HTTPS কী এবং SSL/TLS Certificate কীভাবে কাজ করে - Tech Tips Desk – বাংলা প্রযুক্তি সংবাদ, মোবাইল রিভিউ ও টিপস
কোনো ওয়েবসাইট খুললে Browser-এর Address Bar-এ সাধারণত https:// লেখা দেখা যায়। কোনো Browser আবার ঠিকানার পাশে নিরাপত্তা বা Site Information চিহ্ন দেখায়। অনেকের ধারণা, এই চিহ্ন থাকলেই ওয়েবসাইটটি সম্পূর্ণ নিরাপদ এবং সেখানে কোনো ধরনের প্রতারণা বা তথ্য চুরির আশঙ্কা নেই। বাস্তবে বিষয়টি এত সরল নয়।
HTTPS মূলত ব্যবহারকারীর Browser এবং সংশ্লিষ্ট Server-এর মধ্যে তথ্য আদান–প্রদানের পথ সুরক্ষিত করে। এর ফলে মাঝপথে থাকা অননুমোদিত কেউ সহজে তথ্য পড়তে বা পরিবর্তন করতে পারে না। তবে ওয়েবসাইটের নিজস্ব নিরাপত্তা দুর্বল হলে, Server আক্রান্ত হলে কিংবা ব্যবহারকারী ভুল ওয়েবসাইটে তথ্য দিলে শুধু HTTPS তাকে সব বিপদ থেকে রক্ষা করতে পারবে না।

তাই HTTPS বোঝার সময় দুটি বিষয় আলাদা রাখা জরুরি। প্রথমটি হচ্ছে সংযোগের নিরাপত্তা, দ্বিতীয়টি ওয়েবসাইটের সামগ্রিক বিশ্বাসযোগ্যতা। এই নিবন্ধে HTTPS, SSL/TLS Certificate, Encryption, Certificate যাচাই এবং ওয়েবসাইটে নিরাপদ সংযোগ চালুর বিষয়গুলো সহজভাবে ব্যাখ্যা করা হয়েছে।
HTTPS কী?
HTTPS বলতে সাধারণভাবে Hypertext Transfer Protocol Secure বোঝানো হয়। আরও নির্ভুলভাবে বললে, এটি TLS দিয়ে সুরক্ষিত একটি HTTP সংযোগ।
একটি ওয়েবসাইট শুধু লেখা বা HTML দিয়ে তৈরি হয় না। সেখানে ছবি, Video, Font, Stylesheet, Script, Form এবং বিভিন্ন API থেকে আসা তথ্য থাকতে পারে। ব্যবহারকারী যখন কোনো ওয়েবসাইট খোলেন, তখন Browser এসব উপাদান Server-এর কাছ থেকে চায়। Server প্রয়োজনীয় তথ্য পাঠায় এবং Browser সেগুলো সাজিয়ে পর্দায় দেখায়।
এই অনুরোধ ও উত্তর আদান–প্রদানের নিয়ম হচ্ছে HTTP। কিন্তু সাধারণ HTTP সংযোগে তথ্য সুরক্ষিতভাবে Encrypt করা থাকে না। ফলে অনিরাপদ Network বা মাঝপথে থাকা আক্রমণকারী নির্দিষ্ট পরিস্থিতিতে তথ্য দেখতে কিংবা পরিবর্তন করতে পারে।
HTTPS ব্যবহার করলে একই HTTP যোগাযোগ TLS নামের নিরাপত্তা ব্যবস্থার ভেতর দিয়ে পরিচালিত হয়। ফলে Browser এবং Server-এর মধ্যে চলমান তথ্য Encrypt করা থাকে। আধুনিক TLS সংযোগের প্রধান লক্ষ্য হচ্ছে পরিচয় যাচাই, তথ্যের গোপনীয়তা এবং তথ্য পরিবর্তন ঠেকানো। IETF-এর বর্তমান TLS 1.3 মান এবং MDN-এর TLS নির্দেশনা বিষয়টি বিস্তারিতভাবে ব্যাখ্যা করেছে।
HTTP ও HTTPS-এর মধ্যে পার্থক্য
HTTP এবং HTTPS উভয় ব্যবস্থাতেই Browser ও Server তথ্য আদান–প্রদান করে। পার্থক্য তৈরি হয় সেই তথ্য কোন পথে এবং কী ধরনের সুরক্ষায় পাঠানো হচ্ছে তার ওপর।
