SHET22

هشدار سایت‌های بدون SSL در گوگل کروم؛ راه‌حل چیست؟

  • بروزرسانی شده در
هشدار سایت‌های بدون SSL در گوگل کروم؛ راه‌حل چیست؟

ماجرای کروم ۶۸ اون چیزی نبود که بعضی تیترها نشون می‌دادن. این نسخه که سال ۲۰۱۸ منتشر شد، صفحه‌های HTTP رو مسدود نمی‌کرد؛ فقط کنار آدرسشون عبارت «Not secure» یا «ناامن» رو می‌آورد تا کاربر بدونه ارتباطش با سایت رمزگذاری نشده.

از اون موقع تا حالا رفتار کروم خیلی تغییر کرده و HTTPS دیگه فقط مخصوص فروشگاه‌ها و صفحه‌های ورود نیست. اول ماجرای کروم ۶۸ رو دقیق بررسی می‌کنیم، بعد می‌بینیم کروم امروزی با سایت‌های HTTP چطور برخورد می‌کنه. در ادامه هم قدم‌به‌قدم یاد می‌گیرید چطور بدون افزونهٔ پولی، HTTPS رو روی سایت وردپرسی خودتون راه بندازید و درست کار کردنش رو بررسی کنید.

آیا کروم ۶۸ سایت‌های بدون SSL رو مسدود می‌کرد؟

نه. طبق اعلام رسمی پروژهٔ کرومیوم، کروم ۶۸ همهٔ صفحه‌های HTTP رو با برچسب «Not secure» مشخص می‌کرد. صفحه همچنان باز می‌شد، ولی مرورگر به کاربر خبر می‌داد که ارتباط امن نیست.

پس تیترهایی مثل «کروم سایت‌های بدون SSL رو باز نمی‌کنه» اتفاق سال ۲۰۱۸ رو دقیق توضیح نمی‌دادن. تغییر اصلی این بود که HTTP دیگه یک ارتباط عادی و بی‌علامت به نظر نمی‌رسید و کاربر می‌تونست ناامن بودنش رو تشخیص بده.

رفتار گوگل کروم با سایت‌های HTTP چه تغییری کرده؟

از کروم ۹۰ به بعد، وقتی آدرسی رو بدون پروتکل وارد می‌کنید، مرورگر اول نسخهٔ HTTPS اون رو امتحان می‌کنه. پروتکل همون بخش ابتدایی آدرسه که به‌شکل http:// یا https:// دیده می‌شه. اگه نسخهٔ امن در دسترس نباشه، مرورگر ممکنه سراغ HTTP بره. جزئیات این تغییر در وبلاگ رسمی کرومیوم منتشر شده.

کروم گزینه‌ای به نام «Always use secure connections» هم داره. با فعال‌کردن این گزینه، مرورگر تا جایی که بتونه اتصال امن HTTPS رو انتخاب می‌کنه و قبل از بازکردن بعضی صفحه‌های ناامن به شما هشدار می‌ده. مسیر فعال‌کردن این قابلیت و توضیح کاملش رو می‌تونید در راهنمای رسمی گوگل کروم ببینید.

برنامه‌ای که گوگل منتشر کرده نشون می‌ده هشدار ورود به سایت‌های عمومی فاقد HTTPS گسترده‌تر می‌شه. ممکنه زمان‌بندی نسخه‌های آینده تغییر کنه، ولی مسیر کلی مشخصه: بهتره قبل از سخت‌گیرانه‌تر شدن مرورگرها، نسخهٔ HTTPS سایتتون رو کامل و بدون خطا راه بندازید.

SSL و TLS چه فرقی دارن؟

بیشتر مردم می‌گن «گواهی SSL»، اما فناوری امروزی که ارتباط امن وب رو برقرار می‌کنه TLS نام داره. TLS اطلاعاتی رو که بین مرورگر و سرور ردوبدل می‌شن رمزگذاری می‌کنه. به زبان ساده، این کار اجازه نمی‌ده افراد حاضر در مسیر به‌راحتی اطلاعات رو بخونن یا تغییر بدن. نسخهٔ قدیمی SSL 3.0 هم طبق استاندارد RFC 7568 منسوخ شده.

