,

Hvad er HTTPS, og hvordan opsætter du det på din hjemmeside?

Joost Boer Avatar

Udgivelsesdato

Du ser HTTPS stå i begyndelsen af webadresser. Men hvad betyder HTTPS præcis, hvorfor er det så vigtigt, og hvordan fungerer det?

I denne artikel fortæller jeg dig alt, hvad du behøver at vide om HTTPS, inklusive hvordan du kan få din egen side til at køre på HTTPS (gratis).

Hvad er HTTPS præcis?

HTTPS står for Hypertext Transfer Protocol Secure. Det er en udvidelse af HTTP-protokollen (Hypertext Transfer Protocol), der udgør grundlaget for datatransmission på nettet. HTTPS tilføjer et ekstra sikkerhedslag ved at anvende SSL/TLS-protokoller til at kryptere kommunikationen mellem en webbrowser og en webserver.

Når du besøger en hjemmeside, der bruger HTTPS, bliver al information, der udveksles mellem din browser og hjemmesiden, krypteret. Dette betyder, at hvis nogen forsøger at opsnappe disse data, ser de en række tilfældige tegn i stedet for det faktiske indhold.

Ifølge data fra Google Chrome bruger i øjeblikket mere end 95% af alle websites, der indlæses via Chrome, HTTPS.

Hvorfor er HTTP egentlig usikker?

HTTP (uden “S”) sender data ukrypteret over internettet. Det betyder, at alt hvad du indtaster eller modtager – som adgangskoder, personlige oplysninger eller betalingsinformation – sendes som almindelig tekst.

Hvis du for eksempel logger ind på en hjemmeside via HTTP, kan andre på det samme netværk (som et offentligt wifi-netværk i en café eller et hotel) nemt opsnappe disse oplysninger. Dette kaldes et “man-in-the-middle angreb”. Angriberen læser da med mellem din computer og hjemmesiden.

Dette er det sidste du vil have sker, når du indtaster følsomme oplysninger et sted, som på en e-handelswebsite

Fordi der ikke er en sikker forbindelse med HTTP, ved du heller ikke med sikkerhed, om du faktisk kommunikerer med den tilsigtede hjemmeside, eller med en falsk side.

Hvordan sikrer du, at din egen hjemmeside kører via HTTPS?

For at få din hjemmeside til at køre via HTTPS, har du brug for et TLS-certifikat. TLS er et udtryk, du muligvis ikke ofte vil støde på: det kaldes almindeligvis et SSL-certifikat. SSL refererer til teknologien, der kom før TLS, men udtrykket er hængt ved. Men bare rolig, det er præcis det samme.

SSL-certifikater udstedes af Certificate Authorities (CA). Dette er uafhængige firmaer, hvis SSL-certifikater understøttes af alle populære webbrowsere. Disse certifikater kan variere i pris fra nogle få euro pr. måned til flere dusin euro pr. måned.

Dog er de gratis SSL-certifikater fra Let’s Encrypt blevet meget populære i de seneste år. Let’s Encrypt er en non-profit Certificate Authority, der udsteder gyldige SSL-certifikater gratis. Initiativet er finansieret og støttet af parter som Google, Mozilla, IBM, og Shopify.

Efter min mening er der få grunde til at vælge et betalt SSL-certifikat. Jeg har selv administreret omkring 10 hjemmesider i mange år. Alle disse sider – fra blogs til webshops – kører bare på et gratis Let’s Encrypt certifikat.

Når du tegner et hostingabonnement hos my.host, får du adgang til så mange gratis Let’s Encrypt SSL-certifikater, som du vil.

Dette er hvorfor HTTPS er godt for din hjemmesides SEO

HTTPS er godt for SEO (synligheden af din side i søgemaskiner) på din hjemmeside. Herunder kan du læse hvorfor.

Det er et (let) ranking signal

I 2014 lod Google os vide, at HTTPS er en let ranking faktor. Er det en stor ranking faktor? Nej. Men det hjælper dog en lille smule. Forestil dig det sådan: hvis alle de andre elementer på en side er præcis de samme som din (indholdskvalitet, backlinks, sidespeed), så kan HTTPS afgøre kampen.

Dette er Googles bidrag til en hurtigere spredning af HTTPS.

Bedre sikkerhed og privatliv

Tidligere har vi set, hvorfor HTTPS forbedrer sikkerheden på din side. Men hvad har dette med SEO at gøre?

Mange browsere i dag giver ikke brugere adgang til en usikker side uden videre. Chrome for eksempel viser ikke siden, og du skal som bruger hoppe gennem en del bøjler for overhovedet at kunne komme ind på siden.

Selvfølgelig ødelægger dette fuldstændigt tilliden til disse hjemmesider. Mange brugere vil sandsynligvis straks klikke væk fra siden.

At klikke væk fra siden betyder, at der tilbringes mindre tid på siden, og at bounce raten er højere. Begge er negative ranking signaler.

Det lader din side bruge moderne protokoller, der forbedrer sidesikkerhed og hastighed

Du skulle måske tro, at HTTPS er langsommere end HTTP på grund af de ekstra sikkerhedsfunktioner. Dog er HTTPS en forudsætning for at kunne bruge den nyeste web performance teknologi og sikkerhed.

Dette gør, at din hjemmeside loader hurtigere, fordi du kan bruge protokoller som HTTP/2 og TLS 1.3.

Ikke alene gør du dine besøgende glade med en hurtigere side, men websideshastighed er også en let Google ranking faktor.

Hvordan fungerer HTTPS teknisk set?

Hvis du gerne vil vide, hvad der præcis sker fra et teknisk synspunkt, når din side kører via HTTPS, finder du her en kort forklaring.

HTTPS fungerer ved at tilføje et ekstra sikkerhedslag til den standard HTTP-protokol. Denne sikkerhed muliggøres af SSL. Lad os se, hvordan denne proces fungerer teknisk:

HTTPS-forbindingsprocessen

  1. Håndtryk initiativ. Når din browser vil oprette en forbindelse til en HTTPS-hjemmeside, sender den en “client hello” besked til serveren med information om, hvilke krypteringsmetoder (ciphersuites) den understøtter.
  2. Server svar. Serveren svarer med en “server hello” besked, hvor den angiver den valgte krypteringsmetode og sender sit SSL/TLS-certifikat. Dette certifikat indeholder serverens offentlige nøgle og er underskrevet af en betroet Certificate Authority (CA).
  3. Certifikatverifikation. Din browser kontrollerer om certifikatet er gyldigt, ikke er udløbet, og er udstedt af en betroet CA. Den verificerer også, om certifikatet rent faktisk er til den hjemmeside, du besøger.
  4. Nøgleudveksling. Efter verifikation genererer din browser en symmetrisk nøgle (eller “session key”) og krypterer den med serverens offentlige nøgle. Denne krypterede nøgle sendes til serveren, og kun serveren kan dekryptere den med sin private nøgle.
  5. Sikker kommunikation. Så snart begge parter har den samme symmetriske nøgle, bliver al yderligere kommunikation under den session krypteret med denne nøgle. Denne proces sikrer en sikker, krypteret kommunikation mellem din browser og serveren.

Denne proces gør brug af en kombination af asymmetrisk kryptering (med offentlige og private nøgler) og symmetrisk kryptering, som tilbyder både sikkerhed og effektivitet.

Joost Boer Avatar

Udgivet

in

,

Tags:

kommentarer

Skriv et svar

Din e-mailadresse vil ikke blive publiceret. Krævede felter er markeret med *