| বিষয় | HTTP | HTTPS |
|---|---|---|
| তথ্যের অবস্থা | সাধারণভাবে Encrypt করা থাকে না | TLS-এর মাধ্যমে Encrypt করা থাকে |
| পরিচয় যাচাই | Server-এর পরিচয় যাচাইয়ের ব্যবস্থা নেই | Digital Certificate ব্যবহার করে Browser যাচাই করে, সংযোগকারী Server নির্দিষ্ট Domain-এর জন্য বৈধ Certificate উপস্থাপন করছে কি না। |
| তথ্য পরিবর্তনের ঝুঁকি | মাঝপথে তথ্য বদলে দেওয়ার ঝুঁকি বেশি | অননুমোদিত পরিবর্তন শনাক্ত ও প্রতিরোধ করা যায় |
| Browser সতর্কতা | Not Secure দেখাতে পারে | বৈধ সংযোগ হলে নিরাপদ সংযোগের চিহ্ন দেখায় |
| সাধারণ Port | সাধারণত 80 | সাধারণত 443 |
| আধুনিক Browser সুবিধা | কিছু সুবিধা কাজ নাও করতে পারে | অনেক নিরাপদ Browser সুবিধার জন্য প্রয়োজনীয় |
এখানে একটি বিষয় মনে রাখা দরকার—HTTPS শুধু Login, Banking বা E-commerce ওয়েবসাইটের জন্য নয়। সাধারণ Blog, News Portal, ব্যক্তিগত Website কিংবা শুধু তথ্য প্রকাশ করা Business Website-এর জন্যও এটি গুরুত্বপূর্ণ। কারণ ব্যবহারকারী কোনো Form পূরণ না করলেও তার দেখা Page, ছবি, Script ও Cookie অনিরাপদ HTTP সংযোগে ঝুঁকির মধ্যে পড়তে পারে। Google-এর HTTPS নির্দেশনা সব ওয়েবসাইটে নিরাপদ সংযোগ ব্যবহারের পরামর্শ দেয়।
Smart TV গোপনীয়তা: ব্যক্তিগত তথ্য সংগ্রহ সীমিত করে নিরাপদ থাকবেন যেভাবে
SSL ও TLS কি একই প্রযুক্তি?
ওয়েবসাইটের নিরাপত্তা নিয়ে আলোচনা করলে এখনো “SSL Certificate” কথাটি বেশি শোনা যায়। Hosting প্রতিষ্ঠান, Domain বিক্রেতা এবং সাধারণ ব্যবহারকারীরাও এই নামটি ব্যবহার করেন। তবে আধুনিক ওয়েব সংযোগে পুরোনো SSL প্রযুক্তি ব্যবহার করা হয় না।
SSL বা Secure Sockets Layer ছিল নিরাপদ Network যোগাযোগের পুরোনো ব্যবস্থা। পরে এর উন্নত সংস্করণ হিসেবে TLS বা Transport Layer Security এসেছে। বর্তমানে নিরাপদ ওয়েব সংযোগের জন্য TLS ব্যবহৃত হয়।
তাই বাজারে কোনো সেবা “SSL Certificate” নামে বিক্রি হলেও সেটি সাধারণত আধুনিক TLS সংযোগ চালু করার Digital Certificate। প্রচলিত নাম হিসেবে SSL Certificate বলা হলেও প্রযুক্তিগতভাবে TLS Certificate বলা বেশি নির্ভুল।
পুরোনো SSL সংস্করণ এবং TLS 1.0 ও TLS 1.1 নিরাপদ হিসেবে বিবেচিত নয়। আধুনিক Server ও Browser-এ TLS 1.3 অগ্রাধিকার পাওয়া উচিত। সামঞ্জস্যের প্রয়োজনে কিছু ব্যবস্থায় এখনো TLS 1.2 থাকতে পারে, তবে পুরোনো সংস্করণ চালু রাখা ঠিক নয়।
SSL/TLS Certificate কী?
