,

Er det fortsatt nødvendig å kjøpe et SSL-sertifikat?

Joost Boer avatar

Publiseringsdato

“Flott at jeg har en nettside, men må jeg nå kjøpe et SSL-sertifikat?”

Det er et spørsmål mange nybakte nettsideeierne stiller seg selv. Du klikker deg inn på din egen side og ser plutselig et rødt utropstegn i nettleseren med meldingen «Ikke sikker.» Panikk. En bekjent av meg så dette og brukte straks 160 euro på et betalt SSL-sertifikat.

HTTPS sørger for en sikker, kryptert forbindelse mellom nettstedet ditt og dine besøkende. Uten dette sertifikatet viser Chrome og andre nettlesere en advarsel om at nettstedet ditt er usikkert. Ikke akkurat noe du vil at potensielle kunder skal se.

Men her er de gode nyhetene: tanken om at du må betale for en sikker forbindelse er i de fleste tilfeller helt utdatert. I dette stykket forklarer jeg hvorfor et gratis SSL-sertifikat i 99% av tilfellene er det beste valget.

Hva er SSL igjen og hvorfor må nettstedet ditt ha det?

SSL (Secure Sockets Layer) er teknologien som krypterer all data mellom nettstedet ditt og besøkende. Tenk på innloggingsinformasjon, kontaktskjemaer eller betalingsinformasjon – alt du ikke vil at hackere skal kunne lese når de avlytter internettrafikken.

De 3 store fordelene med SSL er:

Sikkerhet. Det beskytter dataene til besøkende mot avlytting og manipulering under transport. Uten SSL kan hackere på åpne wifi-nettverk enkelt fange opp passord, kredittkortdetaljer og annen sensitiv informasjon.

Tillit. En sikker HTTPS-tilkobling gir besøkende en følelse av sikkerhet. Nettlesere som Chrome og Firefox viser siden 2018 en tydelig «Ikke sikker» advarsel for alle HTTP-sider. Denne advarselen jager vanligvis besøkende bort.

SEO. Google har brukt HTTPS som en rangeringsfaktor siden 2014 og har gitt det stadig mer vekt. Nettsider uten SSL-sertifikat får en lavere plassering i søkeresultatene, noe som direkte påvirker din synlighet.

At SSL er nødvendig er klart, men hvor mye bør det koste?

Betalt vs. gratis SSL

Hva er egentlig forskjellen mellom et gratis sertifikat til €0 og et betalt sertifikat til €50-€200 per år?

For besøkende og den tekniske krypteringen: absolutt ingen forskjell. Begge bruker samme krypteringsstyrke (vanligvis 256-bits AES-kryptering) og gir identisk beskyttelse mot mann-i-midten-angrep.

Det gratis alternativet er Let’s Encrypt – en non-profit sertifiseringsmyndighet opprettet av Internet Security Research Group (ISRG). Dette initiativet støttes av selskaper som Google, Meta, Mozilla, Cisco og Electronic Frontier Foundation. Deres misjon er enkel: kryptere hele nettet, gratis og tilgjengelig for alle.

Let’s Encrypt ble lansert i 2015 og har siden så godt som overtatt SSL-markedet. Der SSL-sertifikater tidligere var forbeholdt store selskaper som kunne betale hundrevis av euro per år, gjør Let’s Encrypt HTTPS tilgjengelig for hver nettsideeier.

Selv de største navnene bruker gratis SSL

Det beste beviset på at gratis SSL har blitt normen, er at de største og mest kjente nettstedene i verden stoler på det.

Let’s Encrypt har ifølge nylig statistikk nå en markedsandel på mer enn 63% av alle SSL-sertifikater globalt. De sikrer mer enn 700 millioner nettsteder.

Interessant detalj: i Nederland er bruken av Let’s Encrypt enda høyere. Forskning fra SIDN Labs viser at hele 75% av alle .nl-nettsteder bruker Let’s Encrypt-sertifikater.

