Jawaban baru untuk pertanyaan lama, maaf. Saya pikir saya akan menambahkan $ 0,02 saya
OP bertanya apakah header dienkripsi.
Mereka adalah: dalam perjalanan.
Mereka TIDAK: saat tidak dalam perjalanan.
Jadi, URL browser Anda (dan judulnya, dalam beberapa kasus) dapat menampilkan querystring (yang biasanya berisi detail paling sensitif) dan beberapa detail di header; browser mengetahui beberapa informasi header (tipe konten, unicode, dll); dan riwayat peramban, manajemen kata sandi, favorit / bookmark, dan halaman dalam tembolok semua akan berisi pertanyaan tersebut. Log server pada ujung jarak jauh juga dapat berisi querystring serta beberapa detail konten.
Juga, URL tidak selalu aman: domain, protokol, dan port terlihat - jika router tidak tahu ke mana harus mengirim permintaan Anda.
Juga, jika Anda punya proxy HTTP, server proxy tahu alamatnya, biasanya mereka tidak tahu querystring lengkap.
Jadi jika data bergerak, umumnya dilindungi. Jika tidak dalam perjalanan, itu tidak dienkripsi.
Bukan untuk memilih, tetapi data pada akhirnya juga didekripsi, dan dapat diuraikan, dibaca, disimpan, diteruskan, atau dibuang sesuka hati. Dan, malware di kedua ujungnya dapat mengambil snapshot data yang masuk (atau keluar) protokol SSL - seperti Javascript (buruk) di dalam halaman di dalam HTTPS yang secara diam-diam dapat membuat panggilan http (atau https) ke situs web logging (karena akses ke harddisk lokal sering dibatasi dan tidak bermanfaat).
Cookie juga tidak dienkripsi di bawah protokol HTTPS. Pengembang yang ingin menyimpan data sensitif dalam cookie (atau di mana pun dalam hal ini) perlu menggunakan mekanisme enkripsi mereka sendiri.
Mengenai cache, sebagian besar browser modern tidak akan melakukan cache halaman HTTPS, tetapi fakta itu tidak ditentukan oleh protokol HTTPS, itu sepenuhnya tergantung pada pengembang browser untuk memastikan tidak membuat cache halaman yang diterima melalui HTTPS.
Jadi jika Anda khawatir tentang mengendus paket, Anda mungkin baik-baik saja. Tetapi jika Anda khawatir tentang malware atau seseorang yang menelusuri riwayat, bookmark, cookie, atau cache Anda, Anda belum keluar dari air.