پس وقتی شرکت هاستینگ از «SSL رایگان» حرف می‌زنه، معمولاً منظورش گواهی‌ای هست که ارتباط HTTPS رو با فناوری امروزی TLS فعال می‌کنه. برای شروع لازم نیست خودتون رو درگیر جزئیات فنی این دو اسم کنید. چیزی که اهمیت داره معتبر بودن گواهی و بازشدن همهٔ صفحه‌های سایت با HTTPS و بدون خطاست.

چرا همهٔ سایت‌ها به HTTPS نیاز دارن؟

HTTPS فقط برای صفحهٔ پرداخت یا ورود نیست. حتی اگه یک وبلاگ ساده دارید، ارتباط رمزگذاری‌شده جلوی دیده‌شدن یا دست‌کاری اطلاعات در مسیر رو می‌گیره. این محافظت برای رمز عبور، فرم تماس، جست‌وجوی سایت و حتی صفحه‌هایی که فقط متن دارن مهمه.

البته دیدن HTTPS به این معنی نیست که صاحب سایت حتماً قابل اعتماده. حتی یک سایت مخرب هم می‌تونه گواهی معتبر داشته باشه. HTTPS فقط نشون می‌ده ارتباط مرورگر با همون دامنه رمزگذاری شده و از داده‌ها در مسیر محافظت می‌شه.

چطور HTTPS رو در وردپرس فعال کنیم؟

برای انجام این کار باید به پنل هاست و پیشخوان وردپرس دسترسی داشته باشید. قبل از شروع هم از فایل‌ها و پایگاه دادهٔ سایتتون نسخهٔ پشتیبان بگیرید. برای این آموزش به افزونهٔ پولی نیاز ندارید و بهتره ریدایرکت اصلی رو از پنل هاست تنظیم کنید.

مرحله اول: گواهی رایگان رو روی هاست فعال کنید

وارد پنل هاست بشید و دنبال بخشی با نام SSL/TLS، Security یا Let’s Encrypt بگردید. اگه سرویس میزبانی شما گواهی رایگان می‌ده، دامنهٔ اصلی و نسخهٔ دارای www رو انتخاب کنید و گواهی رو بگیرید. اسم و محل این گزینه‌ها در پنل شرکت‌های مختلف یکی نیست. اگه پیداشون نکردید، از پشتیبانی هاست بخواید یک گواهی رایگان و معتبر برای دامنه‌تون فعال کنه.

بعد از فعال‌شدن گواهی، آدرس سایت رو با https:// باز کنید. تا وقتی این آدرس بدون خطای گواهی باز نمی‌شه، سراغ تغییر تنظیمات وردپرس نرید.

مرحله دوم: آدرس‌های وردپرس رو به HTTPS تغییر بدید

در پیشخوان وردپرس وارد «تنظیمات ← عمومی» بشید. داخل دو کادر «نشانی وردپرس» و «نشانی سایت»، ابتدای آدرس رو از http:// به https:// تغییر بدید و تنظیمات رو ذخیره کنید. بعد از ذخیره ممکنه وردپرس از شما بخواد دوباره وارد پیشخوان بشید.

آدرس‌های وردپرس رو به HTTPS تغییر بدید
آدرس‌های وردپرس رو به HTTPS تغییر بدید

مرحله سوم: ریدایرکت HTTP به HTTPS رو فعال کنید

ریدایرکت یعنی اگه کسی آدرس قدیمی HTTP رو باز کرد، خودکار به نسخهٔ HTTPS همون صفحه بره. بیشتر پنل‌های هاست گزینه‌ای شبیه «Force HTTPS Redirect» دارن. اگه این گزینه رو پیدا نکردید، از پشتیبانی هاست بخواید ریدایرکت دائمی 301 رو برای دامنه‌تون فعال کنه.

حالا چند آدرس قدیمی سایت رو با HTTP باز کنید. هر آدرس باید به نسخهٔ HTTPS همون صفحه بره، نه اینکه همهٔ آدرس‌ها به صفحهٔ اصلی منتقل بشن. یادتون نره یک ریدایرکت اشتباه می‌تونه دسترسی به صفحه‌ها یا فایل‌های سایت رو به‌هم بزنه.

