,

Behövs det fortfarande att köpa ett SSL-certifikat?

Profilbild för Joost Boer

Publiceringsdatum

“Fantastiskt att jag har en webbplats, men måste jag nu köpa ett SSL-certifikat?”

Det är en fråga som många nyblivna webbplatsägare ställer sig. Du klickar in på din egen webbplats och ser plötsligt ett rött utropstecken i din webbläsare med meddelandet “Inte säker.” Panik. En vän till mig såg detta och betalade direkt 160 euro för ett betalt SSL-certifikat.

HTTPS leder till en säker, krypterad anslutning mellan din webbplats och dina besökare. Utan detta certifikat kommer Chrome och andra webbläsare att visa en varning om att din webbplats inte är säker. Inget du vill att potentiella kunder ska se.

Men här är de goda nyheterna: tanken att du måste betala för en säker anslutning är i de flesta fall helt föråldrad. I denna artikel förklarar jag varför ett gratis SSL-certifikat i 99% av fallen är det bästa valet.

Vad är SSL egentligen och varför behöver din webbplats det?

SSL (Secure Sockets Layer) är teknologin som krypterar all data mellan din webbplats och din besökare. Tänk inloggningsuppgifter, kontaktformulär eller betalningsuppgifter – allt du inte vill att hackare ska kunna läsa när de övervakar internettrafiken.

De 3 stora fördelarna med SSL är:

Säkerhet. Det skyddar dina besökares data mot avlyssning och manipulation under transporten. Utan SSL kan hackare på offentliga wifi-nätverk enkelt snappa upp lösenord, kreditkortsinformation och annan känslig information.

Förtroende. En säker HTTPS-anslutning ger besökare en känsla av trygghet. Sedan 2018 visar webbläsare som Chrome och Firefox en tydlig “Inte säker” varning för alla HTTP-sidor. Denna varning får vanligtvis besökare att omedelbart lämna.

SEO. Google har använt HTTPS som en rankningsfaktor sedan 2014 och har låtit det väga allt tyngre. Webbplatser utan SSL-certifikat får en lägre position i sökresultaten, vilket påverkar din synlighet direkt.

Att SSL är nödvändigt är tydligt, men hur mycket bör det kosta?

Betalt vs. gratis SSL

Vad är egentligen skillnaden mellan ett gratis certifikat på €0 och ett betalt certifikat på €50-€200 per år?

För besökaren och den tekniska krypteringen: absolut ingen skillnad. Båda använder samma krypteringsstyrka (vanligtvis 256-bitars AES-kryptering) och erbjuder identiskt skydd mot man-in-the-middle-attacker.

Det gratis alternativet är Let’s Encrypt – en ideell certifieringsmyndighet som skapades av Internet Security Research Group (ISRG). Detta initiativ stöds av företag som Google, Meta, Mozilla, Cisco och Electronic Frontier Foundation. Deras uppdrag är enkelt: kryptera hela webben, gratis och tillgängligt för alla.

Let’s Encrypt lanserades 2015 och har sedan dess i stort sett tagit över SSL-marknaden. Där SSL-certifikat tidigare bara var reserverade för stora företag som kunde betala hundratals euro per år, gör Let’s Encrypt HTTPS tillgängligt för varje webbplatsägare.

Även de största namnen använder gratis SSL

Det bästa beviset för att gratis SSL har blivit den nya normen är att de största och mest kända webbplatserna i världen litar på det.

Let’s Encrypt har enligt ny statistik nu en marknadsandel på över 63% av alla SSL-certifikat globalt. De säkrar mer än 700 miljoner webbplatser.

Intressant detalj: i Nederländerna är användningen av Let’s Encrypt ännu högre. Forskning från SIDN Labs visar att så många som 75% av alla .nl-webbplatser använder Let’s Encrypt-certifikat.