En oversikt over kjente nettsteder som bruker Let’s Encrypt:

Nederlandske nettsteder:

  • Mange lokale nyhetssider og blogger
  • Tusenvis av SMB-nettsteder med .nl-utvidelser
  • Nesten alle hostingleverandører tilbyr Let’s Encrypt som standard
  • Mange nederlandske nettbutikker og porteføljesider

Informasjon & nyheter:

  • Wikipedia.org
  • The New York Times (nytimes.com)
  • Reuters
  • USA Today

Teknologi & utvikling:

  • Cloudflare.com (ja, til og med et selskap som selger SSL-tjenester bruker Let’s Encrypt)
  • WordPress.org (plattformen som 43% av alle nettsteder kjører på)
  • Mozilla (produsentene av Firefox)
  • Stack Overflow

E-handel & tjenester:

  • Shopify (for mange av deres subdomener)

Utdanning & forskning:

  • Stanford University
  • Nature (prestisjetungt vitenskapelig tidsskrift)

Regjeringen:

  • National Security Agency (ja, til og med NSA stoler på gratis SSL)

Det som utmerker seg, er mangfoldet: fra nederlandske SMB-nettsteder til internasjonale nyhetsmedier, fra teknologi-plattformer til universiteter og offentlige institusjoner. Dette er organisasjoner med millionbudsjetter og team fulle av cybersikkerhetseksperter.

Hvis de velger gratis SSL, hvorfor skulle du da betale?

Her er hvorfor disse organisasjonene i stor skala velger Let’s Encrypt:

Kostnadseffektivitet. Ingen unødvendige utgifter for essensiell sikkerhet. Selv store selskaper ser ingen grunn til å bruke penger på noe som gratis fungerer like godt.

Automatisering. Let’s Encrypt fungerer fullstendig automatisert via ACME-protokollen. Sertifikater blir automatisk forespurt, installert og fornyet etter 90 dager. Med tradisjonelle betalte sertifikater må du ofte forlenge sertifikater manuelt, generere CSR-koder og holde styr på e-poster.

Pålitelige. Teknologien er bevist og bredt støttet av alle moderne nettlesere. Let’s Encrypt kjører på den samme tekniske infrastrukturen som betalte alternativer og blir kontrollert av eksterne revisorer.

Til sammenligning: med tradisjonelle betalte sertifikater støter du på flere praktiske problemer. Du må forlenge sertifikater manuelt (og nettsteder går ofte offline fordi webansvarlige glemmer å gjøre dette i tide), du må generere CSR-koder via kommandolinjeverktøy, og du er avhengig av e-post-kommunikasjon med sertifikatmyndigheten. Let’s Encrypt automatiserer hele denne prosessen.

Er det da aldri en grunn for et betalt sertifikat?

For fullstendighetens skyld: det er scenarioer hvor et betalt sertifikat kan være fornuftig. Men dette gjelder mindre enn 1% av alle nettsteder.

Extended Validation (EV) Sertifikater

Extended Validation sertifikater var i mange år gullstandarden for store selskaper. Disse sertifikatene kostet €200-€800 per år og viste firmanavnet i en grønn linje i nettleseren.

Problemet: nettlesere har stort sett avskaffet disse visuelle indikatorene.

Chrome sluttet med det grønne firmanavnet allerede i 2019. Firefox og andre nettlesere fulgte etter. Den visuelle merverdien som selskaper betalte hundrevis av euro for, eksisterer ikke lenger.

Hvor brukes EV-sertifikater fortsatt?

Store banker bruker av og til EV-sertifikater, men dette er mer et spørsmål om samsvar enn teknisk nødvendighet. Det europeiske betalingsdirektivet (PSD2) foreskriver for eksempel at betalingstjenesteleverandører skal bruke «sterk autentisering», noe som noen juridiske avdelinger oversetter til EV-sertifikater.

Det ironiske er at moderne phishing-angrep nettopp utnytter det faktum at de fleste brukere ikke lenger kan se forskjellen mellom EV- og vanlige sertifikater. Nettkriminelle registrerer domenenavn som «paypa1.com» (med et tall 1 i stedet for bokstaven l) og bruker rett og slett gratis SSL for det. For besøkende ser dette akkurat like sikkert ut som den ekte PayPal-siden.