مرحله چهارم: محتوای ترکیبی رو پیدا و اصلاح کنید

محتوای ترکیبی یا Mixed Content زمانی پیش میاد که خود صفحه با HTTPS باز شده، ولی یکی از عکس‌ها، فایل‌ها یا اسکریپت‌های داخل اون هنوز با HTTP بارگیری می‌شه. در این وضعیت، مرورگر ممکنه بعضی فایل‌ها رو مسدود کنه یا صفحه رو کاملاً امن نشون نده.

صفحه‌های مهمی مثل خانه، نوشته‌ها، فرم تماس، ورود و پرداخت رو یکی‌یکی باز کنید. مطمئن بشید عکس‌ها و بخش‌های مختلف صفحه کامل دیده می‌شن. اگه داخل محتوا آدرس ثابت http:// دارید، فقط زمانی اون رو به HTTPS تغییر بدید که نسخهٔ امن همون فایل واقعاً باز بشه. برای تغییر گروهی آدرس‌ها هم حتماً اول نسخهٔ پشتیبان بگیرید؛ چون یک جایگزینی اشتباه در پایگاه داده می‌تونه سایت رو خراب کنه.

مرحله پنجم: نسخهٔ HTTPS رو در سرچ کنسول بررسی کنید

وارد گوگل سرچ کنسول بشید و مطمئن بشید مالکیت دامنه‌تون ثبت شده. بعد با ابزار بررسی نشانی، چند صفحهٔ HTTPS رو آزمایش کنید تا ببینید گوگل می‌تونه به اون‌ها دسترسی پیدا کنه یا نه. نقشهٔ سایتتون هم باید آدرس‌های HTTPS رو داشته باشه.

ماجرای کروم ۶۸ و هشدار سایت‌های بدون SSL؛ الان باید چه‌کار کنیم؟
نسخهٔ HTTPS رو در سرچ کنسول بررسی کنید

چند روز بعد، گزارش ایندکس صفحه‌ها رو هم ببینید. ایندکس یعنی صفحه‌هایی که گوگل اون‌ها رو شناخته و می‌تونه در نتایج جست‌وجو نشون بده. اگه هنوز تعداد زیادی آدرس HTTP در گزارش‌ها می‌بینید، ریدایرکت‌ها، لینک‌های داخلی و نقشهٔ سایت رو دوباره بررسی کنید.

آیا HTTPS باعث بهتر شدن سئو می‌شه؟

گوگل از سال ۲۰۱۴ HTTPS رو یکی از سیگنال‌های رتبه‌بندی معرفی کرده. بااین‌حال، نصب گواهی SSL به‌تنهایی باعث نمی‌شه رتبهٔ سایت ناگهان بهتر بشه. محتوای مفید، سرعت مناسب، نمایش درست در موبایل و تجربهٔ خوب کاربر هم نقش مهمی دارن.

ارزش اصلی HTTPS اینه که ارتباط امن‌تری برای بازدیدکننده می‌سازه و اجازه نمی‌ده مرورگر بابت HTTP هشدار بده. بهتره اثر سئویی اون رو بخشی از سلامت کلی سایت بدونید، نه یک ترفند جداگانه برای گرفتن رتبه.

جمع‌بندی

کروم ۶۸ سایت‌های بدون SSL رو از دسترس خارج نمی‌کرد و فقط اون‌ها رو ناامن نشون می‌داد. ولی از سال ۲۰۱۸ تا حالا، وب بیشتر به سمت HTTPS رفته و مرورگرها هم دربارهٔ ارتباط HTTP جدی‌تر هشدار می‌دن. پس فرقی نمی‌کنه چه نوع سایتی دارید؛ فعال‌کردن HTTPS یک کار ضروری و منطقیه.

اول گواهی معتبر رو روی هاست فعال کنید. بعد آدرس‌های وردپرس رو تغییر بدید، ریدایرکت 301 رو راه بندازید و محتوای ترکیبی رو بررسی کنید. در آخر هم وضعیت صفحه‌های HTTPS رو در سرچ کنسول زیر نظر بگیرید. با همین چند قدم، سایتتون برای تغییرهای بعدی مرورگرها آماده می‌مونه.

سؤالات متداول

آیا گوگل کروم سایت بدون SSL رو باز نمی‌کنه؟

کروم ۶۸ سایت‌های HTTP رو مسدود نمی‌کرد و فقط برچسب ناامن رو نشون می‌داد. نسخه‌های جدید در بعضی حالت‌ها اول HTTPS رو امتحان می‌کنن و ممکنه قبل از ورود به صفحهٔ HTTP به شما هشدار بدن.

