Sponsored

HTTPS কী এবং SSL/TLS Certificate কীভাবে কাজ করে - Tech Tips Desk – বাংলা প্রযুক্তি সংবাদ, মোবাইল রিভিউ ও টিপস

0
0

কোনো ওয়েবসাইট খুললে Browser-এর Address Bar-এ সাধারণত https:// লেখা দেখা যায়। কোনো Browser আবার ঠিকানার পাশে নিরাপত্তা বা Site Information চিহ্ন দেখায়। অনেকের ধারণা, এই চিহ্ন থাকলেই ওয়েবসাইটটি সম্পূর্ণ নিরাপদ এবং সেখানে কোনো ধরনের প্রতারণা বা তথ্য চুরির আশঙ্কা নেই। বাস্তবে বিষয়টি এত সরল নয়।

HTTPS মূলত ব্যবহারকারীর Browser এবং সংশ্লিষ্ট Server-এর মধ্যে তথ্য আদান–প্রদানের পথ সুরক্ষিত করে। এর ফলে মাঝপথে থাকা অননুমোদিত কেউ সহজে তথ্য পড়তে বা পরিবর্তন করতে পারে না। তবে ওয়েবসাইটের নিজস্ব নিরাপত্তা দুর্বল হলে, Server আক্রান্ত হলে কিংবা ব্যবহারকারী ভুল ওয়েবসাইটে তথ্য দিলে শুধু HTTPS তাকে সব বিপদ থেকে রক্ষা করতে পারবে না।

HTTPS ও SSL/TLS Certificate-এর মাধ্যমে Browser থেকে Web Server পর্যন্ত নিরাপদ সংযোগের চিত্র

তাই HTTPS বোঝার সময় দুটি বিষয় আলাদা রাখা জরুরি। প্রথমটি হচ্ছে সংযোগের নিরাপত্তা, দ্বিতীয়টি ওয়েবসাইটের সামগ্রিক বিশ্বাসযোগ্যতা। এই নিবন্ধে HTTPS, SSL/TLS Certificate, Encryption, Certificate যাচাই এবং ওয়েবসাইটে নিরাপদ সংযোগ চালুর বিষয়গুলো সহজভাবে ব্যাখ্যা করা হয়েছে।

HTTPS কী?

HTTPS বলতে সাধারণভাবে Hypertext Transfer Protocol Secure বোঝানো হয়। আরও নির্ভুলভাবে বললে, এটি TLS দিয়ে সুরক্ষিত একটি HTTP সংযোগ।

একটি ওয়েবসাইট শুধু লেখা বা HTML দিয়ে তৈরি হয় না। সেখানে ছবি, Video, Font, Stylesheet, Script, Form এবং বিভিন্ন API থেকে আসা তথ্য থাকতে পারে। ব্যবহারকারী যখন কোনো ওয়েবসাইট খোলেন, তখন Browser এসব উপাদান Server-এর কাছ থেকে চায়। Server প্রয়োজনীয় তথ্য পাঠায় এবং Browser সেগুলো সাজিয়ে পর্দায় দেখায়।

এই অনুরোধ ও উত্তর আদান–প্রদানের নিয়ম হচ্ছে HTTP। কিন্তু সাধারণ HTTP সংযোগে তথ্য সুরক্ষিতভাবে Encrypt করা থাকে না। ফলে অনিরাপদ Network বা মাঝপথে থাকা আক্রমণকারী নির্দিষ্ট পরিস্থিতিতে তথ্য দেখতে কিংবা পরিবর্তন করতে পারে।

HTTPS ব্যবহার করলে একই HTTP যোগাযোগ TLS নামের নিরাপত্তা ব্যবস্থার ভেতর দিয়ে পরিচালিত হয়। ফলে Browser এবং Server-এর মধ্যে চলমান তথ্য Encrypt করা থাকে। আধুনিক TLS সংযোগের প্রধান লক্ষ্য হচ্ছে পরিচয় যাচাই, তথ্যের গোপনীয়তা এবং তথ্য পরিবর্তন ঠেকানো। IETF-এর বর্তমান TLS 1.3 মান এবং MDN-এর TLS নির্দেশনা বিষয়টি বিস্তারিতভাবে ব্যাখ্যা করেছে।

