TGViewer
GetAnalyst - Навыки • Системный анализ • Бизнес-анализ GetAnalyst - Навыки • Системный анализ • Бизнес-анализ @getanalysts · 22.6K subscribers
Post #2790 4.38K
🔐 SSL/TLS-сертификаты для обеспечения HTTPS 🔐

Чтобы обеспечить безопасное HTTPS соединение и защититься от перехвата трафика, на сервере должны быть установлены SSL/TLS-сертификаты.


👉 SSL/TLS-сертификат - это цифровой документ, который:

▫️ подтверждает подлинность сервера (что api.company.com это действительно ваш сервер, а не подделка),

▫️ содержит публичный ключ для шифрования данных при установлении TLS-соединения.

Когда клиент заходит по https://.., он получает этот сертификат и проверяет его подлинность через цепочку доверенных центров сертификации (CA — Certificate Authority)


👉 Центр сертификации
- это доверенная организация, которая подтверждает подлинность домена или компании и выдаёт цифровые сертификаты (SSL/TLS).

Каждая операционная система (Windows, macOS, Android и др) и каждый браузер имеет внутри себя список доверенных корневых сертификатов (Root CA).

Это десятки (иногда сотни) организаций:
+ DigiCert
+ GlobalSign
+ Let’s Encrypt
+ GoDaddy
и др.

📦 Этот список устанавливается вместе с системой и регулярно обновляется вместе с обновлением браузера или ОС.


👉 Что происходит, когда ты заходишь на HTTPS://getanalyst.ru, у которого есть SSL/TLS?
1️⃣ Клиент (Postman, браузер, моб. приложение) устанавливает TCP-соединение с сервером (порт 443)
2️⃣ Сервер отправляет свой сертификат (в нём: имя домена, срок действия, кто выдал и т.д.)
3️⃣ Клиент проверяет подпись этого сертификата

👉 Что происходит, когда ты заходишь на HTTP://getanalysts.com?
Браузер сообщает, что соединение небезопасно


📌 Что можно написать в ТЗ про проверку HTTPS (SSL/TLS), в задачах на интеграции по API:
✅ Все внешние и внутренние интеграции - только по HTTPS (TLS ≥ 1.2, желательно TLS 1.3)
✅ Валидировать сертификаты на стороне клиента; логировать certificate errors
✅ Использовать mTLS для сервер-серверных вызовов критичных API (для повышенной безопасности)
✅ Не передавать секреты или CVV в query-параметрах (в URL) - только в теле по HTTPS
✅ Логировать подозрительную активность авторизаций


#RestApiGA #АрхитектураGA
  • 🔥 22
  • ❤‍🔥 5
  • ❤ 5
  • 👍 4
  • 🤩 1
More from @getanalysts
  1. Oct 9, 2026⚡️ Contract First API в эпоху ИИ-агентов: OpenAPI, AsyncAPI, MCP на практике 🤖 Сначала со…
  2. Oct 8, 2026🧩 Как ИИ-агент собирает корзину во ВкусВилле: погружаемся в MCP 🤖 Представьте, что вы пи…
  3. Oct 7, 2026📦 Batch-интеграции: что делать, если обработалась только часть данных? 📦 Batch-интеграци…
  4. Oct 5, 2026🔣🔣 Бесплатный практикум по асинхронной интеграции с ИИ — только ДО ЗАВТРА 🔡🔡 📌 Полезн…
  5. Oct 5, 2026🅰️🔠 API Gateway и AI Gateway: в чём разница? API Gateway уже стал привычным компонентом…
  6. Oct 4, 2026«Я боялась технической части»: как гуманитарию начать осваивать системный анализ Кристина…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →