Defaults.Exposed

Defaults.ExposedRettelser › TLS-certifikats helbred

Sådan retter du TLS-certifikats helbred

Dit SSL/TLS-certifikat er det digitale ID-kort, der beviser, at en besøgende virkelig taler med din hjemmeside — og ikke en efterligner — og driver låsen i browseren. Dette tjek kigger på, om det certifikat er gyldigt og betroet, ikke ved at udløbe, og bygget med stærk, moderne kryptografi.

Det korte svar for din virksomhed: Et defekt eller udløbet certifikat erstatter din hjemmeside med en fuld-skærms rød 'Din forbindelse er ikke privat'-advarsel i enhver browser. De fleste besøgende forlader øjeblikkeligt og vender ikke tilbage — onlinesalg stopper, tilmeldinger stopper, og den forbindelse der skulle være privat, kan stille opsnappedes.

Hvad dette kan koste dig

Hvorfor det betyder noget. Certifikatet er det mest synlige element af din hjemmesides sikkerhed — når det er sundt er det usynligt, og når det bryder, tager det hele din side ned med en skræmmende advarsel der driver kunder direkte til konkurrenterne. Certifikatudløb er den primære årsag til uventede hjemmeside-nedbrud, og det er fuldt ud forebyggeligt. At få et gyldigt certifikat er gratis, og at holde det sundt er primært et spørgsmål om at lade det fornye sig automatisk.

Hvad dette er på klart dansk

Når nogen besøger din hjemmeside, skal to ting ske for at de føler sig trygge ved at taste en adgangskode eller et kortnummer. Først skal forbindelsen være krypteret så fremmede ikke kan læse den. For det andet — og det er den del folk glemmer — skal besøgendes browser være sikker på, at det virkelig er din hjemmeside i den anden ende, og ikke en efterligner der har opsat en overbevisende kopi. Det, der udfører begge opgaver, er dit TLS-certifikat (ofte kaldet et “SSL-certifikat”).

Tænk på det som et manipulationssikkert ID-kort til dit domæne. En anerkendt myndighed udsteder det, det er stemplet med dit domænenavn og en udløbsdato, og det bærer den kryptografiske nøgle, der krypterer forbindelsen. Når alt tjekker ud, viser browseren låsen og din side indlæser normalt. Når noget er galt med ID-kortet, gør browseren det modsatte af at berolige din besøgende — den smider en fuldskærmsadvarsel op der i det væsentlige siger “denne side er muligvis ikke sikker.”

Dette tjek ser på helbredet af det ID-kort på tværs af fire ting, der hver uafhængigt bryder det:

Den gode nyhed på forhånd: at få et sundt certifikat er gratis, og at holde det sundt handler primært om at lade det fornye sig automatisk så intet menneske skal huske det.

Hvad dette kan koste dig

Hvad det faktisk er (de fire dele)

Et certifikat kan være usundt på fire distinkte måder, og denne side dækker dem alle. Hver er et separat tjek under motorhjelmen, men for dig er de alle “er mit certifikat OK?“

1. Gyldigt og betroet

Dette er det store — og den eneste del af certifikat-helbred der er et kritisk, top-vægtet tjek. Et certifikat er “gyldigt og betroet” kun når alle disse er sande:

Fejler nogen af disse, viser browsere den frygtede “Din forbindelse er ikke privat”-side.

2. Ikke ved at udløbe

Hvert certifikat har en hard slutdato. Gratis certifikater varer typisk 90 dage; betalte ofte et år. Efter datoen fordamper tillid øjeblikkeligt — der er ingen nådeperiode. Dette tjek måler, hvor mange dage der er tilbage:

Godt ser ud som: et auto-administreret certifikat der fornyer sig selv uden at nogen rører ved det.

3. Stærk signaturalgoritme

Hvert certifikat er “signeret” ved brug af en kryptografisk algoritme. Gamle algoritmer — MD5 og SHA-1 — er vist at kunne forfalskes. Dette tjek består, når certifikatet bruger en stærk, moderne signatur: SHA-256 eller stærkere (SHA-384, SHA-512), moderne ECDSA eller Ed25519/Ed448. MD5 og SHA-1 fejler.

4. Stærk nøgle

Certifikatet bærer en kryptografisk nøgle. Er den for kort, kan moderne computerkraft — givet tilstrækkelige ressourcer — knække den. De accepterede minimumer er 2048-bit RSA eller 256-bit elliptic-curve (EC).