HTTP ও HTTPS-এর মধ্যে পার্থক্য

HTTP এবং HTTPS উভয় ব্যবস্থাতেই Browser ও Server তথ্য আদান–প্রদান করে। পার্থক্য তৈরি হয় সেই তথ্য কোন পথে এবং কী ধরনের সুরক্ষায় পাঠানো হচ্ছে তার ওপর।

বিষয়HTTPHTTPS
তথ্যের অবস্থাসাধারণভাবে Encrypt করা থাকে নাTLS-এর মাধ্যমে Encrypt করা থাকে
পরিচয় যাচাইServer-এর পরিচয় যাচাইয়ের ব্যবস্থা নেইDigital Certificate ব্যবহার করে Browser যাচাই করে, সংযোগকারী Server নির্দিষ্ট Domain-এর জন্য বৈধ Certificate উপস্থাপন করছে কি না।
তথ্য পরিবর্তনের ঝুঁকিমাঝপথে তথ্য বদলে দেওয়ার ঝুঁকি বেশিঅননুমোদিত পরিবর্তন শনাক্ত ও প্রতিরোধ করা যায়
Browser সতর্কতাNot Secure দেখাতে পারেবৈধ সংযোগ হলে নিরাপদ সংযোগের চিহ্ন দেখায়
সাধারণ Portসাধারণত 80সাধারণত 443
আধুনিক Browser সুবিধাকিছু সুবিধা কাজ নাও করতে পারেঅনেক নিরাপদ Browser সুবিধার জন্য প্রয়োজনীয়

এখানে একটি বিষয় মনে রাখা দরকার—HTTPS শুধু Login, Banking বা E-commerce ওয়েবসাইটের জন্য নয়। সাধারণ Blog, News Portal, ব্যক্তিগত Website কিংবা শুধু তথ্য প্রকাশ করা Business Website-এর জন্যও এটি গুরুত্বপূর্ণ। কারণ ব্যবহারকারী কোনো Form পূরণ না করলেও তার দেখা Page, ছবি, Script ও Cookie অনিরাপদ HTTP সংযোগে ঝুঁকির মধ্যে পড়তে পারে। Google-এর HTTPS নির্দেশনা সব ওয়েবসাইটে নিরাপদ সংযোগ ব্যবহারের পরামর্শ দেয়।

Smart TV গোপনীয়তা: ব্যক্তিগত তথ্য সংগ্রহ সীমিত করে নিরাপদ থাকবেন যেভাবে

SSL ও TLS কি একই প্রযুক্তি?

ওয়েবসাইটের নিরাপত্তা নিয়ে আলোচনা করলে এখনো “SSL Certificate” কথাটি বেশি শোনা যায়। Hosting প্রতিষ্ঠান, Domain বিক্রেতা এবং সাধারণ ব্যবহারকারীরাও এই নামটি ব্যবহার করেন। তবে আধুনিক ওয়েব সংযোগে পুরোনো SSL প্রযুক্তি ব্যবহার করা হয় না।

SSL বা Secure Sockets Layer ছিল নিরাপদ Network যোগাযোগের পুরোনো ব্যবস্থা। পরে এর উন্নত সংস্করণ হিসেবে TLS বা Transport Layer Security এসেছে। বর্তমানে নিরাপদ ওয়েব সংযোগের জন্য TLS ব্যবহৃত হয়।

তাই বাজারে কোনো সেবা “SSL Certificate” নামে বিক্রি হলেও সেটি সাধারণত আধুনিক TLS সংযোগ চালু করার Digital Certificate। প্রচলিত নাম হিসেবে SSL Certificate বলা হলেও প্রযুক্তিগতভাবে TLS Certificate বলা বেশি নির্ভুল।

পুরোনো SSL সংস্করণ এবং TLS 1.0 ও TLS 1.1 নিরাপদ হিসেবে বিবেচিত নয়। আধুনিক Server ও Browser-এ TLS 1.3 অগ্রাধিকার পাওয়া উচিত। সামঞ্জস্যের প্রয়োজনে কিছু ব্যবস্থায় এখনো TLS 1.2 থাকতে পারে, তবে পুরোনো সংস্করণ চালু রাখা ঠিক নয়।

SSL/TLS Certificate কী?

