Keselamatan & Pematuhan
Sijil SSL/TLS Diterangkan untuk Pemilik Perniagaan
Sijil membuktikan penyulitan dan kawalan domain, bukan kebolehpercayaan — maksud sebenar DV, OV, EV, tamat tempoh dan HSTS.
Ikon mangga bukan bukti kredibiliti
Lihat bar alamat pelayar anda sekarang. Hampir pasti ada ikon mangga kecil atau ikon "tetapan" di sebelah alamat web itu. Klik ikon itu, dan kebanyakan pelayar akan memberitahu anda sambungan itu "selamat." Perkataan itu memujuk secara senyap-senyap. Ia tidak bermaksud laman itu selamat, jujur, atau dikendalikan oleh perniagaan sebenar. Maksudnya jauh lebih sempit: sambungan anda ke pelayan tertentu itu disulitkan, dan pelayan itu membuktikan ia mengawal nama domain dalam bar alamat. Itu sahaja janjinya. Memahami dengan tepat di mana janji ini bermula dan berakhir berbaloi diambil sepuluh minit oleh mana-mana pemilik perniagaan, kerana tersilap faham — sama ada terlalu mempercayai ikon mangga atau kurang melabur dalam sijil di sebaliknya — menyebabkan masalah sebenar.
Dua tugas berasingan: mengacau-balaukan data, dan membuktikan identiti
Sijil SSL/TLS melakukan dua perkara berbeza, dan wajar diasingkan kerana jenis sijil berbeza terutamanya dari segi betapa seriusnya ia mengambil berat perkara kedua.
Penyulitan semasa penghantaran bermaksud data yang bergerak antara pelayar pelawat dan pelayan anda dikacau-balaukan supaya pihak ketiga yang memintasnya — di wifi awam, di penghala yang telah digodam, di mana-mana sepanjang laluan itu — tidak dapat membacanya. Inilah bahagian yang disediakan oleh setiap sijil, tanpa mengira jenis atau harga.
Pengesahan identiti pula soalan berasingan tentang siapa sebenarnya pemegang sijil itu, dan sejauh mana ia diperiksa. Di sinilah sijil terbahagi kepada tiga peringkat:
- Sijil Domain Validated (DV) hanya mengesahkan bahawa sesiapa yang memohon sijil itu mengawal domain berkenaan — biasanya dibuktikan dengan meletakkan fail pada pelayan atau rekod DNS. Tiada butiran syarikat diperiksa langsung. Sijil DV boleh dikeluarkan dalam masa beberapa minit, secara automatik, tanpa semakan manusia.
- Sijil Organisation Validated (OV) tambahan mengesahkan kewujudan sah perniagaan yang memohon sijil itu berdasarkan rekod rasmi, yang mengambil masa lebih lama dan biasanya dikenakan bayaran.
- Sijil Extended Validation (EV) pergi lebih jauh lagi, dengan pemeriksaan yang lebih ketat terhadap entiti sah, alamat fizikal dan kewujudan operasi perniagaan itu.
Selama bertahun-tahun, sijil EV memaparkan nama sah syarikat yang telah disahkan dalam teks hijau pada bar pelayar — isyarat paling jelas yang pernah diberikan pelayar tentang identiti perniagaan. Isyarat itu kini tiada lagi. Chrome mengeluarkannya bermula dengan Chrome 77 pada September 2019, dan Firefox mengikut dengan versi 70 sebulan kemudian, selepas pasukan keselamatan kedua-dua vendor merumuskan bahawa pengguna tidak menyedari atau bertindak atas penunjuk itu, dan ruang itu lebih baik digunakan untuk amaran lain (Computerworld; Mozilla Bugzilla, "Move EV cert UI out of URL Bar"). Hari ini, sijil DV, OV dan EV dipaparkan sama sahaja pada bar alamat setiap pelayar arus perdana. Butiran organisasi yang dibawa oleh sijil OV atau EV masih benar dan masih boleh disemak — tetapi hanya jika pelawat sengaja mengklik untuk melihat butiran sambungan sijil itu, yang hampir tiada siapa lakukan. Jika sebab anda mahukan OV atau EV ialah "supaya pelawat nampak kami syarikat yang disahkan," sebab itu tidak lagi terpakai dalam antara muka pelayar itu sendiri. Ia mungkin masih penting untuk kegunaan lain, seperti sesetengah pemproses pembayaran atau rakan kongsi yang menyemak butiran sijil secara automatik, tetapi buat keputusan berdasarkan konteks itu, bukan andaian lama tentang isyarat kepercayaan yang boleh dilihat.
