“Dejligt at jeg har en hjemmeside, men skal jeg nu købe et SSL-certifikat?”
Det er et spørgsmål, mange nye hjemmeside-ejere stiller sig selv. Du går ind på din egen side og ser pludselig et rødt udråbstegn i din browser med meddelelsen “Ikke sikker.” Panik. En bekendt så dette og brugte straks 160 euro på et betalt SSL-certifikat.
HTTPS sikrer en sikker, krypteret forbindelse mellem din hjemmeside og dine besøgende. Uden dette certifikat viser Chrome og andre browsere en advarsel om, at din side er usikker. Ikke ligefrem noget, du gerne vil have, at potentielle kunder ser.
Men her er den gode nyhed: tanken om, at du skal betale for en sikker forbindelse, er i de fleste tilfælde fuldstændig forældet. I dette stykke forklarer jeg, hvorfor et gratis SSL-certifikat i 99% af tilfældene er det bedste valg.
Hvad er SSL nu igen, og hvorfor skal din side have det?
SSL (Secure Sockets Layer) er teknologien, der krypterer al data mellem din hjemmeside og dine besøgende. Tænk på loginoplysninger, kontaktformularer eller betalingsoplysninger – alt hvad du ikke ønsker, at hackere kan læse med, når de aflytter internettrafik.
De 3 store fordele ved SSL er:
Sikkerhed. Det beskytter dine besøgendes data mod aflytning og manipulation under overførsel. Uden SSL kan hackere på offentlige wifi-netværk nemt opsnappe adgangskoder, kreditkortoplysninger og andre følsomme informationer.
Tillid. En sikker HTTPS-forbindelse giver besøgende en tryg følelse. Browsere som Chrome og Firefox har siden 2018 vist en tydelig “Ikke sikker” advarsel for alle HTTP-sider. Denne advarsel sender normalt besøgende direkte væk.
SEO. Google har brugt HTTPS som en rangeringsfaktor siden 2014 og vægter det stadig tungere. Hjemmesider uden SSL-certifikat får en lavere placering i søgeresultaterne, hvilket direkte påvirker din synlighed.
At SSL er en nødvendighed er klart, men hvor meget burde det koste?
Betalt vs. gratis SSL
Hvad er egentlig forskellen mellem et gratis certifikat på €0 og et betalt certifikat på €50-€200 per år?
For besøgende og den tekniske kryptering: absolut ingen forskel. Begge bruger den samme krypteringsstyrke (oftest 256-bit AES-kryptering) og tilbyder identisk beskyttelse mod man-in-the-middle angreb.
Det gratis alternativ er Let’s Encrypt – en non-profit certificeringsmyndighed, der blev oprettet af Internet Security Research Group (ISRG). Dette initiativ understøttes af virksomheder som Google, Meta, Mozilla, Cisco og Electronic Frontier Foundation. Deres mission er enkel: at kryptere hele nettet, gratis og tilgængeligt for alle.

Let’s Encrypt blev lanceret i 2015 og har siden stort set overtaget SSL-markedet. Hvor SSL-certifikater tidligere kun var forbeholdt store virksomheder, der kunne betale hundreder af euro om året, gør Let’s Encrypt HTTPS tilgængelig for enhver hjemmeside-ejer.
Selv de største navne bruger gratis SSL
Det bedste bevis på, at gratis SSL er blevet den nye norm, er at de største og mest kendte hjemmesider i verden stoler på det.
Let’s Encrypt har ifølge nylige statistikker nu en markedsandel på mere end 63% af alle SSL-certifikater verden over. De sikrer mere end 700 millioner hjemmesider.
Interessant detalje: I Nederlandene er brugen af Let’s Encrypt endnu højere. Forskning fra SIDN Labs viser, at hele 75% af alle .nl-hjemmesider bruger Let’s Encrypt certifikater.
En oversigt over kendte hjemmesider, der bruger Let’s Encrypt:
Danske hjemmesider:
- Mange lokale nyhedssider og blogs
- Tusindvis af SMV-hjemmesider med .dk-domæner
- Næsten hver hostingudbyder tilbyder standard Let’s Encrypt
- Mange danske webshops og porteføljesider
Information & nyheder:
- Wikipedia.org
- The New York Times (nytimes.com)
- Reuters
- USA Today
Teknologi & udvikling:
- Cloudflare.com (ja, selv et firma, der sælger SSL-tjenester, bruger Let’s Encrypt)
- WordPress.org (platformen som kører 43% af alle hjemmesider)
- Mozilla (skabere af Firefox)
- Stack Overflow
E-handel & tjenester:
- Shopify (for mange af deres underdomæner)
Uddannelse & forskning:
- Stanford University
- Nature (prestigefyldt videnskabeligt tidsskrift)
Regering:
- National Security Agency (ja, selv NSA stoler på gratis SSL)
Det, der træder frem, er diversiteten: fra danske SMV-sider til internationale nyhedsmedier, fra tech-platforme til universiteter og regeringsinstanser. Disse er organisationer med millionbudgetter og teams fulde af cybersikkerhedseksperter.
Hvis de vælger gratis SSL, hvorfor skulle du så betale?
Her er hvorfor disse organisationer massivt vælger Let’s Encrypt:
Omkostningseffektivitet. Ingen unødvendige udgifter til essentiel sikkerhed. Selv store virksomheder ser ingen grund til at bruge penge på noget, der gratis fungerer lige så godt.
Automatisering. Let’s Encrypt fungerer fuldstændig automatisk via ACME-protokollen. Certifikater bliver automatisk anmodet, installeret og fornyet efter 90 dage. Med traditionelle betalte certifikater skal du ofte manuelt forny certifikater, generere CSR-koder, og holde styr på e-mails.
Pålidelighed. Teknologien er bevist og bredt understøttet af alle moderne browsere. Let’s Encrypt kører på den samme tekniske infrastruktur som betalte alternativer og bliver kontrolleret af eksterne auditorer.
Til sammenligning: med traditionelle betalte certifikater støder du på forskellige praktiske problemer. Du skal manuelt forny certifikater (og hjemmesider går regelmæssigt offline, fordi webmastere har glemt at gøre dette i tide), du skal generere CSR-koder via kommandolinjeværktøjer, og du er afhængig af e-mail-kommunikation med certificeringsmyndigheden. Let’s Encrypt automatiserer denne komplette proces.
Er der så aldrig en grund til et betalt certifikat?
For fuldstændighedens skyld: der er scenarier, hvor et betalt certifikat kan være fornuftigt. Men dette gælder mindre end 1% af alle hjemmesider.
Extended Validation (EV) Certifikater
Extended Validation certifikater var i mange år guldstandarden for store virksomheder. Disse certifikater kostede €200-€800 per år og viste firmanavnet i en grøn bjælke i browseren.
Problemet: browsere har stort set afskaffet disse visuelle indikatorer.
Chrome afskaffede det grønne firmanavn allerede i 2019. Firefox og andre browsere fulgte. Den visuelle merværdi, som virksomhederne betalte hundreder af euro for, eksisterer ikke længere.
Hvor bruges EV-certifikater stadig?
Store banker bruger nogle gange stadig EV-certifikater, men det er mere et spørgsmål om compliance end teknisk nødvendighed. Det europæiske Payment Services Directive (PSD2) foreskriver for eksempel, at betalingstjenesteudbydere skal bruge “stærk autentifikation”, hvilket visse juridiske afdelinger oversætter til EV-certifikater.
Det ironiske er, at moderne phishing-angreb netop misbruger det faktum, at de fleste brugere ikke længere kan se forskel mellem EV og almindelige certifikater. Cyberkriminelle registrerer domænenavne som “paypa1.com” (med tallet 1 i stedet for bogstavet l) og bruger blot gratis SSL. For den besøgende ser dette lige så sikkert ud som det ægte PayPal-websted.
