Приватный ключ никогда не передаётся клиенту. Сертификат содержит публичный ключ и информацию о владельце, а доверенный удостоверяющий центр (CA) подтверждает, что сертификат действительно принадлежит указанному домену. Современный TLS также использует обмен ключами для создания общего секретного ключа сессии.
При установлении HTTPS-соединения сервер отправляет клиенту свой TLS-сертификат. Клиент проверяет, кому он выдан, срок действия и доверие к цепочке сертификации. Затем стороны договариваются о параметрах шифрования и устанавливают защищённое соединение, после чего передают данные в зашифрованном виде.
Сервер отправляет клиенту свой приватный ключ, чтобы тот мог расшифровать трафик.