آیا گواهی SSL رایگان برای وردپرس کافیه؟

برای بیشتر سایت‌های وردپرسی، یک گواهی رایگان معتبر مثل Let’s Encrypt کافیه. چیزی که بیشتر اهمیت داره، تمدید منظم گواهی و بازشدن درست همهٔ صفحه‌ها با HTTPS هست.

آیا HTTPS یعنی خود سایت کاملاً قابل اعتماده؟

نه. HTTPS ارتباط بین مرورگر و دامنه رو رمزگذاری می‌کنه، ولی درست‌کار بودن صاحب سایت یا امن بودن همهٔ بخش‌های اون رو تضمین نمی‌کنه.

برای فعال‌کردن HTTPS حتماً به افزونه نیاز داریم؟

نه. اگه هاستتون گواهی و ریدایرکت HTTPS رو در اختیارتون می‌ذاره، می‌تونید این کار رو بدون افزونه انجام بدید. یادتون نره قبل از هر تغییری از سایتتون نسخهٔ پشتیبان بگیرید.

نظر شما در این مورد چیه؟

  1. کاربر مهمان۵ اسفند ۱۳۹۷

    سلام، میشه گفت این کار گوگل برای جاسوسی بیشتر هست؟

    • رضا راد۶ اسفند ۱۳۹۷

      درود خیر مربوط به جاسوسی نمیشه.

  2. کاربر مهمان۲۵ دی ۱۳۹۷

    اگر این کار رو انجام میداد همه ایرانیا کروم رو ول میکردن میرفتن سراغ یه مرورگر دیگه

  3. کاربر مهمان۲ آبان ۱۳۹۷

    سپاس
    مطلب مفیدی بود
    سربلند و پیروز باشید.

  4. U12566۲۴ مرداد ۱۳۹۷

    رضا جان اگر خودت به تنهایی پشتیبانی این سایت رو توی دست داشتی امروز ده برابر فروش داشت.

    • رضا راد۲۷ مرداد ۱۳۹۷

      باور بفرمایید این حجم تیکت و سوالات رو یک نفر نمیتونه پاسخ بده 🙂 در هر صورت سعی داریم همیشه پاسخگوی سوالات شما باشیم. چه محصول خریداری کرده باشید و چه مهمان باشید

  5. کاربر مهمان۱۰ مرداد ۱۳۹۷

    سلام وقت بخیر
    یعنی الان دیگه اصلا باز نمی کنه باید حتما هزینه کنیم و sslکنیم.

    • تیم پشتیبانیتیم پشتیبانی۱۰ مرداد ۱۳۹۷

      سلام
      پیشنهاد میکنیم حتما از ssl استفاده کنید.

  6. کاربر مهمان۹ مرداد ۱۳۹۷

    سلام با خوندن عنوان خیلی ترسیدم. چه عنوان هوشمندانه ای! 🙂

  7. U13751۹ مرداد ۱۳۹۷

    خیلیم جالب?☺?

    آقای حسینی یه مقاله درباره ssl ندارید معرفی کنید بخونیم
    من تازه دارم یه سایت فروشگاهی راه میندازم
    زیاد از تنوع ssl هایی که عرضه میشه سر در نمیارم

    مثلا چرا یسری شرکتا رایگان ssl ارائه میکنن و یسری پول های زیادی میگیرن و اینکه اگه میشه شرکتای معتبر تو این زمینه رو معرفی کنید

    خیلی ممنون بابت سایت خوبتون?❤

    • تیم پشتیبانیتیم پشتیبانی۹ مرداد ۱۳۹۷

      سلام در سایت ssl را سرچ کنید.
      پیشنهاد میکنیم از هدیش هاست استفاده کنید : hadishhost.com

پشتیبانپشتیبانپشتیبانپشتیبانپشتیبان
تیم میهن وردپرس
پشتیبانپشتیبانپشتیبانپشتیبانپشتیبان
تیم میهن وردپرسدر حال حاضر آفلاین هستیم. لطفاً پیام بگذارید تا در اولین فرصت پاسخ دهیم.آفلاین

در حال بارگذاری...

هر سوالی دارید بپرسید.پاسخگوی شما هستیم.