MorgenKlaar – Supersnel Online

Wat is SSL?

SSL is het slotje in de adresbalk. Het zorgt dat wat een bezoeker naar jouw site stuurt onderweg niet te lezen is door iemand anders. Zonder slotje zet Chrome er tegenwoordig gewoon "Niet veilig" naast.

Leestijd ongeveer 4 minuten · uitleg zonder jargon

Als je een website bezoekt, gaat er van alles heen en weer tussen jouw computer en de server waar de site staat. Zonder beveiliging gaat dat in leesbare tekst, langs elk apparaat op de route. Op het wifi-netwerk van een café kan iemand dan meekijken.

SSL lost dat op door alles onderweg te versleutelen. Je herkent het aan het slotje in de adresbalk en aan https in plaats van http. Die ene letter s is precies dit.

Streng genomen heet het tegenwoordig TLS; SSL is de oude naam en de laatste echte SSL-versie is al jaren buiten gebruik. Iedereen blijft het SSL noemen, inclusief de bedrijven die het verkopen, dus hier ook.

Waarom het niet optioneel meer is

Drie redenen, en ze tellen alle drie:

  • Browsers zetten je te kijk. Chrome, Safari en Firefox plakken "Niet veilig" naast het adres van elke site zonder certificaat. Bij een formulier komt daar soms nog een waarschuwingsscherm overheen.
  • Google rekent het mee. Https is al sinds 2014 een factor in de rangschikking. Klein, maar gratis meegenomen.
  • De AVG. Zodra er persoonsgegevens over je site gaan — en een contactformulier met naam en e-mailadres telt al — ben je verplicht ze passend te beveiligen. Zonder https voldoe je daar niet aan.

Wat een certificaat wel en niet doet

Een certificaat doet twee dingen. Het versleutelt het verkeer, en het bewijst dat de server waarmee je praat echt bij dat domein hoort — zodat iemand er niet tussen kan gaan zitten.

Wat het niet doet: het zegt niets over of een bedrijf te vertrouwen is. Een oplichter kan ook een slotje hebben. Het slotje betekent "dit gesprek is privé", niet "deze mensen zijn eerlijk". Dat wordt in reclame nogal eens door elkaar gehaald.

Wat het kost

Vrijwel niets, en dat is sinds 2016 zo. Let's Encrypt geeft gratis certificaten uit die elke browser vertrouwt, en ze verlengen zichzelf automatisch. Dat is precies hetzelfde slotje als een certificaat van honderd euro per jaar.

Betaalde certificaten bestaan nog wel. Die bieden vooral een garantieregeling en soms de bedrijfsnaam in de certificaatgegevens. Voor een zzp'er of een klein bedrijf is dat weggegooid geld: je bezoeker ziet exact hetzelfde slotje.

Betaal je nu voor SSL? Kijk dan even op je factuur bij je hostingpartij. Een los bedrag van 60 tot 150 euro per jaar voor "SSL-certificaat" kun je in bijna alle gevallen gewoon opzeggen.

Wat er misgaat in de praktijk

Verlopen certificaat

Certificaten zijn drie maanden geldig en horen zichzelf te verlengen. Gaat dat mis, dan krijgen bezoekers een schermvullende waarschuwing en klikt vrijwel niemand door. Laat dit bewaken door degene die je site beheert.

Half beveiligd

Het slotje verdwijnt ook als één afbeelding of script nog via http binnenkomt. De pagina is dan technisch onveilig en browsers weigeren dat onderdeel soms gewoon te laden.

Geen doorverwijzing

Als zowel http als https werkt, moet http altijd doorsturen naar https. Anders blijven oude links bezoekers op de onbeveiligde versie zetten, en ziet Google twee sites met dezelfde inhoud.

Bij MorgenKlaar hoef je hier niets mee. Elke site krijgt een certificaat dat zichzelf verlengt, http stuurt automatisch door naar https, en de verlenging wordt bewaakt. Het staat in het pakket, niet op de factuur.

Liever dat iemand dit gewoon voor je regelt?

Bij elke website van MorgenKlaar zitten hosting, SSL en onderhoud inbegrepen. Je hoeft er verder niets van te weten.