Defaults.Exposed

Defaults.ExposedPerbaikan › Kesehatan sertifikat TLS

Cara memperbaiki Kesehatan sertifikat TLS

Sertifikat SSL/TLS Anda adalah kartu identitas digital yang membuktikan pengunjung benar-benar berbicara dengan website Anda — bukan penipu — dan mengaktifkan gembok di browser. Pemeriksaan ini melihat apakah sertifikat itu valid dan dipercaya, tidak akan segera kedaluwarsa, dan dibangun dengan kriptografi yang kuat dan modern.

Intinya bagi bisnis Anda: Sertifikat yang rusak atau kedaluwarsa menggantikan website Anda dengan peringatan merah layar penuh 'Koneksi Anda tidak privat' di setiap browser. Sebagian besar pengunjung langsung pergi dan tidak kembali — penjualan online berhenti, pendaftaran berhenti, dan koneksi yang seharusnya privat bisa diam-diam dicegat.

Kerugian yang dapat ditimbulkan

Mengapa ini penting. Sertifikat adalah bagian paling terlihat dari keamanan website Anda — ketika sehat ia tidak terlihat, dan ketika rusak ia menjatuhkan seluruh website Anda dengan peringatan menakutkan yang mendorong pelanggan langsung ke kompetitor. Kedaluwarsa sertifikat adalah penyebab nomor satu gangguan website yang tidak terduga, dan sepenuhnya bisa dicegah. Mendapatkan sertifikat yang valid gratis, dan menjaganya tetap sehat sebagian besar hanya masalah membiarkannya memperbarui secara otomatis.

Penjelasan dalam bahasa sederhana

Ketika seseorang mengunjungi website Anda, dua hal harus terjadi agar mereka merasa aman mengetikkan kata sandi atau nomor kartu. Pertama, koneksi harus dienkripsi agar orang asing tidak bisa membacanya. Kedua — dan inilah bagian yang sering dilupakan orang — browser pengunjung harus yakin bahwa yang ada di ujung sana benar-benar website Anda, dan bukan penipu yang telah membuat tiruan yang meyakinkan. Hal yang melakukan kedua pekerjaan itu adalah sertifikat TLS Anda (sering disebut “sertifikat SSL”).

Anggap saja sebagai kartu identitas anti-pemalsuan untuk domain Anda. Otoritas yang diakui menerbitkannya, distempel dengan nama domain Anda dan tanggal kedaluwarsa, dan membawa kunci kriptografis yang mengacak koneksi. Ketika semuanya sesuai, browser menampilkan gembok dan website Anda dimuat secara normal. Ketika ada yang salah dengan kartu identitas, browser melakukan kebalikan dari meyakinkan pengunjung Anda — ia memunculkan peringatan layar penuh yang mengatakan, intinya, “website ini mungkin tidak aman.”

Pemeriksaan ini melihat kesehatan kartu identitas tersebut dari empat hal yang masing-masing secara independen bisa merusaknya:

Kabar baiknya sejak awal: mendapatkan sertifikat yang sehat adalah gratis, dan menjaganya tetap sehat sebagian besar tentang membiarkannya memperbarui sendiri secara otomatis sehingga tidak ada manusia yang harus mengingat.

Dampak finansial yang perlu diketahui

Penjelasan empat bagian teknis

Sertifikat bisa tidak sehat dalam empat cara yang berbeda, dan halaman ini mencakup semuanya. Masing-masing adalah pemeriksaan terpisah di balik layar, tapi bagi Anda semuanya “apakah sertifikat saya OK?“

1. Valid dan dipercaya

Ini yang terpenting — dan satu-satunya bagian kesehatan sertifikat yang merupakan pemeriksaan kritis berbobot tertinggi. Sertifikat “valid dan dipercaya” hanya ketika semua ini benar:

Jika salah satu dari ini gagal, browser menampilkan halaman “Koneksi Anda tidak privat” yang ditakuti, dan pemeriksaan ini gagal total. Baik terlihat seperti: sertifikat dari otoritas yang diakui, mencakup setiap domain dan subdomain yang benar-benar digunakan pelanggan, dengan nyaman dalam tanggalnya.