Percuma dan automatik kini lalai, bukan pengecualian
Sepanjang kebanyakan sejarah web, sijil adalah kerja rutin berbayar dan manual sekali setahun. Itu berubah dengan Let's Encrypt, pihak berkuasa sijil bukan untung yang mengeluarkan sijil DV percuma menggunakan protokol ACME — perisian pada pelayan anda membuktikan ia mengawal domain (melalui fail yang diletakkan pada laluan tertentu, rekod DNS, atau jabat tangan TLS khas), dan sijil dikeluarkan serta dipasang tanpa sesiapa terlibat di mana-mana pihak (Let's Encrypt, "How It Works"). Kebanyakan hos yang bereputasi kini mengautomasikan proses ini sepenuhnya. Jika hos atau pembangun anda masih mengenakan bayaran berasingan setiap tahun untuk sijil DV asas dan melakukannya secara manual, tanya sebabnya — bagi kebanyakan laman perniagaan biasa, kos dan langkah manual itu tidak lagi diperlukan.
Sijil kini tamat tempoh lebih cepat — dan tamat tempoh memang punca gangguan yang biasa
Automasi kini lebih penting berbanding sebelum ini, kerana jangka hayat sijil semakin mengecil. CA/Browser Forum — badan yang terdiri daripada pihak berkuasa sijil dan vendor pelayar, termasuk Apple, Google, Mozilla dan Microsoft, yang menetapkan peraturan ini — meluluskan pengurangan berperingkat daripada maksimum lama 398 hari kepada 47 hari menjelang 2029. Langkah pertama berkuat kuasa pada 15 Mac 2026, memotong tempoh sah maksimum kepada 200 hari; ia jatuh lagi kepada 100 hari pada Mac 2027, dan kepada 47 hari pada Mac 2029 (CA/Browser Forum, Ballot SC-081v3; Sectigo, "200-Day SSL Certificate Expiration Risk"). Sesetengah pengeluar utama bergerak lebih awal daripada yang diwajibkan — DigiCert mula mengehadkan sijil baharu kepada 199 hari bermula 24 Februari 2026, mendahului tarikh akhir itu.
Kesan praktikalnya: sijil yang dahulu perlu diperbaharui sekali setahun tidak lama lagi perlu diperbaharui setiap satu hingga dua bulan. Laman yang bergantung pada pembaharuan manual kini beberapa kali lebih terdedah kepada punca paling boleh dielakkan bagi insiden "laman down" atau "sambungan tidak sulit" — seseorang sekadar terlupa memperbaharui sebelum tamat tempoh. Ini bukan hipotesis; sijil yang tamat tempoh ialah punca rutin dan boleh dicegah sepenuhnya bagi laman perniagaan yang tiba-tiba tidak dapat diakses, biasanya ditemui apabila pelanggan menelefon memberitahu laman itu memaparkan amaran keselamatan. Pembaharuan automatik, yang disemak secara berkala dan bukan sekadar diandaikan berfungsi, bukan lagi amalan terbaik pilihan — ia hampir menjadi keperluan memandangkan betapa kerapnya jam pembaharuan ini kini disetkan semula.
