E-shop, kde zákazník zadává adresu, e-mail nebo číslo platební karty, nese odpovědnost, kterou běžný firemní web nemá. Kontrola HTTPS u takového webu tedy není pouhou technickou formalitou, ale základním předpokladem pro to, že jsou citlivá data zákazníků při přenosu skutečně chráněná před zneužitím – více zde.
E-shop bez platného HTTPS riskuje víc než blog nebo běžný web
Data, která zákazník zadá do formuláře bez šifrovaného spojení, putují k serveru v čitelné podobě. Kdokoliv, kdo se dostane na stejnou síť, ať už jde o veřejnou wifi v kavárně či nezabezpečený router, teoreticky dokáže tato data zachytit. U e-shopu jde přitom o mnohem citlivější informace než u běžného webu. Potenciální útočníci by zde mohli získat adresy, telefonní čísla a v horším případě i části platebních údajů.
Běžně se rozdíl mezi šifrovaným a nešifrovaným spojením navenek nemusí projevit vůbec. Formulář vypadá stejně a zákazník do něj klidně zadá své údaje, aniž by tušil, jakým způsobem se data k serveru dostanou. Právě proto se zabezpečení nedá spolehnout na to, že si ho zákazník sám ověří, odpovědnost leží výhradně na straně provozovatele webu.
Zajímá-li vás detailnější přehled toho, jak se GDPR staví k šifrované komunikaci na e-shopu a proč se certifikát řadí mezi doporučená opatření, pak určitě nevynechte článek o GDPR pro e-shopy a internetové obchody.
Jak HTTPS souvisí se standardem PCI DSS
E-shopy přijímající platby kartou musí dodržovat standard PCI DSS, soubor pravidel vytvořený asociacemi Visa, Mastercard a dalšími vydavateli karet za účelem ochrany dat majitelů platebních karet. Mezi základní požadavky tohoto standardu patří i šifrovaný přenos dat, tedy funkční a platný certifikát na celém webu, nejen na platební stránce.
Většina menších e-shopů dnes platby nezpracovává přímo, ale přes platební bránu, která karetní údaje sama zabezpečí a obchodník s nimi vůbec nepřijde do styku. I v takovém případě ale HTTPS zůstává nutným základem, protože chrání zbytek komunikace mezi zákazníkem a webem, přihlašovací údaje, adresy či historii objednávek.
I obchodník využívající platební bránu totiž zůstává odpovědný za zabezpečení zbytku webu, na kterém zákazník tráví čas před samotnou platbou. Přihlašovací formulář, koš či stránka s adresou doručení nese stejné riziko jako platba samotná, i když karetní údaje na ní vůbec nefigurují.
Co se stane, když prohlížeč označí e-shop jako nezabezpečený
Moderní prohlížeče u webů bez platného certifikátu zobrazují přímo v adresním řádku varování, že spojení není zabezpečené. U e-shopu, kde má zákazník zadat platební údaje, může takové varování okamžitě zastavit rozhodnutí o nákupu, bez ohledu na to, jak důvěryhodně vypadá zbytek stránky.
Riziko ještě roste v okamžiku, kdy zákazník takové varování uvidí přímo na stránce s objednávkovým formulářem nebo pokladnou. I zákazník, který celý nákupní proces prošel bez váhání, se v tomto kroku často zastaví a raději objednávku opustí, než by riskoval zadání citlivých údajů na stránce, kterou prohlížeč sám označuje jako nedůvěryhodnou.
Podobný efekt má varování i mimo objednávkový proces. Zákazník, který na e-shop přijde poprvé a hned na úvodní stránce narazí na upozornění o nezabezpečeném spojení, si o celém obchodu vytvoří negativní dojem ještě předtím, než se dostane k samotné nabídce zboží, a šance na dokončení nákupu tím klesá už od prvního kliknutí.
Na co se kontrola HTTPS u e-shopu konkrétně zaměřuje
Samotná přítomnost certifikátu nestačí, kontrola musí ověřit i to, jestli je platný, jestli odpovídá aktuální doméně a jestli se skutečně používá na celém webu, ne jen na vybraných stránkách. Takzvaný smíšený obsah, kdy se stránka načte přes HTTPS, ale některé prvky na ní, třeba obrázky či skripty, se stahují přes nezabezpečené HTTP, prohlížeč rovněž penalizuje varováním, i když hlavní adresa vypadá v pořádku.
Smíšený obsah bývá u e-shopů častější, než by se čekalo, hlavně po migraci ze staršího webu či při propojení s externími pluginy a widgety třetích stran. Odkaz na obrázek nebo skript, který zůstal zapsaný se starým protokolem HTTP, stačí k tomu, aby prohlížeč celou stránku označil jako částečně nezabezpečenou, i když zbytek kódu je v pořádku.
Zajímá-li vás i přehled dalších metrik, které v komplexním reportu o stavu webu nesmí chybět, doporučujeme článek o tom, které metriky do SEO reportu patří.
Zabezpečení zákazník nevidí, ale bez něj nekoupí
HTTPS na e-shopu funguje jako neviditelný základ, který si zákazník sám nekontroluje, přesto na něj reaguje okamžitě, jakmile chybí. Vypršelý certifikát nebo smíšený obsah dokáže zastavit i zákazníka, který už má košík plný a je rozhodnutý koupit. Platnost HTTPS na e-shopu je proto třeba pravidelně kontrolovat. Chráníte tak nejen data svých zákazníků, ale i samotné tržby, které by jinak skončily u konkurenčního obchodu s bezpečnějším spojením.
Pravidelná kontrola má smysl i proto, že certifikáty mají omezenou dobu platnosti a jejich obnova se snadno přehlédne, hlavně u automatizovaných systémů, kde selhání obnovy nikdo ručně nekontroluje. Vypršelý certifikát pak přijde stejně nečekaně jako výpadek serveru, na rozdíl od něj mu ale šlo předejít jednoduchou pravidelnou kontrolou.








