Theory
Online ચુકવણીને સલામત બનાવતું તાળું
તમે કોઈ shopping site પર card નંબર લખો, ત્યારે એ data internet પર થઈને મુસાફરી કરે છે. જો એ સાદા વાંચી શકાય એવા લખાણ તરીકે જાય, તો વચ્ચેથી એને ઝીલી લેનાર કોઈ પણ એ ચોરી શકે. આને અટકાવતી ટેકનોલૉજી, જે તમને તાળાના ચિહ્ન તરીકે અને https ના s તરીકે દેખાય છે, તે SSL (હવે TLS) છે.
SSL/TLS ને તમે networking માં મળી ચૂક્યા છો; અહીં આપણે એ જોઈશું કે એ સલામત e-commerce નો પાયો કેમ છે. Unit નો આ છેલ્લો પાઠ સમજાવે છે કે SSL શું કરે છે, એટલે કે encrypt કરવું અને ઓળખ ચકાસવી, અને ચુકવણી કે login સંભાળતી કોઈ પણ online દુકાન એના વગર કેમ ચાલી શકે નહીં. એ web નું ભરોસાનું પડ છે.
Theory
SSL શું કરે છે
SSL (Secure Sockets Layer) અને એનો આધુનિક વારસદાર TLS (Transport Layer Security) browser અને server વચ્ચેના જોડાણને સલામત બનાવે છે. એ બે પાયાનાં કામ કરે છે.
Encryption: એ આપલે થતા data ને એવો ગૂંચવી નાખે છે કે વચ્ચેથી ઝીલી લેનારને તમારો card નંબર કે password નહીં પણ ફક્ત વાંચી ન શકાય એવો ciphertext જ દેખાય. Authentication: digital certificate વાપરીને એ server ની ઓળખ ચકાસે છે, જેથી તમને ખાતરી થાય કે તમે ખરેખર અસલી site સાથે જ જોડાયેલા છો, કોઈ ઢોંગી સાથે નહીં. Encryption અને ઓળખની ચકાસણી બંને મળીને એ ખાતરી આપે છે કે તમારો સંવેદનશીલ data સલામત રીતે અને સાચી જગ્યાએ જ પહોંચે છે. SSL/TLS HTTPS (એટલે કે સલામત બનાવેલું HTTP) ના પાયામાં છે, અને એટલે જ સલામત sites પર https અને તાળાનું ચિહ્ન દેખાય છે.
Formula
E-commerce એના વગર કેમ ચાલી શકે નહીં
Online દુકાન માટે SSL મરજિયાત નથી. દરેક login અને દરેક ચુકવણી સંવેદનશીલ data network પર મોકલે છે, એટલે કે passwords, card નંબર અને અંગત વિગતો. SSL વગર એ data plaintext માં મુસાફરી કરે છે અને એને વચ્ચેથી ઝીલીને ચોરી શકાય છે, ખાસ કરીને વહેંચાયેલા કે અસલામત networks પર.
SSL હોય તો જોડાણ encrypt થયેલું હોય છે (વચ્ચેથી ઝીલનારને ફક્ત નકામો ગૂંચવાડો દેખાય છે) અને server ચકાસાયેલો હોય છે (તમે નકલી site થી છેતરાતા નથી). આનાથી ગ્રાહકોનું રક્ષણ થાય છે અને વેપાર માટે અનિવાર્ય એવો ભરોસો બંધાય છે, કારણ કે તાળા વગરની site પર લોકો card ની વિગતો લખતા નથી. એટલે SSL data ને સલામત પણ કરે છે અને ભરોસાપાત્રતાનો સંકેત પણ આપે છે, અને online વ્યવસાય માટે આ બંને અતિ જરૂરી છે.
Quiz
SSL/TLS કોઈ web જોડાણ માટે કઈ બે વસ્તુ પૂરી પાડે છે?
- વધુ ઝડપી downloads અને સસ્તું hosting
- આપલે થતા data નું encryption, અને certificate દ્વારા server ની ઓળખની ચકાસણી
- વધુ સંગ્રહ જગ્યા અને વધુ રંગો
- એ બધી જાહેરાતો રોકી દે છે
Show the answer
આપલે થતા data નું encryption, અને certificate દ્વારા server ની ઓળખની ચકાસણી
SSL/TLS બે વસ્તુ પૂરી પાડે છે: browser અને server વચ્ચે આપલે થતા data નું encryption (જેથી વચ્ચેથી ઝીલાયેલો data વાંચી ન શકાય એવો ciphertext જ રહે), અને digital certificate દ્વારા server ની ઓળખની ચકાસણી (જેથી ખાતરી થાય કે તમે અસલી site સાથે જ વાત કરો છો). વિકલ્પ A ખોટો છે: SSL સલામતી માટે છે, download ની ઝડપ કે hosting ના ખર્ચ માટે નહીં. વિકલ્પ C સલામતી સાથે સંબંધ જ ધરાવતો નથી (સંગ્રહ જગ્યા અને રંગોને SSL સાથે કશી લેવાદેવા નથી). વિકલ્પ D ખોટો છે: SSL જાહેરાતો રોકતું નથી; એ જોડાણને સલામત બનાવે છે. બે થાંભલા છે: ગોપનીયતા (encryption) અને ઓળખ (authentication), અને એ બંને મળીને જ web પરના વ્યવહારો સલામત તથા ભરોસાપાત્ર બનાવે છે.
