Skip to main content

10 motivos para usar HTTPS

Escrito por

10 de julho de 2015

0 minutos de leitura

O HTTPS, HTTP sobre TLS, existe desde 1994 e foi amplamente adotado por sites que lidam com informações sensíveis, como bancos, lojas virtuais e serviços de declaração de impostos. Ainda assim, a grande maioria dos sites (estimados entre 81% e 97%) continua se comunicando por HTTP em texto simples (sem criptografia), por mais inseguro que isso seja.

Gráfico de linhas intitulado “Estatísticas de uso do SSL por padrão”, que mostra o aumento do uso de SSL entre os 10 mil, 100 mil e 1 milhão de sites mais acessados.

Estatísticas da BuiltWith mostram que a adoção do HTTPS ainda é pequena, mas está crescendo

Hoje, porém, há mais motivos do que nunca para migrar para HTTPS — até mesmo para um site de notícias, institucional ou qualquer outro que não se considere prioridade em segurança. A adoção do HTTPS cresceu 80% no ano passado, muito mais rápido do que nos anos anteriores, mas ainda estamos muito longe de ter a criptografia como padrão. Se você ainda não está convencido de que o HTTPS é ideal para o seu site ou precisa de argumentos para convencer colegas e gestores, aqui estão 10 bons motivos para adotá-lo.

1. Proteja a privacidade dos seus usuários

Em primeiro lugar, o HTTPS protege seus usuários. Publicar uma notícia em um fórum pode custar a vida de alguém que se opõe a um regime autoritário. Um ambiente de trabalho rígido pode demitir alguém com base em seu histórico de navegação. E, claro, os casos de Snowden mostraram que os governos simplesmente não se cansam de coletar esses dados. O HTTPS dificulta muito que esses agentes descubram o que os usuários estão fazendo e ajuda você a cumprir sua responsabilidade mais importante: proteger a confiança dos seus usuários.

2. Posicionamento nos mecanismos de busca (SEO)

No ano passado (2014), o Google anunciou que o HTTPS seria um fator de ranqueamento. Como outros mecanismos de busca, o Google quer destacar os links que oferecem mais benefícios aos usuários. Um site que protege a privacidade deles com HTTPS é melhor para os usuários do que um que não faz isso. Você pode ver essa mudança como um incentivo (use HTTPS e ganhe relevância) ou como uma penalidade (não use HTTPS e perca posições), mas poucas coisas mobilizam empresas tanto quanto o SEO. Para saber em mais detalhes como ajustar o HTTPS para SEO, confira este artigo da Moz.

3. Proteja sua marca

É fácil adulterar conteúdo sem criptografia. Ao navegar em um site de notícias usando uma rede Wi-Fi maliciosa, alguém pode ler notícias sobre fatos que nunca aconteceram. Um site corporativo pode exibir um pedido de desculpas por um desvio de dinheiro que o CEO nunca cometeu. E qualquer site inseguro pode ser alterado para exibir pornografia (ou algo pior). Além disso, páginas sem criptografia costumam estar no caminho até páginas seguras. Por exemplo, imagine uma loja virtual em que a página do produto não é criptografada, mas a compra é feita por HTTPS. Um ataque man-in-the-middle pode alterar a página desprotegida para que o botão “Adicionar ao carrinho” leve a uma cópia maliciosa do site, sem que o navegador ou o usuário perceba a diferença. Se você quer que seus usuários vejam apenas o conteúdo que publicou e que as ações deles sempre cheguem até você, use HTTPS.

4. Navegadores vão marcar o HTTP como inseguro

Hoje, os navegadores indicam o HTTPS deixando a URL verde ou exibindo um cadeado somente quando o site está criptografado corretamente. Na verdade, esses indicadores podem transmitir uma falsa sensação de segurança, dando a entender que sites HTTPS são seguros, mesmo que possam ser extremamente vulneráveis depois que a conexão chega ao servidor. O que é correto afirmar é que conexões HTTP sem criptografia são inseguras. Os navegadores estão prestes a atualizar seus indicadores. Tanto o Google quanto o Firefox afirmaram que vão marcar primeiro os sites HTTP como suspeitos e depois como inseguros, possivelmente já neste ano. Se você continuar usando HTTP, seus usuários poderão ser informados explicitamente de que seu site é inseguro, o que reduz a confiança deles. Observação: indicadores passivos, positivos ou negativos, têm eficácia mínima, e os navegadores podem substituir esses avisos por alertas que exigem uma ação para continuar.

5. HTTP/2

Cerca de 18 anos depois de sua criação, o HTTP/1.1 está finalmente sendo atualizado. Seu sucessor, o HTTP/2, foi concluído oficialmente em maio de 2015. O HTTP/2 evolui ainda mais o SPDY do Google e traz melhorias significativas em relação ao HTTP/1.1, como multiplexação de requisições, compressão de cabeçalhos e envio de dados pelo servidor. Por motivos de compatibilidade e para tornar a web mais segura, os navegadores só vão oferecer suporte ao HTTP/2 sobre HTTPS (a especificação afirma que a criptografia é opcional). Para aproveitar essa evolução da web, você precisa migrar para HTTPS.

