Defaults.Exposed

Defaults.ExposedFikser › HTTPS og tvungen-sikker omdirigering

Slik fikser du HTTPS og tvungen-sikker omdirigering

HTTPS er hengelåsen i nettleserlinjen — det krypterer alt som reiser mellom nettstedet og kundene dine slik at det ikke kan leses eller manipuleres underveis. Den tvungne-sikre omdirigeringen sørger for at besøkende lander på den krypterte versjonen automatisk, selv når de skriver inn adressen din uten 'https://'. Til sammen er dette den aller mest grunnleggende tingen et nettsted trenger for å anses som trygt i det hele tatt.

Bunnlinjen for virksomheten din: Uten HTTPS krysser hvert passord, kortnummer og hver melding en kunde sender deg internett som lesbar tekst, og Chrome, Edge, Safari og Firefox stempler siden din 'Ikke sikker' for alle besøkende før de har lest ett ord. Uten omdirigeringen lar selv nettsteder som har et sertifikat det aller første besøket forbli ubeskyttet. Begge koster deg tillit, salg og søkerangering — og begge er gratis å fikse på minutter.

Hva dette kan koste deg

Hvorfor det er viktig. HTTPS er gulvet, ikke taket, for nettsikkerhet — det er det som får hengelåsen til å vises og som stopper alt kundene dine sender fra å bli lest eller endret underveis. Den tvungne-sikre omdirigeringen lukker gapet som et sertifikat alene etterlater åpent: folk skriver nesten aldri 'https://', så uten en omdirigering reiser den første forespørselen ubeskyttet før den sikre versjonen noen gang laster. Et nettsted som mangler noen av disse ser utrygt ut for besøkende, rangerer lavere i søk, og utsetter ekte kundedata — noe som er grunnen til at dette er den tyngst-vektede enkeltfeilen vi scorer.

Hva dette er, i enkle ord

HTTPS er den sikre, krypterte versjonen av nettstedet ditt — den som viser en hengelås i adresselinjen. Når en besøkende er på HTTPS, er alt som passerer mellom nettleseren og siden din (sidene de ser, skjemaene de fyller ut, passordene, kortdetaljene) kryptert slik at ingen i mellom kan lese det eller endre det. Den vanlige versjonen, HTTP, sender alt dette som lesbar tekst som alle på samme nettverk kan avlytte.

Det er to deler for å gjøre dette riktig, og vi sjekker begge:

Du vil ha begge. Et sertifikat uten omdirigering er en låst hoveddør som besøkende rett og slett kan gå rundt.

Forretningsinnsatsen

Dette er det mest grunnleggende signalet på om et nettsted er trygt — og avgjørende er det ett kundene dine kan se selv. Alle moderne nettlesere (Chrome, Edge, Safari, Firefox) merker et nettsted uten HTTPS som «Ikke sikker» rett i adresselinjen, og viser en advarsel hvis noen prøver å skrive inn i et skjema. Besøkende trenger ikke vite hva et sertifikat er for å reagere på det ordet.

Utover den synlige advarselen påvirker dette tre ting eiere bryr seg direkte om: tillit (folk forlater nettsteder som ser utrygge ut), søkerangering (Google har brukt HTTPS som et rangeringssignal i årevis og favoriserer sikre nettsteder), og ekte eksponering (data sendt over vanlig HTTP kan genuint leses av andre på samme nettverk). Det er også det slags ting et større selskaps sikkerhetsteam sjekker på sekunder under due diligence — og å mangle det kan stalle en avtale.

Hva dette kan koste deg

Hva det faktisk er

Når en nettleser kobler til et nettsted over HTTPS, skjer to ting. Først presenterer siden et sertifikat — en legitimasjon utstedt av en betrodd autoritet som beviser at siden er den den utgir seg for å være. For det andre er nettleseren og serveren enige om en krypteringsnøkkel og bruker den til å kryptere alt de utveksler. Den første sjekken vår, HTTPS tilgjengelig, spør rett og slett: kan vi opprette en sikker TLS-tilkobling til siden din på standardporten (443) og få et gyldig sertifikat tilbake? Hvis ja, kan hengelåsen vises og kryptering er på. Hvis nei, finnes det ingen sikker versjon av siden din i det hele tatt — og det er den tyngste enkeltfeilen vi scorer.

