,

Hva er HTTPS og hvordan aktiverer du det på nettstedet ditt?

Joost Boer avatar

Publiseringsdato

Du ser HTTPS i starten av nettadresser. Men hva betyr egentlig HTTPS, hvorfor er det så viktig og hvordan fungerer det?

I denne artikkelen skal jeg fortelle deg alt du trenger å vite om HTTPS, inkludert hvordan du kan få din egen nettside til å kjøre (gratis) over HTTPS.

Hva er HTTPS egentlig?

HTTPS står for Hypertext Transfer Protocol Secure. Det er en utvidelse av HTTP-protokollen (Hypertext Transfer Protocol), som utgjør grunnlaget for dataoverføring på nettet. HTTPS legger til et ekstra sikkerhetslag ved å benytte SSL/TLS-protokoller for å kryptere kommunikasjonen mellom en nettleser og en webserver.

Når du besøker en nettside som bruker HTTPS, blir all informasjon mellom nettleseren din og nettsiden kryptert. Dette betyr at hvis noen forsøker å fange opp disse dataene, ser de en rekke tilfeldige tegn i stedet for det faktiske innholdet.

I følge data fra Google Chrome bruker mer enn 95 % av alle nettsider som lastes via Chrome for tiden HTTPS.

Hvorfor er HTTP egentlig usikkert?

HTTP (uten “S”) sender data ukryptert over internett. Det betyr at alt du skriver inn eller mottar – som passord, personlige opplysninger eller betalingsinformasjon – sendes i klartekst.

Hvis du for eksempel logger inn på en nettside via HTTP, kan andre på samme nettverk (som et offentlig WiFi i en kafé eller et hotell) enkelt fange opp denne informasjonen. Dette kalles et “man-in-the-middle-angrep”. Angriperen leser da med, så å si, mellom datamaskinen din og nettsiden.

Dette er det siste du ønsker skal skje når du legger inn sensitiv informasjon, som på en e-handelsside

Fordi det ikke er en sikker forbindelse med HTTP, kan du heller ikke være sikker på om du faktisk kommuniserer med den tiltenkte nettsiden, eller med en falsk side.

Hvordan sørger du for at din egen nettside kjører over HTTPS?

For å få nettsiden din til å kjøre via HTTPS trenger du et TLS-sertifikat. TLS er en betegnelse du imidlertid ikke ofte vil støte på: i dagligtale kalles det et SSL-sertifikat. SSL refererer til teknologien som var forløperen til TLS, men begrepet har blitt værende. Men ikke bekymre deg, det er akkurat det samme.

SSL-sertifikater utstedes av Certificate Authorities (CA). Dette er uavhengige selskaper hvis SSL-sertifikater støttes av alle populære nettlesere. Denne typen sertifikater kan variere i pris fra noen få euro per måned til flere titalls euro per måned.

Imidlertid, de siste årene har de gratis SSL-sertifikatene fra Let’s Encrypt blitt svært populære. Let’s Encrypt er en non-profit Certificate Authority som gir ut gyldige SSL-sertifikater gratis. Initiativet er finansiert og støttet av parter som Google, Mozilla, IBM og Shopify.

Etter min mening er det få grunner til å bruke et betalt SSL-sertifikat. Jeg har selv drevet omtrent 10 nettsteder i mange år. Alle disse nettstedene – fra blogger til nettbutikker – kjører på et gratis Let’s Encrypt sertifikat.

Når du kjøper en hostingpakke hos my.host, får du tilgang til så mange gratis Let’s Encrypt SSL-sertifikater du vil.

Derfor er HTTPS bra for SEO-en til nettsiden din

HTTPS er bra for SEO (synligheten av nettstedet ditt i søkemotorer) til nettsiden din. Nedenfor kan du lese hvorfor.

