Hosting og domæner
SSL/TLS
SSL og TLS er kryptografiske protokoller, der sikrer en fortrolig og krypteret forbindelse mellem en browser og en hjemmeside.
Af Kasper Stück 3 min. læsetid
Når du besøger en hjemmeside, og browserens adresselinje viser en lille hængelås og starter med HTTPS, betyder det, at forbindelsen er sikret med et SSL/TLS-certifikat.
Kort fortalt er SSL (Secure Sockets Layer) og TLS (Transport Layer Security) teknologier, der krypterer de data, der sendes mellem kundens computer og serveren. Denne kryptering forhindrer hackere og ondsindet software i at lytte med og opsnappe følsomme oplysninger som for eksempel passwords, personnumre eller kreditkortdata under selve overførslen.
Hvad er forskellen på SSL og TLS?
Selvom de to udtryk nærmest bruges i flæng, er de ikke det samme:
- SSL er den oprindelige teknologi fra 1990’erne. Den var banebrydende, men har i dag kendte svagheder og betragtes som forældet.
- TLS er den moderne og langt stærkere efterfølger.
Når du i dag køber et “SSL-certifikat” til dit domæne, er det i virkeligheden altid den moderne TLS-protokol, der bliver taget i brug. Betegnelsen “SSL” hænger simpelthen bare ved i branchen af historiske årsager.
Hvorfor er det strengt nødvendigt?
Tidligere var certifikater primært forbeholdt webshops og bankportaler, men i dag er det et absolut minimumskrav for alle hjemmesider:
- Brugernes tryghed: Store browsere som Google Chrome og Safari markerer konsekvent hjemmesider uden certifikat med en rød advarsel: “Ikke sikker”. Det kan omgående skræmme besøgende og potentielle kunder væk.
- Krav til persondata: Håndterer din side oplysninger via eksempelvis en kontaktformular, er en krypteret forbindelse nødvendig for at behandle data forsvarligt.
- Synlighed på Google (SEO): Søgemaskiner belønner sikre hjemmesider og straffer aktivt sider uden HTTPS, hvilket kan påvirke jeres organiske placeringer mærkbart.
Hvordan fungerer certifikatet i praksis?
Forbindelsen sikres gennem et såkaldt handshake mellem en brugers browser og det webhotel, hjemmesiden ligger på. Browseren beder serveren om at identificere sig, og serveren fremviser sit certifikat. Certifikatet er udstedt af en anerkendt tredjeinstans (en Certificate Authority), som indestår for domænets legitimitet. Er alt validt, etableres en krypteret “tunnel”, og data kan passere sikkert.
Der findes overordnet tre niveauer af validering, når man anskaffer et certifikat:
- Domain Validation (DV): Det mest almindelige. Verificerer kun, at du ejer domænet. De fleste moderne hostingselskaber tilbyder dette gratis, fx gennem Let’s Encrypt.
- Organization Validation (OV): Her kræves dokumentation for, at din virksomhed rent faktisk eksisterer fysisk og juridisk.
- Extended Validation (EV): Den højeste form for sikkerhedskontrol. Anvendes typisk af større finansielle institutioner, hvor der stilles ekstremt strenge krav til valideringen.
[!TIP] Et SSL-certifikat sikrer udelukkende datatransporten. Det beskytter altså ikke din hjemmeside imod at blive hacket, og det kan ikke afværge angreb mod sårbarheder i din kode. Sørg altid for stærke adgangskoder og solide rutiner for backup for at sikre hele fundamentet.
- #tls
- #ssl
- #https
- #sikkerhed
- #kryptering