Skip to main content

Deluxe Media

Teknik substantiv · forkortelse for Hypertext Transfer Protocol Secure

HTTPS

HTTPS er den krypterede forbindelse mellem browser og webserver. Den beskytter data undervejs og hjælper brugeren med at kontrollere, at forbindelsen går til det rigtige domæne.

Kort fortalt

HTTPS er den krypterede forbindelse mellem browser og webserver. Den beskytter data undervejs og hjælper brugeren med at kontrollere, at forbindelsen går til det rigtige domæne.

I praksis

Installér et gyldigt certifikat, tving trafik fra HTTP til HTTPS, og ret interne links, billeder og integrationer, så hele siden bruger den sikre forbindelse.

Typisk faldgrube

Hængelåsen betyder ikke, at virksomheden er troværdig eller siden fri for fejl. Den betyder kun, at forbindelsen er krypteret og certifikatet passer til domænet.

HTTPS, kort og ærligt

HTTPS er den sikre udgave af den protokol, browseren bruger til at hente en hjemmeside. Den krypterer trafikken mellem bruger og server, så andre på forbindelsen ikke uden videre kan læse eller ændre data undervejs.

Når adressen starter med https://, bruger forbindelsen et SSL/TLS-certifikat til at etablere kryptering og bekræfte domænet. Browseren viser normalt en hængelås eller et sikkerhedsikon, hvis certifikatet er gyldigt.

HTTPS er ikke en garanti for, at webshoppen er ærlig, at koden er sikker, eller at persondata behandles korrekt. En svindelside kan også have et certifikat. HTTPS beskytter transporten — ikke hele virksomheden.

HTTPS betyder "sikker forbindelse". Det betyder ikke "sikker virksomhed", "ingen virus" eller "lovlig behandling af data".

Alligevel er HTTPS et grundkrav i dag. Login, formularer, cookies og betaling må ikke sendes åbent. Browsere advarer mod usikre sider, og mange moderne funktioner kræver en sikker kontekst.

Det praktiske arbejde

Et certifikat kan være gratis gennem Let’s Encrypt eller leveres af webhotellet. Prisen på certifikatet siger ikke nødvendigvis noget om krypteringens styrke. Det vigtige er korrekt udstedelse, automatisk fornyelse og en serveropsætning, der kun tillader moderne protokoller.

Når en side flyttes fra HTTP til HTTPS, skal alle HTTP-adresser redirectes permanent. Interne links, billeder, scripts og canonical-tags bør opdateres, så browseren ikke skal gennem unødige redirects.

  • Installér og aktivér certifikatet på den server, der modtager trafikken.
  • Lav 301-redirect fra alle HTTP-versioner til den tilsvarende HTTPS-URL.
  • Ret WordPress-adresser, interne links og mediefiler.
  • Søg efter blandet indhold, hvor en HTTPS-side stadig henter billeder eller scripts via HTTP.
  • Kontrollér canonical, sitemap og eksterne værktøjer efter skiftet.

På en webshop er HTTPS helt grundlæggende. Kunden indtaster navn, adresse og ofte betalingsrelaterede oplysninger. Selve kortbetalingen kan ligge hos en gateway, men checkout og kontosider skal stadig være sikre.

Sådan kan det se ud

En frisørside er flyttet til HTTPS. Forsiden ser fin ud, men bookingsiden viser en browseradvarsel. Årsagen er et gammelt booking-script, der stadig bliver hentet via http://. Browseren blokerer scriptet som blandet aktivt indhold.

Scriptet opdateres til leverandørens HTTPS-adresse, og gamle interne billedlinks bliver rettet. Samtidig sættes redirect fra alle HTTP-URL’er. Nu er forbindelsen konsekvent, og søgemaskiner ser én version af hver side.

I et regneeksempel havde websitet 400 gamle URL’er i Google på HTTP. Uden redirects kunne flytningen ligne 400 slettede sider og 400 nye. Med korrekte redirects og sitemap bliver sammenhængen langt tydeligere.

Når det ikke virker

Den klassiske fejl er kun at ændre WordPress-indstillingen til HTTPS, før certifikatet og serveren er klar. Så kan admin og frontend blive utilgængelig. Rækkefølgen betyder noget.

En anden fejl er certifikatfornyelse, der ikke er automatiseret. Siden virker i tre måneder og ender pludselig med en rød advarsel. Overvåg udløb, selv om leverandøren lover automatisk fornyelse.

Pas også på www og ikke-www. Certifikatet og redirects skal dække de versioner, der kan blive besøgt. DNS skal pege begge korrekt.

HSTS og andre ekstra lag

HSTS fortæller browseren, at domænet kun må åbnes via HTTPS i en bestemt periode. Det kan styrke beskyttelsen, men bør først aktiveres, når HTTPS virker stabilt på hele domænet og relevante underdomæner.

Sikkerhedsheaders, opdateret software, stærke adgangskoder og backup er separate opgaver. HTTPS er fundamentet for forbindelsen, ikke hele sikkerhedsplanen.

Den sidste detalje betyder mere, end man tror

Google har i mange år brugt HTTPS som et let rangeringssignal, men den vigtigste grund er mennesker og data. En sikker forbindelse er forventet, ikke en luksusfunktion.

Tjek certifikatet efter ændringer i domæne, CDN eller server. Trafikken kan ende på et nyt system, hvor certifikatet ikke dækker alle navne.

Deluxe Medias artikel om HTTP og HTTPS går videre med forskellen. Den korte huskeregel er: HTTPS beskytter turen mellem browser og server. Resten af sikkerheden skal stadig bygges.

Kontrollér mere end hængelåsen

En hurtig test bør omfatte HTTP, HTTPS, www og ikke-www. Alle versioner skal ende på den valgte kanoniske adresse uden loops. Kontroller også formularer, downloads, feeds og eventuelle underdomæner.

Sikkerhedsikonet kan ændre udseende mellem browsere, så instruktioner som “se efter den grønne hængelås” bliver hurtigt forældede. Fortæl i stedet brugere at kontrollere domænet og undgå at fortsætte gennem certifikatadvarsler.

Kontakt

Viser browseren advarsler på en ellers færdig side?

Vi kan finde blandet indhold, certifikatfejl og gamle HTTP-links og få hele siden over på en ren HTTPS-forbindelse.

Få sikkerheden rettet
Ring eller skriv 51 20 16 95 hej@deluxemedia.dk