็นคนละเรื่องกับการรับรองธุรกิจ
- เบราว์เซอร์ไม่เตือน = ปลอดภัยทุกกรณี ซึ่งยังต้องตรวจโดเมนและบริบทของลิงก์
สรุปสิ่งที่ HTTPS ยืนยันและสิ่งที่ยังต้องตรวจเอง
HTTPS ยืนยันได้ | HTTPS ยืนยันไม่ได้ |
| การเชื่อมต่อใช้ HTTPS ข้อมูลระหว่างทางถูกเข้ารหัสด้วย TLS และ certificate ผ่านเงื่อนไขที่เบราว์เซอร์ตรวจได้ | เจ้าของเว็บเป็นแบรนด์ที่ผู้ใช้ตั้งใจเข้า เนื้อหาถูกต้องทั้งหมด ไม่มี phishing หรือมัลแวร์ และทุกลิงก์ภายในน่าเชื่อถือ |
ดังนั้น HTTPS ควรเป็นเงื่อนไขพื้นฐานสำหรับหน้า login และธุรกรรม แต่ต้องใช้ร่วมกับการอ่านชื่อโดเมน แหล่งที่มาของลิงก์ และพฤติกรรมของหน้าเว็บเสมอ หากจุดใดไม่สอดคล้องกัน ควรหยุดก่อนส่งข้อมูลสำคัญ
หากต้องการกลับไปตรวจต้นทางหลัก ให้ใช้ หน้าเว็บไซต์อย่างเป็นทางการ เป็นจุดอ้างอิงก่อนเปิดลิงก์อื่น
คำถามที่พบบ่อยเกี่ยวกับ HTTPS
SSL กับ TLS ต่างกันไหม?
SSL เป็นเทคโนโลยีรุ่นเก่าที่ถูกแทนที่ด้วย TLS แต่คำว่า SSL Certificate ยังใช้เรียกใบรับรองเว็บไซต์ทั่วไป
แม่กุญแจหายควรทำอย่างไร?
ตรวจ URL และข้อมูลการเชื่อมต่อของเบราว์เซอร์ หากมีคำเตือน ไม่ควรกรอกข้อมูลสำคัญ
HTTPS ป้องกัน phishing ได้ไหม?
ไม่ได้โดยตรง เว็บ phishing ก็ใช้ HTTPS ได้ จึงต้องตรวจโดเมน แหล่งที่มา และข้อมูลที่หน้าเว็บขอร่วมกัน
Disclaimer: เนื้อหานี้อธิบาย HTTPS และ certificate ในระดับผู้ใช้ทั่วไป ไม่ใช่การรับรองเว็บไซต์หรือเจ้าของธุรกิจ หากเบราว์เซอร์แจ้งเตือนหรือโดเมนไม่ตรงกับแหล่งที่เชื่อถือได้ ควรหยุดทำรายการและตรวจสอบใหม่