2. Tidak akan segera kedaluwarsa

Setiap sertifikat memiliki tanggal akhir yang keras. Yang gratis biasanya bertahan 90 hari; yang berbayar sering satu tahun. Melewati tanggal itu, kepercayaan menguap seketika — tidak ada masa tenggang. Pemeriksaan ini mengukur berapa hari tersisa dan bagaimana interaksinya dengan siapa yang menerbitkannya:

Baik terlihat seperti: sertifikat dikelola otomatis yang memperbarui sendiri tanpa ada yang menyentuhnya. Cara paling andal untuk tidak pernah memiliki gangguan kedaluwarsa adalah membuat mesin, bukan manusia, yang bertanggung jawab untuk pembaruan.

3. Algoritma tanda tangan yang kuat

Setiap sertifikat “ditandatangani” menggunakan algoritma kriptografis yang memungkinkan browser mendeteksi pemalsuan. Algoritma lama — MD5 dan SHA-1 — telah terbukti bisa dipalsukan. Pemeriksaan ini lulus ketika sertifikat menggunakan tanda tangan yang kuat dan modern: SHA-256 atau lebih kuat (SHA-384, SHA-512), ECDSA modern, atau Ed25519/Ed448. MD5 dan SHA-1 gagal. Baik terlihat seperti: SHA-256 atau lebih baik — yang merupakan default pada setiap sertifikat gratis dan modern.

4. Kunci yang kuat

Sertifikat membawa kunci kriptografis yang melakukan enkripsi aktual. Jika kunci itu terlalu pendek, daya komputasi modern bisa — dengan sumber daya yang cukup — memecahkannya. Minimum yang diterima adalah RSA 2048-bit atau elliptic-curve (EC) 256-bit. Baik terlihat seperti: RSA 2048-bit (atau 4096-bit), atau kunci EC 256-bit seperti P-256 — sekali lagi, default pada sertifikat gratis modern.

Cara memperbaikinya (gratis, ~15 menit)

Berikan bagian ini kepada siapa pun yang menjalankan website atau hosting Anda — perbaikannya gratis. Sertifikat yang valid, kuat, dan diperbarui otomatis tidak dikenakan biaya melalui Let’s Encrypt atau host modern mana pun. Kami hanya mengenakan biaya untuk memantau agar tetap sehat dari waktu ke waktu, tidak untuk memperbaikinya.

Langkah 1 — Dapatkan (atau ganti) sertifikat dengan yang gratis dan tepercaya. Langkah tunggal ini memperbaiki validitas, tanda tangan, dan kekuatan kunci sekaligus, karena sertifikat gratis modern menggunakan SHA-256 dan kunci yang kuat secara default.

Langkah 2 — Buat pembaruan otomatis agar tidak pernah kedaluwarsa lagi. Ini adalah langkah yang mencegah skenario gangguan akhir pekan.

Langkah 3 — Pastikan mencakup nama yang tepat. Penyebab “valid tapi peringatan” yang paling umum adalah ketidakcocokan nama. Sertifikat harus mencakup setiap nama host yang benar-benar digunakan pelanggan — domain telanjang, www, dan subdomain apa pun seperti shop. atau app.. Saat menghasilkan sertifikat, sertakan masing-masing (wildcard seperti *.yourbiz.com mencakup semua subdomain sekaligus).

Langkah 4 — Jika hanya kekuatan tanda tangan atau kunci yang ditandai, cukup terbitkan ulang. Anda tidak perlu membeli apa pun: hasilkan sertifikat baru (Langkah 1) dan yang baru akan menggunakan SHA-256 dan kunci yang kuat secara otomatis.