Sådan fikser du det (gratis, ~15 minutter)

Overrækk dette afsnit til den der kører din hjemmeside eller hosting — fikset er gratis. Et gyldigt, stærkt, auto-fornyende certifikat koster ingenting via Let’s Encrypt eller enhver moderne host. Vi opkræver kun betaling for at overvåge, at det forbliver sundt over tid.

Trin 1 — Hent (eller erstat) certifikatet med et gratis, betroet et. Dette ene trin fikser gyldighed, signatur og nøglestyrke på én gang, fordi moderne gratis certifikater bruger SHA-256 og stærke nøgler som standard.

Trin 2 — Gør fornyelse automatisk så det aldrig udløber igen.

Trin 3 — Sørg for at det dækker de rigtige navne. Certifikatet skal dække enhver hostname, kunder faktisk bruger — det bare domæne, www og alle subdomæner som shop. eller app..

Trin 4 — Hvis kun signatur eller nøglestyrke flages, genudsted blot. Generer et frisk certifikat (Trin 1) og det nye vil bruge SHA-256 og en stærk nøgle automatisk.

Almindelige fejl

FAQ

Jeg er ikke teknisk — er det noget jeg kan ordne selv?

Du behøver ikke forstå kryptografien. Et gyldigt certifikat er gratis (via Let's Encrypt og de fleste moderne hosts), og på managed hosting er det som regel automatisk. Send afsnittet 'Sådan fikser du det' nedenfor til den der kører din hjemmeside eller hosting — for langt de fleste virksomheder er det et hurtigt, gratis arbejde, ikke et køb.

Min side viser en lås — betyder det ikke, at mit certifikat er fint?

Låsen betyder kun, at en sikker forbindelse eksisterer lige nu. Den siger dig ikke, at certifikatet er ved at udløbe, at det er bygget på en stærk nøgle, eller at det stadig vil være betroet af morgendagens browsere. Dette tjek kigger bag låsen på de fire ting, der faktisk holder den tændt: er certifikatet gyldigt og betroet, er det ved at udløbe, er det signeret med en stærk algoritme, og er dets nøgle stærk nok?

Skal jeg betale for et SSL-certifikat?

Nej. Gratis certifikater fra Let's Encrypt (og indbygget i Cloudflare, cPanel AutoSSL og de fleste moderne hosting) er betroet af enhver browser og er præcis lige så sikre som betalte. Betalte certifikater køber primært supportkontrakter, garantier eller extended-validation-badges — ingen af dem påvirker om din side er krypteret eller betroet. Vi opkræver aldrig betaling for at fikse dette; vi opkræver kun betaling for at overvåge, at det forbliver sundt.

Hvordan kan et certifikat 'udløbe' — og hvorfor tager det min side ned?

Hvert certifikat har en fast slutdato (ofte 90 dage for gratis). Efter den dato nægter browsere at stole på det og viser en fuldside advarsel i stedet for din side. Det er ikke en gradvis nedgang — det fungerer perfekt til deadlinen, derefter bryder det fuldstændig. Det er derfor auto-fornyelse er så vigtigt: det fjerner det menneske der ellers ville glemme.

Hvad er et 'selvsigneret' certifikat, og hvorfor fejler det?

Et selvsigneret certifikat er et du udstedte til dig selv snarere end at hente fra en anerkendt myndighed. Det krypterer forbindelsen, men intet borger for at det virkelig er dig — så browsere behandler det som upålideligt og advarer besøgende, præcis som de ville for en angribers falske certifikat. For en offentlig hjemmeside vil du altid have ét fra en betroet myndighed, hvilket er gratis.

Hvad betyder 'svag nøgle' og 'svag signaturalgoritme' faktisk for min virksomhed?

Begge er måder et certifikat kan være teknisk gyldigt i dag, men kryptografisk skrøbeligt. En svag nøgle (under 2048-bit RSA eller 256-bit EC) kan i princippet crackes, og en angriber kan efterligne din side. En svag signatur (SHA-1 eller MD5) kan forfalskes for at skabe et overbevisende falsk certifikat. Moderne gratis certifikater bruger stærke nøgler og signaturer som standard, så fikset er næsten altid blot at genudstede — gratis.