En översikt över kända webbplatser som använder Let’s Encrypt:

Nederländska webbplatser:

  • Många lokala nyhetssidor och bloggar
  • Tusentals små och medelstora företag med .nl-domäner
  • Nästan varje hosting-leverantör erbjuder Let’s Encrypt som standard
  • Många nederländska webbutiker och portfoliosidor

Information & nyheter:

  • Wikipedia.org
  • The New York Times (nytimes.com)
  • Reuters
  • USA Today

Teknologi & utveckling:

  • Cloudflare.com (ja, till och med ett företag som säljer SSL-tjänster använder Let’s Encrypt)
  • WordPress.org (plattformen som 43% av alla webbplatser använder)
  • Mozilla (skaparna av Firefox)
  • Stack Overflow

E-handel & tjänster:

  • Shopify (för många av deras subdomäner)

Utbildning & forskning:

  • Stanford University
  • Nature (prestigefullt vetenskapligt magasin)

Regering:

  • National Security Agency (ja, till och med NSA litar på gratis SSL)

Vad som är anmärkningsvärt är mångfalden: från nederländska små och medelstora företag till internationella nyhetsmedier, från teknikplattformar till universitet och statliga institutioner. Detta är organisationer med miljontals budgetar och team fulla av cybersäkerhetsexperter.

Om de väljer gratis SSL, varför skulle du då betala?

Här är varför dessa organisationer massivt väljer Let’s Encrypt:

Kostnadseffektivitet. Inga onödiga utgifter för grundläggande säkerhet. Till och med stora företag ser ingen anledning att spendera pengar på något som fungerar lika bra gratis.

Automatisering. Let’s Encrypt fungerar helt automatiserat via ACME-protokollet. Certifikat begärs automatiskt, installeras och förnyas var 90:de dag. Med traditionella betalda certifikat måste du ofta förnya certifikat manuellt, generera CSR-koder och hålla reda på e-post.

Tillförlitlighet. Tekniken är bevisad och stöds brett av alla moderna webbläsare. Let’s Encrypt körs på samma tekniska infrastruktur som betalda alternativ och granskas av externa revisorer.

För jämförelse: med traditionella betalda certifikat stöter du på olika praktiska problem. Du måste förnya certifikat manuellt (och webbplatser går regelbundet offline eftersom webbansvariga glömt att göra detta i tid), du måste generera CSR-koder via kommandoradsverktyg, och du är beroende av e-postkommunikation med certifikatutfärdaren. Let’s Encrypt automatiserar hela denna process.

Finns det aldrig en anledning för ett betalt certifikat?

För fullständighetens skull: det finns scenarier där ett betalt certifikat kan vara vettigt. Men det gäller mindre än 1% av alla webbplatser.

Extended Validation (EV) Certifikat

Under många år var Extended Validation-certifikat guldstandarden för stora företag. Dessa certifikat kostade €200-€800 per år och visade företagsnamnet i en grön fält i webbläsaren.

Problemet: webbläsare har i stort sett tagit bort dessa visuella indikatorer.

Chrome tog bort det gröna företagsnamnet redan 2019. Firefox och andra webbläsare följde efter. Det visuella mervärdet som företag betalade hundratals euro för, finns inte längre.

Var används EV-certifikat fortfarande?

Stora banker använder ibland fortfarande EV-certifikat, men det handlar mer om efterlevnad än tekniskt behov. Det europeiska betaltjänstdirektivet (PSD2) föreskriver exempelvis att betaltjänstleverantörer måste använda “stark autentisering”, vilket vissa juridiska avdelningar översätter till EV-certifikat.

Det ironiska är att moderna phishing-attacker utnyttjar det faktum att de flesta användare inte längre kan se skillnaden mellan EV och vanliga certifikat. Cyberbrottslingar registrerar domännamn som ”paypa1.com” (med siffran 1 istället för bokstaven l) och använder bara gratis SSL för det. För besökaren ser detta precis lika säkert ut som den riktiga PayPal-webbplatsen.

Varför SSL-försäkringar är lite värda

Många betalda SSL-certifikat kommer med en “garanti” eller “försäkring” från €10,000 till €1,750,000. Detta låter imponerande, men i praktiken är det pengar du aldrig kommer att se.