SSL/TLS Certificate হচ্ছে একটি Digital Certificate, যা কোনো নির্দিষ্ট Domain-এর সঙ্গে একটি Public Key-এর সম্পর্ক প্রমাণ করতে সাহায্য করে। এটি সাধারণত বিশ্বস্ত Certificate Authority বা CA থেকে নেওয়া হয়।
সহজভাবে বললে, Certificate Browser-কে জানায়—সে যে Domain-এ সংযোগ দেওয়ার চেষ্টা করছে, Server-টি সেই Domain-এর জন্য বৈধ Certificate উপস্থাপন করছে এবং Certificate-টি Browser-এর বিশ্বস্ত তালিকায় থাকা কোনো Authority-এর মাধ্যমে যাচাই করা হয়েছে।
Certificate সাধারণত নিচের তথ্যগুলো ধারণ করে:
- Certificate কোন Domain বা Domain-গুলোর জন্য তৈরি;
- সংশ্লিষ্ট
Public Key; - Certificate প্রদানকারী
Certificate Authority; - Certificate চালু ও মেয়াদ শেষ হওয়ার সময়;
- Certificate-এর ক্রমিক নম্বর;
- Certificate প্রদানকারীর Digital Signature;
- ব্যবহৃত Signature ও Cryptographic Algorithm;
- প্রয়োজনে বিকল্প Domain-এর তালিকা।
Certificate-এর বিপরীতে থাকা Private Key অত্যন্ত সংবেদনশীল। এটি Server বা অনুমোদিত নিরাপত্তা ব্যবস্থার মধ্যে গোপন রাখতে হয়। কেউ Private Key পেয়ে গেলে সংশ্লিষ্ট সংযোগের নিরাপত্তা গুরুতর ঝুঁকির মধ্যে পড়তে পারে। তাই Certificate প্রকাশ করা গেলেও Private Key কখনো প্রকাশ করা উচিত নয়।
Certificate Authority কী কাজ করে?
Certificate Authority এমন একটি প্রতিষ্ঠান বা ব্যবস্থা, যা নির্দিষ্ট নিয়ম অনুসরণ করে Digital Certificate প্রদান করে। Browser এবং Operating System কিছু Root Certificate-কে আগে থেকেই বিশ্বাসযোগ্য হিসেবে সংরক্ষণ করে রাখে।
কোনো ওয়েবসাইট Certificate চাইলে Authority প্রথমে যাচাই করে আবেদনকারী সেই Domain নিয়ন্ত্রণ করতে পারে কি না। এটি যাচাই করার জন্য Domain-এর DNS Record, Server-এর নির্দিষ্ট File অথবা অন্য অনুমোদিত পদ্ধতি ব্যবহার করা হতে পারে।
উদাহরণ হিসেবে Let’s Encrypt একটি বিনা মূল্যের ও স্বয়ংক্রিয় Certificate Authority। তাদের ACME পদ্ধতিতে আবেদনকারীকে প্রথমে Domain-এর নিয়ন্ত্রণ প্রমাণ করতে হয়। যাচাই সফল হলে Certificate দেওয়া হয় এবং নির্দিষ্ট সময় পর আবার যাচাইয়ের মাধ্যমে সেটি নবায়ন করা যায়। Let’s Encrypt কীভাবে Certificate দেয় পাতায় এই প্রক্রিয়ার বিস্তারিত রয়েছে।
তবে Domain-এর নিয়ন্ত্রণ প্রমাণ করা এবং ওয়েবসাইটের মালিক নৈতিক বা বিশ্বাসযোগ্য—দুটি এক বিষয় নয়। কোনো প্রতারণামূলক ওয়েবসাইটও নিজের Domain-এর জন্য বৈধ Certificate নিতে পারে। Certificate নিশ্চিত করে যে Browser নির্দিষ্ট Domain-এর সঙ্গে নিরাপদ সংযোগ স্থাপন করেছে; এটি ওয়েবসাইটের প্রতিটি দাবি সত্য বলে নিশ্চয়তা দেয় না।
TLS Handshake কীভাবে সম্পন্ন হয়?
