چرا ناامن بودن سایت با وجود SSL اتفاق میافتد؟
ممکن است تصور کنید با نصب گواهی SSL و تبدیل آدرس سایت از HTTP به HTTPS، دیگر خیالتان از بابت امنیت راحت است. اما واقعیت این است که بسیاری از سایتها با وجود SSL همچنان ناامن هستند. ناامن بودن سایت با وجود SSL پدیدهای است که در سالهای اخیر بهدلیل ضعف در پیکربندی، استفاده از گواهیهای اشتباه یا خطاهای فنی در سرور بهکرات مشاهده میشود.
در این مقاله از وبلاگ علاءالدین هاست، به بررسی دقیق علل ناامن بودن سایتها با وجود SSL و روشهای جلوگیری از آن خواهیم پرداخت.

۱. SSL دقیقاً چه کاری انجام میدهد؟
گواهی SSL دادههای بین مرورگر و سرور را رمزگذاری میکند تا از دسترسی غیرمجاز جلوگیری شود. اما SSL بهتنهایی تمام جنبههای امنیت وبسایت را پوشش نمیدهد. به عبارت دیگر، داشتن SSL مانند نصب قفل روی در است ، قفل وجود دارد اما اگر دیوارها ترک داشته باشند، امنیت کامل برقرار نمیشود. بنابراین، ناامن بودن سایت با وجود SSL گاهی به دلیل نادیده گرفتن سایر لایههای امنیتی رخ میدهد.
۲. استفاده از گواهیهای منقضی یا اشتباه
یکی از رایجترین دلایل ناامن بودن سایت با وجود SSL، استفاده از گواهیهایی است که تاریخ اعتبار آنها گذشته یا برای دامنهی دیگری صادر شدهاند. مرورگرها در چنین شرایطی هشدار «Connection Not Secure» نمایش میدهند.
نکاتی برای پیشگیری از این مشکل:
- همیشه تاریخ انقضای SSL را بررسی کنید.
- برای هر زیردامنه، گواهی جداگانه یا Wildcard تهیه کنید.
- از سرویسدهندههای معتبر مانند Let’s Encrypt، DigiCert یا GlobalSign استفاده کنید.
- در سرورهای اشتراکی، دقت کنید که SSL اشتباهی از سایت دیگر روی دامنه شما نصب نشده باشد.
- بهروزرسانی منظم گواهیها و بررسی تنظیمات سرور یکی از اقدامات اساسی برای جلوگیری از ناامن بودن سایت با وجود SSL است.
۳. تنظیمات اشتباه در سرور یا CDN
یکی از دلایل مهم ناامن بودن سایت با وجود SSL، تنظیمات اشتباه در سرور یا شبکه توزیع محتوا (CDN) است. بسیاری از مدیران سایتها تصور میکنند همین که SSL در کنترلپنل فعال شده، تمام ارتباطات رمزگذاری میشوند، درحالیکه واقعیت متفاوت است.
برای مثال : در سرویسهایی مانند Cloudflare یا QUIC.cloud، اگر SSL فقط در لایهی CDN فعال باشد ولی بین CDN و سرور مبدا هنوز ارتباط HTTP برقرار باشد، دادهها در مسیر داخلی بدون رمزگذاری منتقل میشوند. این یعنی بخش قابلتوجهی از مسیر ارتباطی هنوز ناامن است و مهاجم میتواند اطلاعات را رهگیری کند.
برای جلوگیری از این نوع ناامن بودن سایت با وجود SSL باید موارد زیر رعایت شوند:
- اطمینان حاصل کنید SSL روی هر دو بخش فعال است: هم در مسیر کاربر ↔ CDN و هم CDN ↔ سرور.
- در تنظیمات Cloudflare، حالت SSL را روی گزینهی Full (Strict) قرار دهید تا ارتباطها در هر دو سطح کاملاً رمزگذاری شوند.
- بررسی کنید که سرور مبدا نیز دارای گواهی SSL معتبر و منقضینشده باشد.
- در صورت استفاده از هاست اشتراکی، از پشتیبانی بخواهید تا پیکربندی SSL را برای مسیر دوم تأیید کند.
در نهایت، امنیت واقعی زمانی برقرار است که زنجیرهی ارتباط از ابتدا تا انتها رمزگذاری شده باشد. کوچکترین خلأ در این مسیر میتواند باعث ناامن بودن سایت با وجود SSL شود؛ حتی اگر مرورگر شما قفل سبز امنیت را نمایش دهد.