Think first
SSL ફક્ત encrypt કરવાને બદલે ઓળખ પણ કેમ ચકાસે છે?
Encryption તો data સંતાડી જ દે છે. તો server ની ઓળખ ચકાસવી પણ કેમ જરૂરી છે? વિચારીને પછી tap કરો.
Show the answer
કારણ કે એકલું encryption રસ્તામાં data ને સાચવે છે, પણ એ ખાતરી આપતું નથી કે તમે એને સાચી વ્યક્તિ પાસે મોકલી રહ્યા છો. એટલે ઓળખની ચકાસણી વગર તમે તમારાં રહસ્યો સલામત રીતે સીધાં કોઈ ઢોંગીના હાથમાં પણ સોંપી શકો.
ધારો કે SSL ફક્ત જોડાણને encrypt જ કરતું હોત. તમે card નંબર લખો, એ encrypt થાય અને સલામત રીતે મુસાફરી કરે, છૂપીને સાંભળનારને એ વાંચી ન શકાય. પણ સલામત રીતે કોની પાસે? જો કોઈ હુમલાખોરે તમારી બેંક કે દુકાનનો ઢોંગ કરતી નકલી site ઊભી કરી હોય, અથવા એ વચ્ચે ઘૂસી ગયો હોય, તો તમારો encrypt થયેલો data પૂરેપૂરો સુરક્ષિત રહીને એના જ server પર પહોંચે, અને એ એને ઉકેલી શકે કારણ કે સલામત માર્ગ તમે એની જ સાથે બાંધ્યો હતો.
સામે છેડે કોણ છે એ જાણ્યા વગરનું encryption એટલે તમારી કીમતી વસ્તુઓ બખ્તરબંધ ગાડીમાં મૂકવા જેવું છે: encryption એમને રસ્તામાં સાચવે તો ખરું, પણ તમારે એ પણ ખાતરી કરવી પડે કે એ ગાડી તમારી બેંકની છે, ચોરની નહીં.
AUTHENTICATION એ જ ઉમેરે છે: ભરોસાપાત્ર સત્તા દ્વારા આપેલું digital certificate વાપરીને SSL/TLS તમારા browser ને એ ચકાસવા દે છે કે server ખરેખર એ જ અસલી site છે જેનો એ દાવો કરે છે, જેથી તમે encrypt થયેલો માર્ગ સાચી વ્યક્તિ સાથે જ બાંધો, કોઈ ઢોંગી સાથે નહીં. આ man-in-the-middle હુમલા અને નકલી sites સામે બચાવ કરે છે, જે એકલા encryption થી થઈ શકતો નથી.
એટલે SSL બંને પૂરાં પાડે છે: ગોપનીયતા માટે encryption (કોઈ data વાંચી ન શકે) અને ભરોસા માટે authentication (તમે કોની સાથે વાત કરો છો એ તમને ખબર હોય). બંને જરૂરી છે, કારણ કે data ને છેક ખોટી વ્યક્તિ સુધી સાચવીને પહોંચાડવાનો કશો અર્થ નથી. માર્ગને encrypt કરો અને મુકામ ચકાસો: એ બંને મળીને જ જોડાણને ખરેખર સલામત બનાવે છે.
Summary
Key takeaways
- SSL (Secure Sockets Layer), જે હવે TLS (Transport Layer Security) છે, browser અને server વચ્ચેના જોડાણને સલામત બનાવે છે.
- એ આપલે થતા data ને encrypt કરે છે, જેથી વચ્ચેથી ઝીલાયેલો data વાંચી ન શકાય એવો ciphertext જ રહે (card નંબર અને passwords સચવાય).
- એ digital certificate વાપરીને server ની ઓળખ ચકાસે છે, જેથી ખાતરી થાય કે તમે અસલી site સાથે જ વાત કરો છો.
- SSL/TLS HTTPS ના પાયામાં છે; સલામત sites પર https અને તાળાનું ચિહ્ન દેખાય છે.
- E-commerce એના પર આધાર રાખે છે: SSL વગર સંવેદનશીલ data plaintext માં જાય છે અને વચ્ચેથી ઝીલી શકાય છે, અને ગ્રાહકો એવી site પર ભરોસો કરતા નથી.
- એ ગોપનીયતા (encryption) અને ભરોસો (ઓળખ) બંને આપે છે, કારણ કે data ઢોંગી પાસે જ જતો હોય તો એને સાચવવાનો કશો અર્થ નથી.
- યાદ રાખવાની કડી: SSL જોડાણને encrypt કરે છે અને site ને ચકાસે છે, એટલે કે તાળાનું ચિહ્ન અને https નો s.