ব্যবহারকারী কোনো HTTPS ঠিকানা খোলার পর মূল Page আসার আগে Browser ও Server-এর মধ্যে খুব অল্প সময়ে একটি নিরাপত্তা আলোচনা হয়। একে TLS Handshake বলা হয়।
প্রক্রিয়াটি বোঝাতে techtipsdesk.com উদাহরণ হিসেবে ধরা যাক। ব্যবহারকারী Browser-এ https://techtipsdesk.com লিখে প্রবেশ করলে সাধারণভাবে নিচের ঘটনাগুলো ঘটে।
১. Browser Server খুঁজে বের করে
প্রথমে Browser বা Operating System DNS ব্যবস্থার মাধ্যমে techtipsdesk.com কোন Server বা Network ঠিকানায় রয়েছে তা খুঁজে বের করে। ওয়েবসাইটে CDN বা Reverse Proxy ব্যবহার করা হলে Browser প্রথমে সেই মধ্যবর্তী সেবার Server-এ পৌঁছাতে পারে।

২. Browser নিরাপত্তার প্রস্তাব পাঠায়
Browser একটি ClientHello বার্তা পাঠায়। এতে Browser কোন TLS সংস্করণ, Cryptographic ব্যবস্থা এবং Key Exchange পদ্ধতি সমর্থন করে তার প্রয়োজনীয় তথ্য থাকে।
৩. Server উপযুক্ত ব্যবস্থা নির্বাচন করে
Server একটি ServerHello বার্তার মাধ্যমে সমর্থিত নিরাপত্তা পদ্ধতি নির্বাচন করে। আধুনিক সংযোগে Browser ও Server এমন Algorithm ঠিক করে, যার মাধ্যমে নিরাপদভাবে একটি যৌথ গোপন Key তৈরি করা সম্ভব হয়।
৪. Server Certificate পাঠায়
Server তার Digital Certificate এবং প্রয়োজনীয় মধ্যবর্তী Certificate পাঠায়। Certificate-এ Domain ও Public Key-সংক্রান্ত তথ্য থাকে। Server নিজের Private Key দিয়ে Handshake-এর নির্দিষ্ট অংশে Digital Signature তৈরি করে প্রমাণ করে যে সে সংশ্লিষ্ট Private Key-এর অধিকারী।
এখানে একটি প্রচলিত ভুল ধারণা পরিষ্কার করা দরকার। আধুনিক TLS 1.3 সংযোগে Certificate-এর Private Key দিয়ে ব্যবহারকারীর প্রতিটি তথ্য সরাসরি Encrypt বা Decrypt করা হয় না। Private Key মূলত Server-এর পরিচয় প্রমাণের কাজে ব্যবহৃত হয়। পরবর্তী তথ্য আদান–প্রদানের জন্য আলাদা, সাময়িক Session Key তৈরি করা হয়।
৫. Browser Certificate যাচাই করে
Browser কয়েকটি গুরুত্বপূর্ণ বিষয় পরীক্ষা করে:
- Certificate-এর Domain এবং খোলা Domain এক কি না;
- Certificate-এর মেয়াদ বৈধ কি না;
- Certificate বিশ্বস্ত Authority-এর Signature বহন করছে কি না;
- প্রয়োজনীয় Certificate Chain ঠিক আছে কি না;
- Server সংশ্লিষ্ট Private Key-এর অধিকার প্রমাণ করতে পেরেছে কি না;
- সংযোগের নিরাপত্তা নীতিতে গুরুতর অসামঞ্জস্য আছে কি না।
এই পরীক্ষায় বড় সমস্যা পাওয়া গেলে Browser সাধারণত Your connection is not private, Certificate expired অথবা Domain সম্পর্কিত সতর্কতা দেখায়।
৬. যৌথ Session Key তৈরি হয়
Browser ও Server Key Exchange-এর মাধ্যমে এমন গোপন Keying Material তৈরি করে, যা মাঝপথে সরাসরি পাঠাতে হয় না। এখান থেকে সংযোগের জন্য প্রয়োজনীয় Session Key তৈরি হয়।
এই Session Key সাধারণত Symmetric Encryption ব্যবস্থায় ব্যবহৃত হয়। Symmetric Encryption দ্রুত কাজ করে বলে Page, ছবি, Form Data, Cookie, Header এবং অন্যান্য তথ্য আদান–প্রদানে এটি কার্যকর।
৭. Encrypted যোগাযোগ শুরু হয়
Handshake সফল হলে Browser ওয়েবপৃষ্ঠার জন্য HTTP Request পাঠায়, তবে সেটি তখন TLS-এর নিরাপদ স্তরের ভেতরে থাকে। Server-এর উত্তরও একইভাবে সুরক্ষিত থাকে।
এই পুরো প্রক্রিয়া সাধারণত এত দ্রুত সম্পন্ন হয় যে ব্যবহারকারী আলাদাভাবে কিছু বুঝতে পারেন না। আধুনিক TLS 1.3 মানে Handshake, Server Authentication, Shared Key এবং Encrypted Application Data কীভাবে কাজ করে তা RFC 9846-এ নির্ধারিত হয়েছে।
Encryption ও Decryption কী?
Encryption হচ্ছে পাঠযোগ্য তথ্যকে নির্দিষ্ট Cryptographic Algorithm ও Key ব্যবহার করে এমন রূপে পরিবর্তন করা, যা অনুমোদিত Key ছাড়া অর্থপূর্ণভাবে পড়া কঠিন। মূল পাঠযোগ্য তথ্যকে Plaintext এবং রূপান্তরিত তথ্যকে Ciphertext বলা হয়।
Decryption হচ্ছে সঠিক Key ব্যবহার করে Ciphertext থেকে মূল তথ্য ফিরে পাওয়ার প্রক্রিয়া।
ধরা যাক, একজন ব্যবহারকারী কোনো Login Form-এ Username ও Password লিখে পাঠালেন। HTTPS চালু থাকলে Browser থেকে Server বা TLS শেষ হওয়ার অনুমোদিত Endpoint পর্যন্ত তথ্যটি Encrypt করা অবস্থায় যায়। মাঝখানের Wi-Fi পরিচালনাকারী, সাধারণ Network পর্যবেক্ষক বা অননুমোদিত ব্যক্তি সহজে সেই Password পড়তে পারে না।
তবে এটি বোঝাতে সাধারণ অক্ষর এক ধাপ আগে–পরে সরিয়ে দেওয়ার উদাহরণ যথেষ্ট নয়। আধুনিক TLS শক্তিশালী গাণিতিক পদ্ধতি, Key Exchange, Digital Signature, Authenticated Encryption এবং অখণ্ডতা যাচাইয়ের সমন্বয়ে কাজ করে। তাই সাধারণ বর্ণ বদলানোর কৌশলের সঙ্গে এর নিরাপত্তা তুলনা করা ঠিক হবে না।
HTTPS কোন তিনটি প্রধান নিরাপত্তা দেয়?
গোপনীয়তা
- Nulled
- Tech
- Job
- Hacking Course
- Art
- Causes
- Crafts
- Dance
- Drinks
- Film
- Fitness
- Food
- Games
- Gardening
- Health
- Home
- Literature
- Music
- Networking
- Other
- Party
- Religion
- Shopping
- Sports
- Theater
- Wellness