Vad täcker garantin egentligen?

SSL-garantier täcker endast skador som uppstår på grund av att certifikatmyndigheten (CA) själv gör ett fel vid utfärdandet av ett certifikat. Till exempel: om DigiCert av misstag skulle utfärda ett certifikat för google.com till en hacker, och hackern skulle orsaka skada med det, så skulle garantin teoretiskt sett gälla.

Vad täcker garantin INTE?

  • Phishing-attacker (den absolut vanligaste formen av onlinebedrägeri)
  • Skadlig programvara på din webbplats
  • DDoS-attacker
  • Stöld av kreditkortsinformation av andra orsaker
  • Hackning av din webbplats
  • Fel från dig själv eller dina besökare

Varför ser du aldrig anspråk?

Under de mer än 10 år som dessa garantier har funnits har det nästan inte varit några offentligt kända utbetalningar. Anledningen är enkel: CA’s gör nästan aldrig misstag vid utfärdandet av certifikat. Moderna valideringsprocedurer är så strikta att felaktig utfärdning praktiskt taget inte förekommer.

Dessutom är det extremt svårt för drabbade att bevisa att deras skada direkt beror på ett CA-fel. Du måste bevisa att:

  1. CA gjorde ett misstag
  2. Detta misstag var den direkta orsaken till din skada
  3. Du inte gjorde något annat fel som ledde till skadan

För webbplatsägare gäller dessutom att endast slutanvändare kan göra ett anspråk. Inte ägaren av certifikatet själv. Du betalar alltså för en försäkring som endast dina besökare kan använda sig av, för scenarier som praktiskt taget aldrig inträffar.

Organization Validated (OV) certifikat

Organization Validated certifikat ligger prismässigt mellan Domain Validated (som Let’s Encrypt) och Extended Validation certifikat. De kostar €50-€150 per år och CA kontrollerar om ditt företag faktiskt existerar.

Problemet: moderna webbläsare visar detta inte längre för besökare. Ett OV-certifikat ser för användarna exakt likadant ut som ett gratis DV-certifikat. Du betalar alltså för validering som ingen kan se.

OV-certifikat har fortfarande begränsat värde i B2B-miljöer där API:er kommunicerar och parter certifikatdetaljer programmatiskt kollar. För vanliga webbplatser är de överflödiga.

Verkligheten för svenska SME-webbplatser

För en vanlig företagswebbplats, webbutik, blogg eller portfoliosajt är mervärdet av ett betalt certifikat försumbart till helt obefintligt. Du betalar för fördelar som moderna webbläsare inte längre visar, garantier som aldrig betalas ut och validering som ingen kan se.

Det enda som betalda certifikat erbjuder är en varm känsla och kanske imponera på din IT-leverantör. Men dina besökare och Google ser ingen skillnad.

Krypteringen av ett gratis Let’s Encrypt-certifikat är tekniskt identiskt med den av ett certifikat för €200. Båda använder samma 256-bit AES-kryptering, båda litas på av alla webbläsare, och båda erbjuder samma skydd mot man-in-the-middle-attacker.

Skillnaden ligger inte i teknologin, utan i föråldrade affärsmodeller. Certifikatmyndigheter som i åratal har tjänat mycket pengar på att sälja SSL-certifikat försöker rättfärdiga sin existens genom att sälja funktioner som moderna webbläsare inte längre stöder.

På my.host ingår säkerheten

Skulle du ändå behöva ett betalt SSL-certifikat, kan du få det via my.host vanligtvis.

Men alla my.host hostingpaket är standard utrustade med ett gratis Let’s Encrypt SSL-certifikat. Och för den stora majoriteten av alla webbplatser är dessa mer än tillräckliga.

Profilbild för Joost Boer

Publicerad

in

,

Tags:

kommentarer

Lämna ett svar

Din e-postadress kommer inte publiceras. Obligatoriska fält är märkta *