Defaults.Exposed

Defaults.ExposedFikser › TLS-sertifikathelse

Slik fikser du TLS-sertifikathelse

SSL/TLS-sertifikatet ditt er det digitale ID-kortet som beviser at en besøkende faktisk snakker med nettstedet ditt — ikke en etterligner — og driver hengelåsen i nettleseren. Denne sjekken ser på om sertifikatet er gyldig og betrodd, ikke i ferd med å utløpe, og bygget med sterk, moderne kryptografi.

Bunnlinjen for virksomheten din: Et ødelagt eller utløpt sertifikat erstatter nettstedet ditt med en fullskjerm rød «Tilkoblingen din er ikke privat»-advarsel i alle nettlesere. De fleste besøkende forlater umiddelbart og kommer ikke tilbake — nettsalg stopper, påmeldinger stopper, og tilkoblingen som skulle være privat kan avlyttes stille.

Hva dette kan koste deg

Hvorfor det er viktig. Sertifikatet er den enkelt mest synlige delen av nettstedets sikkerhet — når det er sunt er det usynlig, og når det bryter tar det hele nettstedet ned med en skremmende advarsel som driver kunder rett til konkurrenter. Sertifikatutløp er den største årsaken til uventede nettstedsbrudd, og det er helt og holdent forebyggbart. Å få et gyldig sertifikat er gratis, og å holde det sunt handler mest om å la det fornye seg automatisk.

Hva dette er, i enkle ord

Når noen besøker nettstedet ditt, må to ting skje for at de skal føle seg trygge med å taste inn et passord eller et kortnummer. Først må tilkoblingen være kryptert slik at fremmede ikke kan lese den. For det andre — og dette er delen folk glemmer — må besøkerens nettleser være sikker på at det virkelig er ditt nettsted i den andre enden, og ikke en etterligner som har satt opp en overbevisende falsk. Det som gjør begge jobber er TLS-sertifikatet ditt (ofte kalt «SSL-sertifikat»).

Tenk på det som et manipulasjonssikkert ID-kort for domenet ditt. En anerkjent autoritet utsteder det, det er stemplet med domenenavnet ditt og en utløpsdato, og det bærer den kryptografiske nøkkelen som krypterer tilkoblingen. Når alt sjekker ut, viser nettleseren hengelåsen og siden laster normalt. Når noe er galt med ID-kortet, gjør nettleseren det motsatte av å berolige den besøkende — den kaster opp en fullskjermsadvarsel som sier, i praksis, «dette nettstedet er kanskje ikke trygt.»

Denne sjekken ser på helsetilstanden til det ID-kortet på tvers av fire ting som hver uavhengig bryter det:

Den gode nyheten på forhånd: å få et sunt sertifikat er gratis, og å holde det sunt handler mest om å la det fornye seg automatisk slik at intet menneske trenger å huske det.

Hva dette kan koste deg

Hva det faktisk er (de fire delene)

Et sertifikat kan ha dårlig helse på fire distinkte måter, og denne siden dekker alle. Hver er en separat sjekk under panseret, men for deg er det alle «er sertifikatet mitt OK?»

1. Gyldig og betrodd

Dette er den store — og den eneste delen av sertifikathelse som er en kritisk, toppvekts-sjekk. Et sertifikat er «gyldig og betrodd» bare når alle disse er sanne:

Hvis noe ett av disse feiler, viser nettleserne den fryktede «Tilkoblingen din er ikke privat»-siden, og denne sjekken feiler hardt. Bra ser ut som: et sertifikat fra en anerkjent autoritet, som dekker alle domener og underdomener du faktisk bruker, komfortabelt innenfor datoene.

2. Ikke i ferd med å utløpe

Hvert sertifikat har en hard sluttdato. Gratis varer vanligvis 90 dager; betalte ofte et år. Etter datoen forsvinner tillit umiddelbart — det er ingen respittid. Denne sjekken måler hvor mange dager som er igjen og hvordan det samvirker med hvem som utstedte det:

Bra ser ut som: et auto-administrert sertifikat som fornyer seg selv uten at noen rører det. Den eneste pålitelige måten å aldri ha et utløpsbrudd på er å gjøre en maskin, ikke et menneske, ansvarlig for fornyelse.

3. Sterk signaturalgoritme

Hvert sertifikat er «signert» ved hjelp av en kryptografisk algoritme som lar nettlesere oppdage manipulasjon. Gamle algoritmer — MD5 og SHA-1 — har vist seg å kunne forfalskes. Denne sjekken består når sertifikatet bruker en sterk, moderne signatur: SHA-256 eller sterkere (SHA-384, SHA-512), moderne ECDSA, eller Ed25519/Ed448. MD5 og SHA-1 feiler. Bra ser ut som: SHA-256 eller bedre — som er standard på alle gratis og moderne sertifikater, så dette er sjelden et problem på noe utstedt de siste årene.

4. Sterk nøkkel

Sertifikatet bærer en kryptografisk nøkkel som gjør selve krypteringen. Hvis den nøkkelen er for kort, kan moderne datakraft — gitt nok ressurser — knekke den, og lar en angriper etterligne siden din eller dekryptere trafikk. De aksepterte minimumene er 2048-bit RSA eller 256-bit elliptisk kurve (EC). Denne sjekken bestås ved disse størrelsene eller over, og feiler under dem. Bra ser ut som: 2048-bit (eller 4096-bit) RSA, eller en 256-bit EC-nøkkel som P-256 — igjen standarden på moderne gratis sertifikater.