SSL/TLS Certificate হচ্ছে একটি Digital Certificate, যা কোনো নির্দিষ্ট Domain-এর সঙ্গে একটি Public Key-এর সম্পর্ক প্রমাণ করতে সাহায্য করে। এটি সাধারণত বিশ্বস্ত Certificate Authority বা CA থেকে নেওয়া হয়।

সহজভাবে বললে, Certificate Browser-কে জানায়—সে যে Domain-এ সংযোগ দেওয়ার চেষ্টা করছে, Server-টি সেই Domain-এর জন্য বৈধ Certificate উপস্থাপন করছে এবং Certificate-টি Browser-এর বিশ্বস্ত তালিকায় থাকা কোনো Authority-এর মাধ্যমে যাচাই করা হয়েছে।

Certificate সাধারণত নিচের তথ্যগুলো ধারণ করে:

  • Certificate কোন Domain বা Domain-গুলোর জন্য তৈরি;
  • সংশ্লিষ্ট Public Key;
  • Certificate প্রদানকারী Certificate Authority;
  • Certificate চালু ও মেয়াদ শেষ হওয়ার সময়;
  • Certificate-এর ক্রমিক নম্বর;
  • Certificate প্রদানকারীর Digital Signature;
  • ব্যবহৃত Signature ও Cryptographic Algorithm;
  • প্রয়োজনে বিকল্প Domain-এর তালিকা।

Certificate-এর বিপরীতে থাকা Private Key অত্যন্ত সংবেদনশীল। এটি Server বা অনুমোদিত নিরাপত্তা ব্যবস্থার মধ্যে গোপন রাখতে হয়। কেউ Private Key পেয়ে গেলে সংশ্লিষ্ট সংযোগের নিরাপত্তা গুরুতর ঝুঁকির মধ্যে পড়তে পারে। তাই Certificate প্রকাশ করা গেলেও Private Key কখনো প্রকাশ করা উচিত নয়।

Certificate Authority কী কাজ করে?

Certificate Authority এমন একটি প্রতিষ্ঠান বা ব্যবস্থা, যা নির্দিষ্ট নিয়ম অনুসরণ করে Digital Certificate প্রদান করে। Browser এবং Operating System কিছু Root Certificate-কে আগে থেকেই বিশ্বাসযোগ্য হিসেবে সংরক্ষণ করে রাখে।

কোনো ওয়েবসাইট Certificate চাইলে Authority প্রথমে যাচাই করে আবেদনকারী সেই Domain নিয়ন্ত্রণ করতে পারে কি না। এটি যাচাই করার জন্য Domain-এর DNS Record, Server-এর নির্দিষ্ট File অথবা অন্য অনুমোদিত পদ্ধতি ব্যবহার করা হতে পারে।

উদাহরণ হিসেবে Let’s Encrypt একটি বিনা মূল্যের ও স্বয়ংক্রিয় Certificate Authority। তাদের ACME পদ্ধতিতে আবেদনকারীকে প্রথমে Domain-এর নিয়ন্ত্রণ প্রমাণ করতে হয়। যাচাই সফল হলে Certificate দেওয়া হয় এবং নির্দিষ্ট সময় পর আবার যাচাইয়ের মাধ্যমে সেটি নবায়ন করা যায়। Let’s Encrypt কীভাবে Certificate দেয় পাতায় এই প্রক্রিয়ার বিস্তারিত রয়েছে।

তবে Domain-এর নিয়ন্ত্রণ প্রমাণ করা এবং ওয়েবসাইটের মালিক নৈতিক বা বিশ্বাসযোগ্য—দুটি এক বিষয় নয়। কোনো প্রতারণামূলক ওয়েবসাইটও নিজের Domain-এর জন্য বৈধ Certificate নিতে পারে। Certificate নিশ্চিত করে যে Browser নির্দিষ্ট Domain-এর সঙ্গে নিরাপদ সংযোগ স্থাপন করেছে; এটি ওয়েবসাইটের প্রতিটি দাবি সত্য বলে নিশ্চয়তা দেয় না।

TLS Handshake কীভাবে সম্পন্ন হয়?