Langkah 5 — Verifikasi, lalu periksa ulang di sini. Konfirmasi tanggal, penerbit, dan kunci dengan perintah cepat — echo | openssl s_client -servername yourbiz.com -connect yourbiz.com:443 2>/dev/null | openssl x509 -noout -dates -issuer -subject — lalu jalankan ulang pemeriksaan ini.

Kesalahan umum

FAQ

Saya tidak paham teknis — bisakah saya mengurusnya sendiri?

Anda tidak perlu memahami kriptografinya. Sertifikat yang valid gratis (melalui Let's Encrypt dan sebagian besar host modern), dan pada hosting yang dikelola biasanya otomatis. Berikan bagian 'Cara memperbaikinya' di bawah kepada siapa pun yang menjalankan website atau hosting Anda — untuk sebagian besar bisnis ini adalah pekerjaan cepat dan gratis, bukan pembelian.

Website saya menampilkan gembok — apakah itu berarti sertifikat saya baik-baik saja?

Gembok hanya berarti koneksi aman ada saat ini. Itu tidak memberi tahu Anda sertifikat akan segera kedaluwarsa, dibangun pada kunci yang kuat, atau masih akan dipercaya oleh browser besok. Pemeriksaan ini melihat di balik gembok pada empat hal yang benar-benar menjaganya menyala: apakah sertifikat valid dan dipercaya, apakah akan segera kedaluwarsa, apakah ditandatangani dengan algoritma yang kuat, dan apakah kuncinya cukup kuat.

Apakah saya harus membayar untuk sertifikat SSL?

Tidak. Sertifikat gratis dari Let's Encrypt (dan built-in ke Cloudflare, cPanel AutoSSL, dan sebagian besar hosting modern) dipercaya oleh setiap browser dan sama amannya dengan yang berbayar. Sertifikat berbayar terutama membeli kontrak dukungan, garansi, atau lencana validasi diperluas — tidak satu pun dari yang mempengaruhi apakah website Anda dienkripsi atau dipercaya. Kami tidak pernah mengenakan biaya untuk memperbaiki ini; kami hanya mengenakan biaya untuk memantau agar tetap sehat.

Bagaimana sertifikat bisa 'kedaluwarsa' — dan mengapa itu mematikan website saya?

Setiap sertifikat memiliki tanggal akhir yang tetap (sering 90 hari untuk yang gratis). Setelah tanggal itu browser menolak untuk mempercayainya dan menampilkan peringatan layar penuh alih-alih website Anda. Ini bukan penurunan bertahap — ini bekerja sempurna sampai tenggat, lalu rusak sepenuhnya. Itulah mengapa pembaruan otomatis sangat penting: ini menghilangkan manusia yang seharusnya mengingat.

Apa itu sertifikat 'self-signed' dan mengapa gagal?

Sertifikat self-signed adalah yang Anda keluarkan sendiri daripada mendapatkan dari otoritas yang diakui. Ini mengenkripsi koneksi, tapi tidak ada yang memverifikasi bahwa itu benar-benar Anda — sehingga browser memperlakukannya sebagai tidak dipercaya dan memperingatkan pengunjung, persis seperti yang mereka lakukan untuk sertifikat palsu penyerang. Untuk website publik Anda selalu ingin sertifikat dari otoritas tepercaya, yang gratis.

Apa arti 'kunci lemah' dan 'algoritma tanda tangan lemah' bagi bisnis saya?

Keduanya adalah cara sertifikat bisa secara teknis valid hari ini tapi rapuh secara kriptografis. Kunci lemah (RSA di bawah 2048-bit atau EC 256-bit) secara prinsip bisa dipecahkan, memungkinkan penyerang menyamar sebagai website Anda. Tanda tangan lemah (SHA-1 atau MD5) bisa dipalsukan untuk membuat sertifikat palsu yang meyakinkan. Sertifikat gratis modern menggunakan kunci dan tanda tangan yang kuat secara default, sehingga perbaikannya hampir selalu hanya menerbitkan ulang — tanpa biaya.