۴. افزونهها و اسکریپتهای ناامن
حتی اگر SSL فعال باشد، وجود افزونههای قدیمی یا اسکریپتهای ناشناس میتواند امنیت کل سایت را از بین ببرد. این افزونهها ممکن است دادههای کاربران را افشا کرده یا دسترسی هکرها را فراهم کنند.
درواقع، SSL فقط ارتباط را امن میکند، نه کدهای سایت را. اگر یک پلاگین یا قالب حفره امنیتی داشته باشد، احتمال ناامن بودن سایت با وجود SSL بسیار زیاد است. بنابراین باید از افزونههای معتبر و بهروز استفاده شود.
۵. نبود بهروزرسانی در نرمافزارها و افزونهها
داشتن SSL نمیتواند جلوی حملات ناشی از افزونهها یا CMSهای قدیمی را بگیرد. اگر وردپرس، جوملا یا پلاگینهای شما بهروز نباشند، مهاجم از آسیبپذیریهای شناختهشده استفاده کرده و اطلاعات کاربران را به خطر میاندازد.
بنابراین، امنیت واقعی زمانی حاصل میشود که علاوه بر SSL، بهروزرسانی مداوم انجام گیرد.
۶. SSL خودکار در هاستهای رایگان یا نامعتبر
برخی هاستهای ارزان یا رایگان، گواهیهای SSL عمومی و غیرمعتبر ارائه میدهند که نه پشتیبانی دارند و نه امنیت واقعی. در چنین شرایطی، حتی اگر آدرس سایت HTTPS باشد، ارتباط شما ایمن نیست.
در علاءالدین هاست، گواهی SSL معتبر رایگان با پشتیبانی فنی ارائه میشود تا ناامن بودن سایت با وجود SSL دیگر دغدغه مدیران نباشد.
۷. عدم استفاده از HSTS
HSTS (HTTP Strict Transport Security) قابلیتی است که مرورگر را مجبور میکند همیشه نسخه HTTPS سایت را بارگذاری کند. اگر این قابلیت فعال نباشد، مهاجم میتواند از طریق درخواست HTTP ناامن، دادهها را رهگیری کند. فعالسازی HSTS یکی از بهترین راهها برای جلوگیری از ناامن بودن سایت با وجود SSL است.

۸. استفاده از گواهیهای Self-Signed
یکی از دلایل متداول ناامن بودن سایت با وجود SSL، استفاده از گواهیهای Self-Signed یا خودامضاست. در این نوع گواهی، مدیر سایت خودش اقدام به صدور و امضا میکند، بدون اینکه از یک مرجع صدور معتبر (CA) تأییدیه بگیرد. مرورگرها برای حفظ امنیت کاربران، تنها به گواهیهایی اعتماد میکنند که توسط مراجع شناختهشدهای مانند Let’s Encrypt، Sectigo یا DigiCert صادر شده باشند.
وقتی سایت از گواهی خودامضا استفاده میکند، مرورگر بهصورت خودکار هشدار «Connection Not Secure» یا «Your connection is not private» نمایش میدهد. این هشدار نهتنها باعث کاهش اعتماد کاربران میشود، بلکه احتمال حملات Man-in-the-Middle (MITM) را افزایش میدهد ، زیرا مهاجم میتواند میان کاربر و سرور قرار گیرد و اطلاعات حساس را رهگیری کند. برای جلوگیری از این وضعیت، توصیه میشود همیشه از گواهیهای SSL معتبر استفاده کنید و آنها را در بازههای منظم تمدید نمایید تا امنیت و اعتبار سایت حفظ شود.
۹. پیکربندی اشتباه در مرورگر یا Cache
گاهی مرورگر یا کش CDN نسخهی قدیمی ناامن سایت را ذخیره کرده است. در این حالت، کاربر هشدار امنیتی میبیند در حالی که سایت شما امن است. پاکسازی کش مرورگر و CDN به حل این مشکل کمک میکند.
۱۰. نبود سیاست امنیت محتوا (CSP)
CSP به مرورگر میگوید کدام منابع برای بارگذاری مجاز هستند. اگر این سیاست وجود نداشته باشد، امکان اجرای اسکریپتهای تزریقی فراهم میشود. SSL از این موضوع جلوگیری نمیکند، بنابراین باید CSP را نیز در هدرهای سرور خود تنظیم کنید.

پرسشهای متداول
۱. آیا داشتن SSL یعنی سایت کاملاً امن است؟
خیر، SSL فقط ارتباط بین مرورگر و سرور را رمزگذاری میکند؛ سایر تهدیدها هنوز وجود دارند.
۲. چرا مرورگر با وجود SSL هشدار ناامن بودن میدهد؟
زیرا ممکن است گواهی منقضی شده یا تنظیمات سرور اشتباه باشند.
۳. چطور متوجه شویم گواهی SSL معتبر است؟
با کلیک روی قفل مرورگر و بررسی جزئیات گواهی (Issuer و Expiration Date).
۴. Mixed Content چیست؟
زمانی که سایت شما از منابع HTTP و HTTPS بهطور همزمان استفاده کند، محتوای ترکیبی ایجاد میشود.
۵. آیا هاست روی امنیت SSL تأثیر دارد؟
بله، هاست بیکیفیت میتواند باعث ناامن بودن سایت با وجود SSL شود.
۶. گواهی SSL رایگان بهتر است یا پولی؟
هر دو مفید هستند؛ اما گواهیهای پولی سطح اعتماد و ضمانت بیشتری دارند.
نتیجهگیری
همانطور که دیدیم، SSL فقط یکی از لایههای امنیت وب است و بهتنهایی تضمینکننده ایمنی کامل نیست. عوامل مختلفی مانند گواهی منقضی، پیکربندی اشتباه، محتوای ترکیبی و بهروزرسانی ناکافی میتوانند باعث ناامن بودن سایت با وجود SSL شوند.
اگر میخواهید سایتتان از هر جهت ایمن باشد، علاوه بر نصب SSL، از هاست معتبر، مانیتورینگ امنیتی و بهروزرسانیهای منظم استفاده کنید.