Hvorfor SSL-forsikringer ikke er meget værd
Mange betalte SSL-certifikater leveres med en “garanti” eller “forsikring” på €10.000 til €1.750.000. Det lyder imponerende, men i praksis er det penge, du aldrig vil se.
Hvad dækker garantien egentlig?
SSL-garantier dækker kun skader, der opstår, fordi Certificate Authority (CA) selv laver en fejl ved udstedelse af et certifikat. For eksempel: hvis DigiCert ved en fejl udstedte et certifikat for google.com til en hacker, og denne hacker ville forårsage skade dermed, så ville garantien teoretisk set være gældende.
Hvad dækker garantien IKKE?
- Phishing-angreb (den mest almindelige form for online svindel)
- Malware på din webside
- DDoS-angreb
- Tyveri af kreditkortoplysninger fra andre årsager
- Hacking af din webside
- Fejl fra dig selv eller dine besøgende
Hvorfor ser du aldrig krav?
I de mere end 10 år, at disse garantier har eksisteret, har der næsten ikke været nogen offentligt kendte udbetalinger. Årsagen er simpel: CA’er laver næsten aldrig fejl ved udstedelse af certifikater. Moderne valideringsprocedurer er så strikse, at forkert udstedelse praktisk talt ikke forekommer.
Desuden er det ekstremt vanskeligt for ramte parter at bevise, at deres skade direkte skyldes en CA-fejl. Du skal bevise, at:
- CA’en har lavet en fejl
- Denne fejl var den direkte årsag til din skade
- Du ikke har lavet andre fejl, der førte til skaden
For websideejere gælder desuden, at kun slutanvendere kan indgive et krav. Ikke ejeren af certifikatet selv. Du betaler altså for en forsikring, som kun dine besøgende kan bruge, for scenarier der praktisk talt aldrig opstår.
Organization Validated (OV) certifikater
Organization Validated certifikater ligger prismæssigt mellem Domain Validated (som Let’s Encrypt) og Extended Validation certifikater. De koster €50-€150 pr. år, og CA kontrollerer, om dit firma faktisk eksisterer.
Problemet: moderne browsere viser dette ikke længere til besøgende. Et OV-certifikat ser for brugere nøjagtigt det samme ud som et gratis DV-certifikat. Du betaler altså for validering, som ingen kan se.
OV-certifikater har stadig begrænset værdi i B2B-miljøer, hvor API’er kommunikerer, og parter kontrollerer certifikatdetaljer programmæssigt. For almindelige websider er de overflødige.
Virkeligheden for danske SME-websider
For en almindelig virksomhedswebside, webshop, blog eller portefølje-site er merværdien af et betalt certifikat ubetydelig til fuldstændig fraværende. Du betaler for fordele, som moderne browsere ikke længere viser, garantier, der aldrig udbetales, og validering, som ingen kan se.
Det eneste, som betalte certifikater tilbyder, er en varm følelse og måske at imponere din IT-leverandør. Men dine besøgende og Google ser ingen forskel.
Krypteringen af et gratis Let’s Encrypt certifikat er teknisk identisk med et certifikat til €200. Begge bruger den samme 256-bit AES kryptering, begge er betroet af alle browsere, og begge tilbyder den samme beskyttelse mod man-in-the-middle angreb.
Forskellen ligger ikke i teknologien, men i forældede forretningsmodeller. Certificeringsmyndigheder, der i årevis har tjent mange penge på at sælge SSL-certifikater, forsøger at retfærdiggøre deres eksistens ved at sælge funktioner, som moderne browsere ikke længere understøtter.
Hos my.host er sikkerhed inkluderet
Skulle du alligevel have brug for et betalt SSL-certifikat, kan du få det via my.host helt normalt.
Men alle my.host hostingpakker er som standard gratis udstyret med et Let’s Encrypt SSL-certifikat. Og for det store flertal af alle websider er disse mere end tilstrækkelige.



Skriv et svar