Hvorfor SSL-forsikringer er lite verdt

Mange betalte SSL-sertifikater kommer med en “garanti” eller “forsikring” fra €10.000 til €1.750.000. Dette høres imponerende ut, men i praksis er dette penger du aldri vil se.

Hva dekker garantien egentlig?

SSL-garantier dekker kun skader som oppstår fordi Certificate Authority (CA) selv gjør en feil ved utstedelse av et sertifikat. For eksempel: hvis DigiCert ved en feiltakelse skulle utstede et sertifikat for google.com til en hacker, og denne hackeren skulle forårsake skade, da ville garantien teoretisk sett gjelde.

Hva dekker garantien IKKE?

  • Phishing-angrep (desidert den vanligste formen for online svindel)
  • Malware på nettstedet ditt
  • DDoS-angrep
  • Tyveri av kredittkortopplysninger av andre årsaker
  • Hacking av nettstedet ditt
  • Feil fra deg selv eller dine besøkende

Hvorfor ser du aldri krav?

I mer enn 10 år har disse garantiene eksistert, men det har praktisk talt ikke vært noen offentlig kjente utbetalinger. Årsaken er enkel: CA-er gjør nesten aldri feil ved utstedelse av sertifikater. Moderne valideringsprosedyrer er så strenge at feilaktig utstedelse praktisk talt ikke skjer.

Videre er det ekstremt vanskelig for ofrene å bevise at deres skade er direkte en følge av en CA-feil. Du må kunne bevise at:

  1. CA har gjort en feil
  2. Denne feilen var den direkte årsaken til din skade
  3. Du ikke har gjort andre feil som førte til skaden

For eiere av nettsteder gjelder det også at kun sluttbrukere kan inngi et krav. Ikke eieren av selve sertifikatet. Du betaler altså for en forsikring som kun dine besøkende kan benytte seg av, for scenarioer som praktisk talt aldri forekommer.

Organization Validated (OV) sertifikater

Organization Validated sertifikater befinner seg prismessig mellom Domain Validated (slik som Let’s Encrypt) og Extended Validation sertifikater. De koster €50-€150 per år og CA sjekker om din virksomhet faktisk eksisterer.

Problemet: moderne nettlesere viser ikke dette lenger til besøkende. Et OV-sertifikat ser for brukere nøyaktig likt ut som et gratis DV-sertifikat. Du betaler for validering som ingen kan se.

OV-sertifikater har fortsatt begrenset verdi i B2B-miljøer hvor APIer kommuniserer og parter programmastisk kontrollerer sertifikatdetaljer. For vanlige nettsteder er de unødvendige.

Realiteten for norske SMB-nettsteder

For et vanlig bedriftsnettsted, nettbutikk, blogg eller porteføljeside er merverdien av et betalt sertifikat ubetydelig til helt fraværende. Du betaler for fordeler som moderne nettlesere ikke lenger viser, garantier som aldri utbetales, og validering som ingen kan se.

Det eneste betalte sertifikater gir, er en varm følelse og kanskje gjør inntrykk på din IT-leverandør. Men dine besøkende og Google ser ingen forskjell.

Krypteringen av et gratis Let’s Encrypt-sertifikat er teknisk identisk med et sertifikat til €200. Begge bruker samme 256-bit AES kryptering, begge blir stolt på av alle nettlesere, og begge gir samme beskyttelse mot man-in-the-middle-angrep.

Forskjellen ligger ikke i teknologien, men i utdaterte forretningsmodeller. Certificate Authorities som i mange år tjente mye penger på å selge SSL-sertifikater, prøver å rettferdiggjøre sin eksistens ved å selge funksjoner som moderne nettlesere ikke lenger støtter.

Hos my.host er sikkerhet inkludert

Skulle du trenge et betalt SSL-sertifikat, kan du enkelt få det gjennom my.host.

Men alle my.host hostingpakker er standard gratis utstyrt med et Let’s Encrypt SSL-sertifikat. Og for det store flertallet av alle nettsteder er disse mer enn tilstrekkelige.

Joost Boer avatar

Publisert

in

,

Tags:

kommentarer

Legg igjen en kommentar

Din e-postadresse vil ikke bli publisert. Obligatoriske felt er merket med *