6. Service Worker e recursos avançados

Outro avanço empolgante dos navegadores, com impacto semelhante ao do HTTP/2, embora menos conhecido, é o ServiceWorker. Seu principal diferencial é permitir que aplicativos web funcionem como aplicativos nativos, inclusive offline e com notificações push, entre outros recursos. Ele é um substituto novo e aprimorado do AppCache, desenvolvido com base nos princípios do Extensible Web Manifesto. Tecnicamente, o ServiceWorker funciona como um proxy JavaScript, instalado automaticamente quando alguém visita um site. Esse proxy é muito poderoso e pode ampliar os recursos da página para muito além do suporte offline. Se um ServiceWorker malicioso for instalado, ele pode causar danos graves e persistentes, muito maiores do que uma adulteração comum de HTTP. Para reduzir esse risco, o ServiceWorker, com todos os seus novos e incríveis recursos, só funciona com HTTPS. Os navegadores estão promovendo uma web segura, e você pode esperar que outros recursos avançados, como geolocalização e tela cheia, também funcionem apenas com HTTPS.

The ServiceWorker: The network layer is yours to own

Vídeo de introdução ao ServiceWorker, por Jake Archibald

7. Proteja sua receita (contra proxies)

Criminosos não são os únicos interessados em ganhar dinheiro com seu site: provedores de internet e de Wi-Fi também querem lucrar. Até 38% dos proxies de Wi-Fi, desde grandes empresas como a Comcast até provedores menores, inserem seus próprios anúncios em páginas sem criptografia. Se sua receita vem de anúncios, saiba que eles podem ser sequestrados sem que seus usuários percebam. Se seu site não exibe anúncios, seus usuários ainda podem ver alguns e culpar você por isso. Use HTTPS para impedir essas alterações e proteger sua receita e sua marca.

Captura de tela do site da Apple Store com uma promoção do iMac e categorias de compra para Mac, iPad, iPhone e iPod

Anúncio da H&R Block na página da Apple Store, inserido pela CMA em 2013” (E, ainda assim, a página inicial da Apple Store continua sem usar HTTPS.)

8. Análises melhores: referenciadores HTTPS

O HTTPS protege sua privacidade, inclusive impedindo que outras pessoas saibam o que você está acessando. Imagine que você visite https://secret.com/HelloKitty/ e clique em um link para o site sem criptografia http://other.com/. Se a solicitação para other.com incluísse a URL no cabeçalho Referer (sic), qualquer pessoa que estivesse monitorando a conexão, assim como other.com, saberia que você adora a não-gata. Para evitar essa violação, os navegadores não enviam o cabeçalho Referer ao navegar de HTTPS para HTTP (a menos que isso seja substituído explicitamente por uma política de referenciador). À medida que mais sites migram para HTTPS, continuar usando HTTP pode dificultar a identificação da origem dos seus visitantes.

9. Compatibilidade com APIs do iOS 9+ e Android 5+

A adoção do TLS não se limita aos navegadores. Na última conferência para desenvolvedores, a Apple anunciou que o iOS 9 exigiria que todas as conexões usassem TLS. Veja o que diz a documentação do iOS 9:

Se você estiver desenvolvendo um novo aplicativo, use exclusivamente HTTPS. Se já tiver um aplicativo, use HTTPS sempre que possível e planeje migrar o restante assim que puder. Além disso, as comunicações por APIs de nível mais alto precisam ser criptografadas com TLS versão 1.2 e sigilo futuro. Se você tentar estabelecer uma conexão que não atenda a esse requisito, será gerado um erro.

O Android M também terá um requisito semelhante (um pouco menos rigoroso), indicando que esse será o comportamento padrão nos aplicativos nativos. Essa mudança nos padrões importa não só para quem desenvolve aplicativos nativos, mas também para quem cria conteúdo que pode ser consumido por aplicativos nativos do iOS. Se você não oferecer suporte a HTTPS, será muito mais difícil convencer desenvolvedores de iOS a adotarem sua API.

10. Incorporação por terceiros

Para manter o conteúdo da página seguro, uma página HTTPS não pode carregar recursos HTTP inseguros. Isso geralmente gera um aviso de conteúdo misto, com poucas exceções, como iframes isolados em sandbox. Sites que tentam migrar para HTTPS muitas vezes descobrem que vários componentes de terceiros usados por eles não oferecem suporte ao protocolo. Como resultado, precisam continuar usando HTTP ou remover o componente em questão. Embora, historicamente, a maioria dos sites tenha optado por continuar com HTTP, esse cenário pode mudar à medida que aumenta o interesse por mais segurança. Se você cria conteúdo que pode ser incorporado em outros sites, adicione rapidamente o suporte a HTTPS. Isso pode dar a você uma vantagem competitiva hoje e, em breve, será indispensável para continuar no mercado.

Comece hoje mesmo seu plano de migração para HTTPS!

Este artigo apresentou alguns motivos para adotar HTTPS, mas não abordou os desafios dessa migração. É provável que componentes de terceiros inseguros, custos ou outros sistemas legados (mas não o desempenho!) dificultem a mudança. Ainda assim, é importante entender que o HTTPS veio para ficar. Quanto mais você adiar o início da migração, mais difícil será sair dessa situação. Novas iniciativas oferecem certificados, CDN, ferramentas de teste e outros recursos gratuitos e fáceis de usar, que podem ajudar a superar alguns dos obstáculos. Então, comece agora: defina um plano, consiga aprovação e dê os primeiros passos rumo a mais segurança.

Publicado em: