Aby strona WWW była przesyłana do przeglądarki w postaci zaszyfrowanej, należy zastosować protokół:
Źle. SFTP bezpiecznie przesyła pliki, ale nie służy do serwowania stron w przeglądarce.
Źle. SSH to szyfrowany zdalny dostęp do serwera (terminal), nie protokół wyświetlania stron.
Źle. HTTP przesyła stronę jawnym tekstem, bez żadnego szyfrowania.
Dobrze. HTTPS to HTTP z szyfrowaniem TLS - dane między serwerem a przeglądarką są chronione.
HTTPS to protokół HTTP działający przez szyfrowane połączenie TLS. Dane wymieniane między serwerem a przeglądarką - treść strony, dane logowania, formularze - są szyfrowane, więc osoba podsłuchująca ruch nie odczyta ich ani nie podmieni. Certyfikat serwera pozwala też przeglądarce potwierdzić tożsamość witryny (kłódka w pasku adresu). Dlatego do bezpiecznego, zaszyfrowanego przesyłania strony WWW stosuje się właśnie HTTPS.
Różnica między tymi protokołami tkwi w tym, co i jak przesyłają. HTTP serwuje strony do przeglądarki, ale w postaci jawnej - każdy, kto przechwyci ruch, odczyta treść i wpisane dane, dlatego nie zapewnia poufności. SFTP faktycznie szyfruje, lecz służy do przesyłania plików między komputerem a serwerem (np. przy publikacji witryny), a nie do wyświetlania stron w przeglądarce. SSH również jest szyfrowany, ale daje zdalny dostęp do konsoli serwera - to narzędzie administracyjne, nie sposób serwowania stron. Do bezpiecznego, zaszyfrowanego przesyłania strony WWW służy HTTPS, czyli HTTP zabezpieczony warstwą TLS.