Door Intention, al ruim twintig jaar hosting op eigen servers in Nederland
Het slotje in de adresbalk is zo gewoon geworden dat je het pas opmerkt als het er niet is. Dan staat er “niet veilig”, en haakt een bezoeker af. Dit is wat er achter dat slotje zit, waarom je er niet voor hoeft te betalen, en hoe je voorkomt dat het toch verdwijnt.
Wat SSL eigenlijk doet
SSL (tegenwoordig officieel TLS, maar iedereen zegt nog SSL) doet twee dingen. Het versleutelt het verkeer tussen de browser van je bezoeker en je server, zodat niemand onderweg kan meelezen wat iemand invult. En het bewijst dat de bezoeker echt met jóuw server praat, en niet met een nagemaakte kopie. Zonder SSL gaan wachtwoorden en formuliergegevens als leesbare tekst over het netwerk.
Gratis is net zo veilig als duur
Een certificaat van Let’s Encrypt versleutelt precies even sterk als een certificaat van honderden euro’s per jaar. Het verschil zit in wat er gecontroleerd is vóór de uitgifte. Een gratis certificaat bewijst dat je de domeinnaam beheert. Een duurder OV- of EV-certificaat bewijst daarnaast dat er een geregistreerd bedrijf achter zit. Browsers laten dat verschil al jaren niet meer zien, dus voor vrijwel elke site is een gratis certificaat de juiste keuze.
Bij al onze hostingpakketten vragen we automatisch een Let’s Encrypt-certificaat aan en verlengen we het voordat het verloopt. Je hoeft er niets voor te doen.
Wat het slotje niet betekent
Een slotje zegt dat de verbinding versleuteld is. Niet dat de site betrouwbaar is. Ook een phishingsite heeft tegenwoordig een geldig certificaat. Leer je klanten dus niet “kijk of er een slotje staat”, maar “kijk of de domeinnaam klopt”.
Drie redenen waarom het slotje toch verdwijnt
- Gemengde inhoud. Je pagina laadt via https, maar één afbeelding of script nog via http. De browser blokkeert dat onderdeel of waarschuwt. Dit is verreweg de meestvoorkomende oorzaak na een verhuizing. Zoek in je database naar “http://jouwdomein” en vervang het door de https-variant; voor WordPress zijn daar plugins voor.
- Geen doorsturing van http naar https. Het certificaat is er, maar wie het oude adres typt, komt op de onversleutelde versie. Zet een permanente doorsturing (301) van http naar https, en van www naar zonder www of andersom. Eén adres, altijd.
- Een verlopen certificaat. Certificaten zijn tegenwoordig maar drie maanden geldig. Wie handmatig verlengt, vergeet het een keer. Laat het daarom automatisch doen. Bij ons gaat dat vanzelf; controleer bij een andere partij of dat zo is ingesteld.
En HTTPS voor e-mail?
Voor e-mail heet het geen HTTPS, maar het principe is gelijk: je mailprogramma hoort versleuteld met de mailserver te praten. Kies in je instellingen altijd voor SSL/TLS of STARTTLS. Werkt het alleen zonder versleuteling, dan is er iets mis met de instellingen of met de aanbieder. Onze mailservers ondersteunen versleuteling op alle poorten die je mailprogramma gebruikt.
Terug naar blog