Mi pontosan az SSL és a TLS
Az SSL (Secure Sockets Layer) és utódja, a TLS (Transport Layer Security) olyan technológiák, amelyek titkosítják a böngésző és a webszerver közötti adatforgalmat. A gyakorlatban ma szinte mindenhol TLS-t használnak, de a köznyelvben sokszor még mindig SSL néven emlegetik – a két kifejezést gyakran szinonimaként használják.
Egyszerűen megfogalmazva: amikor egy oldal TLS-kapcsolatot használ, az ön és a szerver közötti adatok egy titkosított "csatornán" utaznak. Ha valaki megpróbálná lehallgatni ezt a forgalmat – például egy nyilvános wifi hálózaton –, csak értelmezhetetlen adatfolyamot látna, nem a tényleges tartalmat.
Ez a technológia nem csak online kaszinóknál működik, hanem gyakorlatilag minden komolyabb weboldalnál: banki felületeknél, webáruházaknál, e-mail szolgáltatóknál. Az online szerencsejáték iparágban azonban különösen fontos, mert itt pénzügyi és személyes adatok is mozognak.
Hogyan működik a titkosítás a gyakorlatban
A TLS-kapcsolat felépítése egy úgynevezett "kézfogással" (handshake) kezdődik: a böngésző és a szerver egyeztetnek egy titkosítási kulcsról, amelyet csak ők ketten ismernek. Ez a folyamat másodpercek töredéke alatt lezajlik, a felhasználó semmit nem érzékel belőle, csak annyit lát, hogy az oldal betöltődik.
A szerver oldalon egy digitális tanúsítvány (certificate) igazolja, hogy a szerver valóban az, akinek mondja magát. Ezt a tanúsítványt egy független, megbízható szervezet (hitelesítésszolgáltató) állítja ki, miután ellenőrizte a domain tulajdonjogát vagy – szigorúbb esetben – magát a szervezetet is.
Ha a tanúsítvány lejárt, érvénytelen, vagy nem az adott domainre lett kiállítva, a böngésző figyelmeztetést jelenít meg. Ilyenkor érdemes elgondolkodni, mielőtt bármilyen adatot megadna az oldalon.
Hogyan ellenőrizheti saját maga a böngészőben
A titkosított kapcsolat ellenőrzése nem igényel technikai tudást. A legtöbb böngésző (Chrome, Firefox, Safari, Edge) a címsorban egy lakat ikont jelenít meg, ha a kapcsolat titkosított. Az URL is elárulja: https:// kezdettel indul, nem pedig http://-vel – a végén lévő "s" betű jelzi a titkosítást (secure).
Ha a lakat ikonra kattint, a böngésző általában további részleteket is mutat: hogy a kapcsolat biztonságos-e, és néha azt is, ki állította ki a tanúsítványt. Ez a lépés különösen hasznos, ha valaki bizonytalan egy oldal hitelességében.
Illusztratív példa (nem a Dukat.bet tényleges adatai – ezeket mindig az üzemeltető hivatalos oldalán ellenőrizd): egy tipikus böngésző-ellenőrzés lépései: 1) nézze meg a címsort, van-e lakat ikon; 2) ellenőrizze, hogy https:// kezdettel indul-e a cím; 3) kattintson a lakatra, és nézze meg a kapcsolat részleteit, ha kíváncsi rá.
[INFOGRAPHIC: Böngésző címsor – hol keresse a lakat ikont és a https jelzést]
Mire érdemes figyelni a gyakorlatban
A lakat ikon megléte önmagában azt jelzi, hogy az adatforgalom titkosított – de nem garantálja automatikusan, hogy az oldal maga megbízható. Ma már szinte minden weboldal, jó és rossz szándékú egyaránt, használ titkosított kapcsolatot, mert ez alapkövetelménnyé vált.
Éppen ezért a titkosítás csak az egyik eleme a biztonságos böngészésnek, nem az egyetlen. Érdemes emellett odafigyelni a domain névre (nincs-e benne elgépelés vagy gyanús karakter), és arra, hogy hivatalos forrásból, ne pedig e-mailben kapott linkről érkezett-e az oldalra.
A teljesebb képhez érdemes elolvasni a security oldalt, amely a titkosításon túl más védelmi rétegeket is bemutat, illetve a license-verification oldalt, amely a licenc ellenőrzésének gyakorlati lépéseit írja le.
Miért különösen fontos ez fizetési adatok megadásakor
Amikor egy játékos befizetést indít – legyen szó bankkártya adatairól vagy egyéb fizetési módról –, ezek az adatok különösen érzékenyek. Titkosítás nélkül ezek az információk elméletileg lehallgathatók lennének egy nem biztonságos hálózati kapcsolaton keresztül.
A titkosított kapcsolat ebben az esetben azt biztosítja, hogy a kártyaszám, a lejárati dátum és egyéb fizetési adatok olvashatatlan formában utaznak a böngésző és a szerver között. Ez az egyik oka annak, hogy a fizetési oldalak esetében a titkosítás jelenléte szinte megkerülhetetlen alapkövetelmény.
A fizetési módokról és azok általános jellemzőiről bővebben a payments oldalon olvashat, ahol az iparágban elterjedt fizetési típusokat mutatjuk be.
Tanúsítvány-típusok az iparágban – általános áttekintés
A digitális tanúsítványoknak több típusa létezik, amelyek abban különböznek, milyen mélységű ellenőrzésen esik át a kiállítás előtt a kérelmező. A domain-validált tanúsítvány csak azt igazolja, hogy a kérelmező rendelkezik az adott domain feletti irányítással. A szervezet-validált és a kiterjesztett validációjú tanúsítványok ennél alaposabb, a céget is ellenőrző folyamaton mennek keresztül.
Fontos hangsúlyozni: mindhárom típus azonos erősségű titkosítást biztosít a technikai adatátvitel szintjén. A különbség abban van, mennyi információt igazol a tanúsítvány a szerver mögött álló szervezetről, nem pedig a titkosítás erősségében.
Az, hogy egy adott üzemeltető melyik típusú tanúsítványt használja, nyilvánosan nem mindig könnyen megállapítható a böngészőből – ha ez fontos önnek, a legmegbízhatóbb forrás mindig az üzemeltető hivatalos tájékoztatása.
Gyakori tévhitek a titkosítással kapcsolatban
Az egyik leggyakoribb tévhit, hogy a titkosített kapcsolat (lakat ikon) egyet jelent a teljes biztonsággal. Valójában a TLS csak azt garantálja, hogy az adatforgalom nem olvasható harmadik fél számára útközben – arról nem mond semmit, mi történik az adattal, miután megérkezett a szerverre.
Egy másik félreértés, hogy a titkosítás lassítja az oldal betöltését. A modern TLS-implementációk annyira hatékonyak, hogy a felhasználó gyakorlatilag semmilyen érzékelhető késést nem tapasztal – a kézfogási folyamat milliszekundumok alatt lezajlik.
Sokan azt is feltételezik, hogy csak a bejelentkezési vagy fizetési oldalaknak kell titkosítottnak lenniük. A jelenlegi iparági gyakorlat szerint azonban egy weboldal minden aloldalán érdemes titkosított kapcsolatot biztosítani, nem csak a kritikus pontokon – ez lett az elfogadott alapállás a modern webfejlesztésben.