ব্যবহারকারী কোনো HTTPS ঠিকানা খোলার পর মূল Page আসার আগে Browser ও Server-এর মধ্যে খুব অল্প সময়ে একটি নিরাপত্তা আলোচনা হয়। একে TLS Handshake বলা হয়।

প্রক্রিয়াটি বোঝাতে techtipsdesk.com উদাহরণ হিসেবে ধরা যাক। ব্যবহারকারী Browser-এ https://techtipsdesk.com লিখে প্রবেশ করলে সাধারণভাবে নিচের ঘটনাগুলো ঘটে।

১. Browser Server খুঁজে বের করে

প্রথমে Browser বা Operating System DNS ব্যবস্থার মাধ্যমে techtipsdesk.com কোন Server বা Network ঠিকানায় রয়েছে তা খুঁজে বের করে। ওয়েবসাইটে CDN বা Reverse Proxy ব্যবহার করা হলে Browser প্রথমে সেই মধ্যবর্তী সেবার Server-এ পৌঁছাতে পারে।

techtipsdesk.com-এর Cloudflare SSL/TLS প্যানেলে Browser, Cloudflare ও Origin Server-এর সুরক্ষিত সংযোগ

২. Browser নিরাপত্তার প্রস্তাব পাঠায়

Browser একটি ClientHello বার্তা পাঠায়। এতে Browser কোন TLS সংস্করণ, Cryptographic ব্যবস্থা এবং Key Exchange পদ্ধতি সমর্থন করে তার প্রয়োজনীয় তথ্য থাকে।

৩. Server উপযুক্ত ব্যবস্থা নির্বাচন করে

Server একটি ServerHello বার্তার মাধ্যমে সমর্থিত নিরাপত্তা পদ্ধতি নির্বাচন করে। আধুনিক সংযোগে Browser ও Server এমন Algorithm ঠিক করে, যার মাধ্যমে নিরাপদভাবে একটি যৌথ গোপন Key তৈরি করা সম্ভব হয়।

৪. Server Certificate পাঠায়

Server তার Digital Certificate এবং প্রয়োজনীয় মধ্যবর্তী Certificate পাঠায়। Certificate-এ Domain ও Public Key-সংক্রান্ত তথ্য থাকে। Server নিজের Private Key দিয়ে Handshake-এর নির্দিষ্ট অংশে Digital Signature তৈরি করে প্রমাণ করে যে সে সংশ্লিষ্ট Private Key-এর অধিকারী।

এখানে একটি প্রচলিত ভুল ধারণা পরিষ্কার করা দরকার। আধুনিক TLS 1.3 সংযোগে Certificate-এর Private Key দিয়ে ব্যবহারকারীর প্রতিটি তথ্য সরাসরি Encrypt বা Decrypt করা হয় না। Private Key মূলত Server-এর পরিচয় প্রমাণের কাজে ব্যবহৃত হয়। পরবর্তী তথ্য আদান–প্রদানের জন্য আলাদা, সাময়িক Session Key তৈরি করা হয়।

৫. Browser Certificate যাচাই করে

Browser কয়েকটি গুরুত্বপূর্ণ বিষয় পরীক্ষা করে:

  • Certificate-এর Domain এবং খোলা Domain এক কি না;
  • Certificate-এর মেয়াদ বৈধ কি না;
  • Certificate বিশ্বস্ত Authority-এর Signature বহন করছে কি না;
  • প্রয়োজনীয় Certificate Chain ঠিক আছে কি না;
  • Server সংশ্লিষ্ট Private Key-এর অধিকার প্রমাণ করতে পেরেছে কি না;
  • সংযোগের নিরাপত্তা নীতিতে গুরুতর অসামঞ্জস্য আছে কি না।

এই পরীক্ষায় বড় সমস্যা পাওয়া গেলে Browser সাধারণত Your connection is not private, Certificate expired অথবা Domain সম্পর্কিত সতর্কতা দেখায়।

৬. যৌথ Session Key তৈরি হয়

Browser ও Server Key Exchange-এর মাধ্যমে এমন গোপন Keying Material তৈরি করে, যা মাঝপথে সরাসরি পাঠাতে হয় না। এখান থেকে সংযোগের জন্য প্রয়োজনীয় Session Key তৈরি হয়।

এই Session Key সাধারণত Symmetric Encryption ব্যবস্থায় ব্যবহৃত হয়। Symmetric Encryption দ্রুত কাজ করে বলে Page, ছবি, Form Data, Cookie, Header এবং অন্যান্য তথ্য আদান–প্রদানে এটি কার্যকর।

