HTTPS: कैसे पैडलॉक ने वेब पर कब्ज़ा कर लिया
HTTPS वह प्रोटोकॉल है जो हर आधुनिक ब्राउज़र के एड्रेस बार में पैडलॉक लगाता है। यह टीएलएस में लिपटा हुआ HTTP है - लेकिन 1994 में एक विशिष्ट ई-कॉमर्स सुविधा से 2026 में 90%+ वेब ट्रैफ़िक में सर्वव्यापी होने की कहानी इंटरनेट इतिहास में सबसे महत्वपूर्ण सुरक्षा जीतों में से एक है।
संपूर्ण लेख का मुख्य भाग नीचे अंग्रेजी में दिया गया है।
वास्तव में HTTPS क्या है HTTP के 80 के बजाय डिफ़ॉल्ट पोर्ट 443 है। URL http:// के बजाय https:// से शुरू होते हैं। नेटवर्क देखने वाले किसी भी व्यक्ति के लिए, ट्रैफ़िक एन्क्रिप्टेड बाइट्स की तरह दिखता है - वे देख सकते हैं कि आप सर्वर से कनेक्ट हो रहे हैं, लेकिन वह नहीं जो आप कह रहे हैं। HTTPS सिर्फ HTTP-ओवर-TLS है। मुख्य रूप से क्रेडिट-कार्ड लेनदेन के लिए। यूनिवर्सल HTTPS को एक सामान्य अपेक्षा बनाने वाला पहला लोकप्रिय-ग्रेड टूल। नि:शुल्क प्रमाणपत्र, ACME प्रोटोकॉल के माध्यम से स्वचालित। अचानक HTTPS की लागत $50/वर्ष और मैन्युअल CSR नृत्य के बजाय $0 और 90 सेकंड के सेटअप की लागत है। यह एकल सबसे बड़ा त्वरक है। लेबलिंग लगभग रातों-रात उपयोगकर्ता की धारणा को बदल देती है। मिश्रित-सामग्री अवरोधन, HSTS प्रवर्तन, और प्रमाणपत्र पारदर्शिता परिपक्व हो गई है। ~96% कम से कम कुछ HTTPS सेवा प्रदान करते हैं। बाइट्स। Trusts.HTTPS किससे सुरक्षा नहीं देता है एन्क्रिप्टेड क्लाइंट हैलो (ईसीएच) इस अंतर को पाट रहा है; व्यापक डिफॉल्ट-ऑन रोलआउट अभी भी प्रगति पर है। शोधकर्ताओं ने अकेले HTTPS ट्रैफ़िक पैटर्न से खोज क्वेरी, चिकित्सा स्थितियों और स्टॉक-व्यापार गतिविधि के बिट्स को पुनर्प्राप्त करने का प्रदर्शन किया है।
प्रमाणपत्र प्रकार सबसे सस्ता, सबसे तेज़, लेट्स एनक्रिप्ट क्या मुद्दे हैं। 2026.
HTTP/2, HTTP/3, और QUIC माइग्रेशन
नए HTTP संस्करण व्यवहार में केवल HTTPS हैं। HTTP/2 (2015) के लिए सभी प्रमुख ब्राउज़रों में TLS की आवश्यकता होती है। HTTP/3 (2022) QUIC पर चलता है - एक UDP-आधारित प्रोटोकॉल जो TLS 1.3 को उसकी मूल संरचना में जोड़ता है। कोई प्लेनटेक्स्ट HTTP/3 नहीं है. QUIC में परिवर्तन 2022 से चुपचाप हो रहा है और अब अधिकांश Google, Facebook और Cloudflare ट्रैफ़िक को नियंत्रित करता है। लेट्स एनक्रिप्ट के बाद, प्रमाणपत्रों की लागत $0 होती है और ACME प्रोटोकॉल के माध्यम से सेकंडों में स्वचालित रूप से जारी किए जाते हैं।
पूरा खेल आर्थिक बदलाव का था। HTTPS की बाधा "सार्थक परियोजना" से घटकर "कमांड-लाइन वन-लाइनर" हो गई। क्रोम के HTTP-शेमिंग अभियान के साथ मिलकर, वेब चार वर्षों के भीतर बहुसंख्यक-HTTP से बहुसंख्यक-HTTPS पर स्थानांतरित हो गया। यह एक सुरक्षा सुविधा के लिए असामान्य रूप से तेज़ जीत है। https://bank.com), उन्हें साइट का एक HTTP संस्करण प्रदान करता है, और वास्तविक HTTPS साइट से कनेक्शन प्रॉक्सी करता है। उपयोगकर्ता देखता है कि सही साइट कैसी दिखती है; हमलावर अपने क्रेडेंशियल्स को प्लेनटेक्स्ट में देखता है। जैसे ही HTTPS 100% के करीब पहुंचा, कैप्टिव पोर्टल चुपचाप विफल होने लगे - आपका फ़ोन वाई-फ़ाई से कनेक्ट हुआ लेकिन कुछ भी लोड नहीं कर सका क्योंकि हर आधुनिक ऐप पहले HTTPS का प्रयास करता है। आईओएस और एंड्रॉइड दोनों ने कैप्टिव-पोर्टल डिटेक्शन जोड़ा है जो अवरोधन का पता लगाने और लॉगिन प्रवाह को ट्रिगर करने के लिए एक छोटे ज्ञात HTTP एंडपॉइंट की जांच करता है। अधिकांश प्रमुख कैप्टिव पोर्टल 2026 में काम करेंगे; कुछ अभी भी नहीं.
