Технологии покупок

Что HTTPS защищает в интернет-магазине и чего не проверяет

Почему защищённое соединение не гарантирует доставку заказа и честность продавца. Какие сигналы браузера учитывать перед оплатой.

Редакция CASHBACK PRO ·

Сайт открылся без предупреждений, адрес начинается с https. Можно ли теперь спокойно оплачивать заказ? Для соединения это хороший знак, для покупки в целом ещё не ответ. Браузер проверяет технические условия обмена данными, но не выясняет, отправит ли продавец товар и вернёт ли деньги при споре. Чтобы не приписать HTTPS лишних полномочий, полезно разделить два вопроса: куда уходят данные и кому вы доверяете покупку.

Защищается соединение, а не обещание магазина

HTTPS использует протокол TLS для защищённого обмена между браузером и сервером. Mozilla описывает три его задачи: данные шифруются при передаче, незаметное изменение данных по пути должно обнаруживаться, а сервер подтверждает свою подлинность. При корректной настройке это защищает от постороннего, который пытается читать или подменять обмен в сети.

Сертификат связывает ключи сайта с его доменным именем. Поэтому проверка адреса остаётся важной даже при защищённом соединении: браузер может надёжно соединиться с адресом, который похож на нужный, но принадлежит другому сайту. Условный пример: вы ожидаете магазин с одним названием домена, а открываете страницу с лишней буквой в этом названии. HTTPS на второй странице не превращает её в первую.

Шифрование действует на передачу информации. Получатель всё равно получает данные, которые вы ему отправляете. HTTPS сам по себе не рассказывает, как магазин хранит сведения после получения, кому передаёт их дальше и насколько аккуратно обращается с заказами. Для этих вопросов нужны другие сведения, включая условия сервиса и политику обработки данных.

Это не повод считать HTTPS бесполезным. Доставка посылки и защита данных решают разные задачи. Для страницы оплаты защищённое соединение необходимо, но одного этого признака недостаточно, чтобы выбрать продавца.

Почему значок замка не был знаком одобрения

В мае 2023 года команда Chromium объяснила, почему решила заменить привычный замок в адресной строке Chrome нейтральным значком настроек. Люди воспринимали замок как знак доверия к сайту, хотя он сообщал о защищённом канале связи. Разработчики прямо указали: HTTPS используют и фишинговые страницы. Этот пример относится к решению Chrome, а не к единому виду значков во всех браузерах.

Для покупателя важнее смысл сообщения, чем форма иконки. Сведения о подключении нужно смотреть в интерфейсе браузера, рядом с адресом. Нарисованный внутри страницы замок или надпись «безопасная оплата» не заменяют эту информацию.

Текущая справка Chrome советует даже при защищённом соединении сверять адрес с тем сайтом, который вы собирались открыть. А сообщение о незащищённом соединении означает, что посторонние могут увидеть или изменить обмен. Предупреждение об опасном сайте связано с отдельной проверкой браузера на угрозы, а не просто с отсутствием буквы s.

Если при входе или оплате появилось предупреждение о проблеме соединения, не вводите пароль и платёжные данные и не проходите предупреждение ради завершения заказа. Такая ошибка может быть связана с сайтом, сетью или устройством; она не доказывает мошенничество, но требует разбирательства до передачи личной информации.

После проверки соединения остаётся проверить покупку

Федеральная торговая комиссия США (FTC) в рекомендациях по онлайн-покупкам отдельно предупреждает: шифрование не доказывает, что сайт настоящий, потому что мошенники тоже могут его настроить. Практический смысл этого совета не ограничен США. А конкретные права на оспаривание платежей и сроки из американских рекомендаций нельзя автоматически переносить на другие страны.

Сверьте, кто принимает заказ: название продавца, адрес сайта, контакты и условия покупки. У незнакомого магазина ищите сведения вне его собственной страницы. FTC рекомендует читать отзывы из нескольких источников и не опираться только на среднюю оценку: отзывы могут быть поддельными или вводить в заблуждение.

До оплаты выясните полную сумму с доставкой и другими сборами, срок отправки, условия возврата и кто оплачивает обратную пересылку. Сохраните описание товара, обещанный срок и подтверждение заказа. Эти сведения не гарантируют удачную покупку, но позволяют понять предложение и зафиксировать, на что вы согласились.

Необычные условия оплаты тоже стоит оценивать отдельно от HTTPS. Если незнакомый продавец настаивает исключительно на способе, при котором возврат денег затруднён, защищённый канал не снимает этот риск. Возможности защиты платежа зависят от страны, банка и выбранного способа; их лучше уточнить до перевода.

В итоге HTTPS отвечает на технический вопрос о соединении, а проверка продавца и условий отвечает на вопрос о покупке. Увидеть первый хороший знак полезно. Делать из него окончательный вывод о втором вопросе не стоит.

Источники

  1. Mozilla MDN: задачи TLS, сертификаты и проверка доменного имени
  2. Chromium, май 2023: почему значок замка не означает надёжность сайта
  3. Справка Chrome: защищённое соединение и предупреждения браузера
  4. FTC: проверка продавца, условий и оплаты при онлайн-покупке