Kandungan bercampur: apabila "selamat" ada tanda bintang
Halaman yang disajikan melalui HTTPS tetapi kemudian memuatkan imej, skrip, atau kandungan terbenam melalui HTTP biasa mencipta "kandungan bercampur" (mixed content). Pelayar berasaskan Chromium moden secara automatik cuba menaik taraf sesetengah kandungan bercampur — imej, audio dan video — kepada HTTPS secara senyap, dan jika penaikan taraf itu gagal, sumber itu sekadar tidak dimuatkan. Kandungan bercampur lain, seperti skrip, helaian gaya dan iframe, disekat terus tanpa sebarang percubaan menaik taraf, kerana ia dianggap lebih berisiko (kandungan "blockable" dalam istilah Chromium) (Chromium documentation, "Mixed content Autoupgrade"). Apa pun caranya, hasil yang kelihatan bagi pemilik perniagaan tetap sama: imej pecah, kandungan terbenam hilang, atau ikon amaran pada bar alamat — biasanya kerana halaman lama, widget terbenam, atau URL imej yang dikodkan keras ditulis dengan http:// dan bukan https:// bertahun-tahun lalu dan tidak pernah dikemas kini.
HSTS: memberitahu pelayar supaya tidak bertanya lagi
HTTP Strict Transport Security (HSTS) ialah pengepala respons yang dihantar oleh pelayan yang mengarahkan pelayar untuk mengingati, untuk tempoh tertentu, bahawa domain ini hanya boleh dicapai melalui HTTPS — tidak sesekali melalui HTTP biasa, walaupun pautan atau penanda halaman menuju ke versi HTTP. Sebaik sahaja pelayar melihat pengepala ini, ia tidak akan membenarkan pelawat mengklik lepas amaran keselamatan pada domain itu, dan ia menutup satu serangan tertentu di mana seseorang memintas permintaan pertama sekali untuk secara senyap menurunkan taraf sambungan kepada HTTP yang tidak disulitkan (MDN, "Strict-Transport-Security header"). Ia perubahan konfigurasi kecil, sekali sahaja, dengan manfaat keselamatan sebenar, dan ia sering tiada pada laman perniagaan kecil semata-mata kerana tiada siapa menetapkannya.
Apa yang semua ini TIDAK beritahu anda
Ini bahagian yang berbaloi diulang dengan jelas: sijil yang sah, ikon mangga, malah "https://" pada bar alamat, tidak memberitahu apa-apa tentang sama ada sesebuah laman itu boleh dipercayai, sah, atau selamat untuk memasukkan butiran pembayaran. Sijil DV percuma dan automatik bermakna sesiapa sahaja — termasuk seseorang yang mengendalikan laman pancingan data (phishing) — boleh mempunyai ikon mangga yang sah sepenuhnya dan dipercayai pelayar dalam masa beberapa minit, tanpa kos, tanpa sebarang semakan identiti. Penyelidik keselamatan di Fortra's PhishLabs, yang menjejaki infrastruktur pancingan data secara langsung, telah mendokumenkan selama beberapa tahun berturut-turut bahawa majoriti laman pancingan data kini menggunakan sijil HTTPS yang sah, tepat kerana ikon mangga meyakinkan pelawat (PhishLabs, "More Than Half of Phishing Sites Now Use HTTPS"). HTTPS adalah keperluan kebersihan asas, bukan lencana kepercayaan. Anggap ia sebagai perlu dan tidak istimewa — dan simpan isyarat kepercayaan sebenar anda (siapa anda, apa yang anda dakwa, bagaimana pelanggan boleh mengesahkan anda) di tempat yang sijil tidak pernah direka untuk membawanya.
Semak asas-asas ini
Tiada satu pun perkara di atas memerlukan projek besar untuk dibetulkan — biasanya ia hanya memerlukan seseorang benar-benar memeriksa: adakah pembaharuan diautomasikan dan dipantau, adakah terdapat baki kandungan bercampur daripada reka bentuk semula lama, adakah HSTS dikonfigurasikan, adakah jenis sijil sesuai dengan keperluan sebenar laman itu. Semakan Sistem Penting JagaWeb (RM1,500, dikurangkan kepada RM999 sehingga 16 September 2026) merangkumi ini sebagai salah satu daripada lapan titik kawalan tetap merentasi laman sehingga 25 halaman, dengan laporan sedia-keputusan dan pelan tindakan 30 hari — tiada komitmen berterusan, dan yuran itu dikreditkan kepada kerja susulan yang layak selama 12 bulan jika anda memilih untuk bertindak atas dapatan itu. Butiran dan hubungi kami di jagaweb.my, atau hubungi kami terus di sales@jagaweb.my atau melalui WhatsApp di jagaweb.my.