Slik fikser du det (gratis, ~15 minutter)

Send denne seksjonen til den som driver nettstedet eller webhotellet — fiksen er gratis. Et gyldig, sterkt, automatisk-fornyende sertifikat koster ingenting gjennom Let’s Encrypt eller noe moderne vertsskap. Vi tar bare betalt for å overvåke at det forblir sunt over tid, ikke for å fikse det.

Steg 1 — Få (eller erstatt) sertifikatet med et gratis, betrodd ett. Dette ene steget fikser gyldighet, signatur og nøkkelstyrke på én gang, fordi moderne gratis sertifikater bruker SHA-256 og sterke nøkler som standard.

Steg 2 — Gjør fornyelse automatisk slik at det aldri utløper igjen. Dette er steget som forhindrer helgebrudd-scenariet.

Steg 3 — Sørg for at det dekker de riktige navnene. Den vanligste «gyldig men advarsel»-årsaken er navnefeilsamsvar. Sertifikatet må dekke alle vertsnavn kunder faktisk bruker — bare domenet, www, og eventuelle underdomener som butikk. eller app.. Når du genererer et sertifikat, inkluder hvert ett (et jokertegn som *.dittmerke.com dekker alle underdomener i ett).

Steg 4 — Hvis bare signatur eller nøkkelstyrke er flagget, utsteder bare på nytt. Du trenger ikke kjøpe noe: generer et nytt sertifikat (Steg 1) og det nye vil bruke SHA-256 og en sterk nøkkel automatisk.

Steg 5 — Verifiser, og sjekk deretter her på nytt. Bekreft datoer, utsteder og nøkkel med en rask kommando, og kjør deretter denne sjekken på nytt.

Vanlige feil

FAQ

Jeg er ikke teknisk anlagt — er dette noe jeg kan ordne selv?

Du trenger ikke forstå kryptografien. Et gyldig sertifikat er gratis (via Let's Encrypt og de fleste moderne verter), og på administrert webhotell er det vanligvis automatisk. Send «Slik fikser du det»-seksjonen nedenfor til den som driver nettstedet eller webhotellet — for de aller fleste virksomheter er det en rask, gratis jobb, ikke et kjøp.

Siden min viser en hengelås — betyr ikke det at sertifikatet er fint?

Hengelåsen betyr bare at en sikker tilkobling eksisterer akkurat nå. Den forteller deg ikke at sertifikatet er i ferd med å utløpe, at det er bygget på en sterk nøkkel, eller at det fortsatt vil være betrodd av morgendagens nettlesere. Denne sjekken ser forbi hengelåsen på de fire tingene som faktisk holder den tent: er sertifikatet gyldig og betrodd, utløper det snart, er det signert med en sterk algoritme, og er nøkkelen sterk nok.

Må jeg betale for et SSL-sertifikat?

Nei. Gratis sertifikater fra Let's Encrypt (og innebygd i Cloudflare, cPanel AutoSSL, og de fleste moderne verter) er betrodd av alle nettlesere og er nøyaktig like sikre som betalte. Betalte sertifikater kjøper primært supportkontrakter, garantier eller extended-validation-merker — ingen av disse påvirker om siden din er kryptert eller betrodd. Vi tar aldri betalt for å fikse dette; vi tar bare betalt for å overvåke at det forblir sunt.

Hvordan kan et sertifikat 'utløpe' — og hvorfor tar det ned siden min?

Hvert sertifikat har en fast sluttdato (ofte 90 dager for gratis). Etter den datoen nekter nettlesere å stole på det og viser en fullsides advarsel i stedet for siden din. Det er ikke en gradvis nedgang — det fungerer perfekt til fristen, og bryter deretter fullstendig. Det er derfor automatisk fornyelse betyr så mye: det fjerner mennesket som ellers ville glemt det.

Hva er et 'selvunderskrevet' sertifikat og hvorfor feiler det?

Et selvunderskrevet sertifikat er ett du utstedte til deg selv i stedet for å få fra en anerkjent autoritet. Det krypterer tilkoblingen, men ingenting bekrefter at det virkelig er deg — så nettlesere behandler det som ikke-betrodd og advarer besøkende, nøyaktig som de ville for en angripers falske sertifikat. For et offentlig nettsted vil du alltid ha ett fra en betrodd autoritet, som er gratis.

Hva betyr 'svak nøkkel' og 'svak signaturalgoritme' for virksomheten min?

Begge er måter et sertifikat kan være teknisk gyldig i dag, men kryptografisk skjørt. En svak nøkkel (under 2048-bit RSA eller 256-bit EC) kan i prinsippet knekkes, og lar en angriper etterligne siden din. En svak signatur (SHA-1 eller MD5) kan forfalskes for å lage et overbevisende falskt sertifikat. Moderne gratis sertifikater bruker sterke nøkler og signaturer som standard, så fiksen er nesten alltid bare å utstede på nytt — uten kostnad.