৭. Encrypted যোগাযোগ শুরু হয়

Handshake সফল হলে Browser ওয়েবপৃষ্ঠার জন্য HTTP Request পাঠায়, তবে সেটি তখন TLS-এর নিরাপদ স্তরের ভেতরে থাকে। Server-এর উত্তরও একইভাবে সুরক্ষিত থাকে।

এই পুরো প্রক্রিয়া সাধারণত এত দ্রুত সম্পন্ন হয় যে ব্যবহারকারী আলাদাভাবে কিছু বুঝতে পারেন না। আধুনিক TLS 1.3 মানে Handshake, Server Authentication, Shared Key এবং Encrypted Application Data কীভাবে কাজ করে তা RFC 9846-এ নির্ধারিত হয়েছে।

স্মার্টফোন হ্যাক হওয়া থেকে বাঁচানোর ৭টি কার্যকর উপায়

Encryption ও Decryption কী?

Encryption হচ্ছে পাঠযোগ্য তথ্যকে নির্দিষ্ট Cryptographic Algorithm ও Key ব্যবহার করে এমন রূপে পরিবর্তন করা, যা অনুমোদিত Key ছাড়া অর্থপূর্ণভাবে পড়া কঠিন। মূল পাঠযোগ্য তথ্যকে Plaintext এবং রূপান্তরিত তথ্যকে Ciphertext বলা হয়।

Decryption হচ্ছে সঠিক Key ব্যবহার করে Ciphertext থেকে মূল তথ্য ফিরে পাওয়ার প্রক্রিয়া।

ধরা যাক, একজন ব্যবহারকারী কোনো Login Form-এ Username ও Password লিখে পাঠালেন। HTTPS চালু থাকলে Browser থেকে Server বা TLS শেষ হওয়ার অনুমোদিত Endpoint পর্যন্ত তথ্যটি Encrypt করা অবস্থায় যায়। মাঝখানের Wi-Fi পরিচালনাকারী, সাধারণ Network পর্যবেক্ষক বা অননুমোদিত ব্যক্তি সহজে সেই Password পড়তে পারে না।

তবে এটি বোঝাতে সাধারণ অক্ষর এক ধাপ আগে–পরে সরিয়ে দেওয়ার উদাহরণ যথেষ্ট নয়। আধুনিক TLS শক্তিশালী গাণিতিক পদ্ধতি, Key Exchange, Digital Signature, Authenticated Encryption এবং অখণ্ডতা যাচাইয়ের সমন্বয়ে কাজ করে। তাই সাধারণ বর্ণ বদলানোর কৌশলের সঙ্গে এর নিরাপত্তা তুলনা করা ঠিক হবে না।

HTTPS কোন তিনটি প্রধান নিরাপত্তা দেয়?

গোপনীয়তা

Search
Categories
Read More
Nulled
Vikinger v1.9.9.4 - BuddyPress and GamiPress Social Community WordPress Theme
Vikinger v1.9.9.4 – BuddyPress and GamiPress Social Community WordPress Theme Free...
By Nettumi 2026-09-18 03:44:57 0 9
Nulled
WooCommerce Ultimate Points And Rewards v2.2.4 Nulled - Product Purchase Points, Referral Point, Coupon Generation Plugin
WooCommerce Ultimate Points And Rewards v2.2.4 Nulled – Product Purchase Points, Referral...
By Nettumi 2026-09-18 03:41:27 0 35
Hacking Course
স্মার্টফোন দিয়ে ডকুমেন্ট স্ক্যান করুন সহজেই - Banglatech24.com
স্মার্টফোনের আবির্ভাব হবার সাথে সাথে স্ক্যানারের ব্যবহার অনেক কমে এসেছে। স্ক্যানার আপনার...
By Nettumi 2026-09-25 09:54:59 0 1
Nulled
স্মার্টফোন বাজারের রাজা Samsung Galaxy S26 Ultra এখন সবার মুখে! | Techtunes | টেকটিউনস
অ্যাপল মানুষকে ফিরিয়ে নিচ্ছে হাত ঘড়ির যুগে… অসামান্য প্রাযুক্তিক উৎকর্ষতায়! একটি Apple...
By Nettumi 2026-09-21 05:29:10 0 11
Nulled
Astra Pro Addon v4.13.10
Astra Pro is a simple, fully customizable Multi-Purpose WordPress Theme that is well optimized...
By Nettumi 2026-09-28 07:03:42 0 10
‎ ‎ ‎
Nettumi https://nettumi.com