अक्सर पूछे जाने वाले प्रश्नों
- क्या 2026 में HTTP पूरी तरह से ख़त्म हो जाएगा?
- नए सार्वजनिक वेब ट्रैफ़िक के लिए कार्यात्मक रूप से हाँ। प्रमुख ब्राउज़र HTTPS-केवल मोड पर डिफ़ॉल्ट होते हैं, HTTP को सुरक्षित नहीं के रूप में चिह्नित करते हैं, और खोज में HTTP पृष्ठों को डाउनरैंक करते हैं। कुछ विशिष्ट संदर्भ अभी भी HTTP का उपयोग करते हैं - निजी नेटवर्क पर आंतरिक सेवाएं, लोकलहोस्ट विकास, फ़ायरवॉल के पीछे IoT डिवाइस - लेकिन सार्वजनिक-सामना वाली साइटों के लिए, HTTPS वास्तविक आधार रेखा है।
- HTTPS को सार्वभौमिक बनने में इतना समय क्यों लगा?
- तीन कारण. सबसे पहले, टीएलएस प्रमाणपत्रों के लिए वास्तविक पैसे खर्च होते थे - प्रति डोमेन $50-$300/वर्ष। दूसरा, सेटअप के लिए इंजीनियरिंग प्रयास की आवश्यकता थी। तीसरा, सामग्री वितरण नेटवर्क को आर्थिक रूप से बड़े पैमाने पर HTTPS सेवा प्रदान करने के लिए SNI का समर्थन करने की आवश्यकता है। लेट्स एनक्रिप्ट (2016) ने पहले दो को ख़त्म कर दिया और आधुनिक सीडीएन ने तीसरे को हल कर दिया। इसके बाद गोद लेने में नाटकीय रूप से तेजी आई।
- क्या HTTPS यह छिपाता है कि मैं किन साइटों पर जाता हूँ?
- अधिकतर, लेकिन पूरी तरह से नहीं. HTTPS सामग्री को एन्क्रिप्ट करता है लेकिन गंतव्य आईपी और होस्टनाम (टीएलएस हैंडशेक में सर्वर नाम संकेत फ़ील्ड के माध्यम से) नेटवर्क पर्यवेक्षकों को दिखाई देता है। एन्क्रिप्टेड क्लाइंट हैलो (ईसीएच) इस अंतर को कम कर रहा है और प्रमुख ब्राउज़रों में शुरू कर रहा है। संपूर्ण मेटाडेटा गोपनीयता के लिए आपको वीपीएन या टोर की भी आवश्यकता है।
- एचएसटीएस क्या है?
- HTTP स्ट्रिक्ट ट्रांसपोर्ट सिक्योरिटी, एक प्रतिक्रिया हेडर जो ब्राउज़र को एक निर्दिष्ट अवधि के लिए किसी डोमेन से सादे HTTP कनेक्शन को अस्वीकार करने के लिए कहता है। यह एसएसएल-स्ट्रिपिंग हमलों को रोकता है। एचएसटीएस प्रीलोड सूची बिल्ड समय पर प्रमुख डोमेन को ब्राउज़र में बेक कर देती है, इसलिए पहला कनेक्शन भी सीधे HTTPS पर चला जाता है।
- आइए एन्क्रिप्ट करें क्या है?
- इंटरनेट सुरक्षा अनुसंधान समूह द्वारा अप्रैल 2016 में एक निःशुल्क, स्वचालित, गैर-लाभकारी प्रमाणपत्र प्राधिकरण लॉन्च किया गया। यह ACME प्रोटोकॉल के माध्यम से बिना किसी मैन्युअल कागजी कार्रवाई और बिना किसी शुल्क के प्रमाणपत्र जारी करता है। लेट्स एनक्रिप्ट अब लाखों सक्रिय प्रमाणपत्र जारी करता है और यही सबसे बड़ा कारण है कि HTTPS प्रीमियम फीचर से बेसलाइन अपेक्षा तक चला गया है।