Det er et (lett) rangeringssignal

I 2014 kunngjorde Google at HTTPS er en lett rangeringsfaktor. Er det en stor rangeringsfaktor? Nei. Men det hjelper litt. Se for deg at alle andre elementer på en side er akkurat lik dine (innholdskvalitet, tilbakekoblinger, nettstedhastighet), da kan HTTPS avgjøre kampen.

Dette er Googles bidrag til en raskere spredning av HTTPS.

Bedre sikkerhet og personvern

Tidligere har vi sett hvorfor HTTPS forbedrer sikkerheten til nettstedet ditt. Men hva har dette å gjøre med SEO?

Mange nettlesere i dag gir ikke brukere tilgang til et usikret nettsted uten videre. Chrome for eksempel viser ikke siden, og du må som bruker hoppe gjennom ganske mange ringer for å i det hele tatt komme til nettstedet.

Dette svekker selvsagt tilliten til disse nettstedene fullstendig. Mange brukere vil sannsynligvis klikke seg bort fra siden med en gang.

Å klikke seg bort fra siden betyr at mindre tid tilbringes på siden, og at fluktfrekvensen er høyere. Begge er negative rangeringssignaler.

Det lar nettstedet ditt bruke moderne protokoller som forbedrer nettstedets sikkerhet og hastighet

Du tror kanskje at HTTPS er tregere enn HTTP på grunn av de ekstra sikkerhetsfunksjonene. Imidlertid er HTTPS en forutsetning for å kunne bruke den nyeste teknologien innen webytelse og sikkerhet.

Dette gjør at nettstedet ditt lastes raskere fordi du kan bruke protokoller som HTTP/2 og TLS 1.3.

Ikke bare gjør du besøkende fornøyde med et raskere nettsted, men nettsidehastighet er også en lett Google rangeringsfaktor.

Hvordan fungerer HTTPS teknisk sett?

Hvis du ønsker å vite hva som nøyaktig skjer fra et teknisk synspunkt når nettstedet ditt kjører over HTTPS, finner du en kort forklaring her.

HTTPS fungerer ved å legge til et ekstra sikkerhetslag til den vanlige HTTP-protokollen. Denne sikkerheten muliggjøres av SSL. La oss se hvordan denne prosessen fungerer teknisk:

HTTPS-tilkoblingsprosessen

  1. Handshake-start. Når nettleseren din vil opprette en tilkobling til en HTTPS-nettside, sender den en “client hello” melding til serveren med informasjon om hvilke krypteringsmetoder (ciphersuites) den støtter.
  2. Serversvar. Serveren svarer med en «server hello» melding der den angir den valgte krypteringsmetoden og sender sitt SSL/TLS-sertifikat. Dette sertifikatet inneholder serverens offentlige nøkkel og er signert av en betrodd Certificate Authority (CA).
  3. Sertifikatverifikasjon. Nettleseren din kontrollerer om sertifikatet er gyldig, ikke er utløpt, og er utstedt av en betrodd CA. Den verifiserer også om sertifikatet faktisk er for nettstedet du besøker.
  4. Nøkkelutveksling. Etter verifikasjon genererer nettleseren din en symmetrisk nøkkel (eller “session key”) og krypterer denne med serverens offentlige nøkkel. Denne krypterte nøkkelen sendes til serveren, og kun serveren kan dekryptere den med sin private nøkkel.
  5. Sikker kommunikasjon. Når begge parter har samme symmetriske nøkkel, krypteres all videre kommunikasjon under denne økten med denne nøkkelen. Denne prosessen sikrer en sikker, kryptert kommunikasjon mellom nettleseren din og serveren.

Denne prosessen benytter en kombinasjon av asymmetrisk kryptering (med offentlige og private nøkler) og symmetrisk kryptering, som gir både sikkerhet og effektivitet.

Joost Boer avatar

Publisert

in

,

Tags:

kommentarer

Legg igjen en kommentar

Din e-postadresse vil ikke bli publisert. Obligatoriske felt er merket med *