codexier.

Underhåll och säkerhet

SSL-certifikat och HTTPS – vad kan gå fel?

Av CodexierPublicerad 5 min läsning

Varje företagshemsida bör laddas över HTTPS, och de flesta gör det. Problemen börjar när certifikatet bakom hänglåset går ut en lördag, när ett nytt tillägg laddar en bild över vanlig HTTP eller när en omdirigeringsregel skickar besökarna i cirklar. Var och en ger en varning i webbläsaren som kostar besökare och, för en webbshop, ordrar. Den här guiden förklarar vad certifikatet gör, skillnaden mellan gratis och betalda, och de fyra fel vi ser oftast, med åtgärden för varje.

Vad ett certifikat gör

Ett certifikat är en liten fil utfärdad av en certifikatutfärdare som knyter ert domännamn till en kryptografisk nyckel. När en webbläsare ansluter visar servern certifikatet, webbläsaren kontrollerar att en betrodd utfärdare signerat det, att det matchar domänen och att det inte gått ut, och sätter sedan upp en krypterad anslutning. Det är S:et i HTTPS. Utan det kan vem som helst på samma nätverk läsa eller ändra det som passerar mellan besökaren och er sajt, och webbläsarna säger det med en varning. Google behandlar också HTTPS som en grundförutsättning för rankning, och betalleverantörer kräver det.

Gratis eller betalda certifikat

Let's Encrypt och liknande utfärdare ger gratiscertifikat som gäller i nittio dagar och förnyas automatiskt via webbhotellet eller ett litet program på servern. Betalda certifikat gäller vanligtvis ett år och finns i valideringsnivåer: domänvaliderat, som bara kontrollerar att ni kontrollerar domänen, och organisations- eller utökad validering, som kontrollerar företaget också. Webbläsarna visar inte längre någon synlig skillnad för utökad validering, så för en vanlig företagssajt eller webbshop är ett gratis, automatiskt förnyat certifikat rätt val. Betalda certifikat är meningsfulla när er plattform inte kan automatisera förnyelsen, när ni behöver ett wildcard som täcker många underdomäner och webbhotellet inte erbjuder ett gratis, eller när en företagspolicy kräver organisationsvalidering.

AspektGratis (Let's Encrypt)Betalt
KrypteringsstyrkaSammaSamma
GiltighetNittio dagar, förnyas automatisktVanligtvis ett år, manuell eller halvautomatisk förnyelse
ValideringBara domänDomän, organisation eller utökad
Synlig skillnad i webbläsareIngenIngen i moderna webbläsare
Bäst förNästan alla företagssajterÄldre plattformar, företagspolicy, vissa wildcard-behov

Utgångna certifikat och förnyelse

Ett utgånget certifikat är den vanligaste orsaken till en plötslig helsidesvarning, och det beror nästan alltid på att förnyelsen hängde på en person eller en process ingen bevakade. Gratiscertifikat förnyar sig själva, men förnyelsen kan tyst misslyckas när DNS ändras, när sajten byter webbhotell eller när en brandvägg blockerar valideringsanropet. Betalda certifikat går ut på ett datum någon en gång skrev i en kalender som inte längre finns. Åtgärden är densamma i båda fallen: gör förnyelsen automatisk och sätt upp en extern bevakning som kontrollerar certifikatet dagligen och mejlar två personer när färre än fjorton dagar återstår. Då blir en misslyckad förnyelse ett ärende, inte ett avbrott.

  • Bekräfta med webbhotellet hur förnyelsen sker och vad som kan bryta den.
  • Lägg till en drift- eller certifikatbevakning som kontrollerar utgången utifrån servern.
  • Skicka larm till en delad adress, inte till utvecklaren som slutade förra året.
  • Efter varje byte av webbhotell eller DNS, kontrollera att nästa förnyelse faktiskt lyckas.

Varningar om blandat innehåll

Blandat innehåll är när en sida laddad över HTTPS innehåller något över vanlig HTTP: en bild med en hårdkodad gammal adress, ett typsnitt, ett skript eller en inbäddad karta. Webbläsarna blockerar de osäkra skripten helt och markerar sidan som inte helt säker, vilket förvandlar hänglåset till en varning. Det dyker oftast upp efter en flytt av sajten, när gammalt innehåll fortfarande pekar på http-adressen, eller efter att ett tillägg eller tema lagt till en resurs från en föråldrad källa. Webbläsarens utvecklarkonsol listar varje blandad resurs med adress, så diagnosen tar minuter; åtgärden är en sök-och-ersätt i databasen efter gamla adresser och att uppdatera eller ta bort det felande tillägget.

Omdirigeringar och HSTS

Att ha ett certifikat räcker inte; varje vanlig http-adress måste omdirigera till https, och versionerna med www och utan måste enas om en kanonisk form, annars ser besökare och Google två sajter. Omdirigeringsloopar uppstår när CMS:et, servern och en proxy eller ett CDN alla försöker omdirigera och är oense; symtomet är ett webbläsarfel om för många omdirigeringar. HSTS är en header som säger åt webbläsare att använda HTTPS för er domän under en bestämd period, vilket stänger fönstret där ett första besök kunde fångas upp. Slå på det först när omdirigeringarna fungerar överallt, eftersom det inte snabbt går att ångra. Certifikat, omdirigeringar och headers är en standarddel av en prestanda- och säkerhetsoptimering; priset finns på vår prissida.

När ni inte behöver det här: kör er sajt på en förvaltad plattform som Shopify, Squarespace eller ett hostat CMS sköts certifikat och omdirigeringar åt er, och det enda att kontrollera är att er egen domän visar hänglås både med och utan www. Ger ert webbhotell automatiska certifikat med bevakning och sajten byggdes för HTTPS från början finns inget att åtgärda. Har ni sett en varning en gång och inte vet varför, boka ett kort samtal så kontrollerar vi certifikatkedjan, omdirigeringarna och headers tillsammans med er.

Vanliga frågor

Varför visar min sajt ”inte säker” trots att jag köpt ett certifikat?

Oftast för att certifikatet är installerat men sajten fortfarande levererar sidor över http, innehåller blandat innehåll, eller för att certifikatet bara täcker domänen utan www medan besökarna använder www. Hänglåsmenyn eller utvecklarkonsolen i webbläsaren visar vilket.

Skyddar ett certifikat min hemsida från att hackas?

Nej. Det skyddar data på väg mellan besökare och server. Föråldrad programvara, svaga lösenord och sårbara tillägg är separata risker som HTTPS inte gör något åt, och därför spelar säkerhetsheaders och uppdateringar roll vid sidan av det.

Behöver jag ett wildcard-certifikat?

Bara om ni kör många underdomäner som ändras ofta, som kundportaler på separata underdomäner. För en sajt med www och kanske en underdomän för butiken är separata gratiscertifikat eller ett flerdomänscertifikat enklare.

Sett en säkerhetsvarning på sajten och vet inte varför?

En kvart med en utvecklare: ge oss er domän så kontrollerar vi certifikat, förnyelseupplägg, omdirigeringar och blandat innehåll medan du tittar på, och säger sedan vad som ska åtgärdas och om det kräver en utvecklare.

Boka ett kostnadsfritt 15-minuterssamtal