Den andre sjekken, den tvungne-sikre omdirigeringen, dekker et gap sertifikatet alene etterlater åpent. Folk skriver «dinvirksomhet.com», ikke «https://dinvirksomhet.com». Den bare forespørselen går til den vanlige HTTP-versjonen først. En omdirigering er en en-linje instruksjon som sier «send alle som ankommer den usikre versjonen rett til den sikre.» Sjekken vår spør: når vi ber om den vanlige HTTP-adressen, spretter siden vår til HTTPS? Hvis den gjør det, ender alle besøkende opp beskyttet uavhengig av hvordan de tastet adressen. Hvis ikke, bærer det første ubeskyttede spranget hva enn nettleseren sender — informasjonskapsler, skjemadata — i klartekst.

Hva «bra» ser ut som: et gyldig, betrodd sertifikat slik at hengelåsen vises på alle sider, og alle vanlige HTTP-forespørsler omdiriges automatisk til HTTPS-versjonen (helst med en permanent «301»-omdirigering, som også overfører søkerangeringen din ryddig til den sikre adressen).

Slik fikser du det (gratis, ~15 minutter)

Send denne seksjonen til IT-personen din eller webhotellets support — fiksen er gratis. Begge deler koster ingenting: betrodde sertifikater er gratis og fornyer seg selv, og å slå på omdirigeringen er en enkelt innstilling på de fleste plattformer. Det er ikke nødvendig med noe betalt produkt for å bestå dette.

Det er to ting å slå på. På de fleste moderne webhotell gjør det første ofte det andre til et ett-klikks bytte.

1. Få et sertifikat slik at HTTPS fungerer (hengelåsen).

2. Tving alle besøkende til HTTPS (omdirigeringen).

Etter at begge er på, test det: skriv inn adressen med vanlig http:// foran og bekreft at nettleseren hopper til den hengelåste https://-versjonen automatisk, og at hengelåsen vises på de viktigste sidene.

Vanlige feil

Spørsmål og svar

Se spørsmålene ovenfor — de dekker det ikke-tekniske «kan jeg gjøre dette selv», forskjellen mellom å ha en hengelås og å tvinge omdirigeringen, sertifikatkostnad og fornyelse, om brosjyresider trenger det, og hvordan dette forholder seg til HSTS.

FAQ

Jeg er ikke teknisk anlagt — er dette noe jeg kan ordne selv?

Du trenger ikke forstå noen av detaljene. Begge halvdelene av dette slås på av den som driver nettstedet eller webhotellet, og på de fleste moderne plattformer er det et gratis sertifikat pluss en enkelt bryter — ofte bokstavelig talt et avkrysningsfelt merket 'Bruk alltid HTTPS'. Send «Slik fikser du det»-seksjonen til nettpersonen din eller vertskapets support; fiksen koster ingenting og tar vanligvis minutter.

Jeg ser allerede en hengelås på siden min — er jeg ferdig?

Muligens ikke. Hengelåsen betyr at den sikre (HTTPS) versjonen eksisterer, men den garanterer ikke at besøkende sendes til den. Hvis noen skriver adressen din uten 'https://' og siden ikke omdirigerer dem, er den første tilkoblingen fortsatt ukryptert. Hengelåssjekken og omdirigeringssjekken er to separate ting — du vil ha begge.

Er ikke et sertifikat dyrt eller vanskelig å fornye?

Nei. Gratis sertifikater fra Let's Encrypt er betrodd av alle store nettlesere og fornyer seg automatisk, så det er ingenting å huske og ingenting å betale. Betalte sertifikater finnes men gir ingen ekstra sikkerhet for et typisk forretningsnettsted — krypteringen er identisk.

Vi tar ikke betalinger eller pålogginger på siden vår — er dette fortsatt viktig?

Ja. Nettlesere merker ethvert ikke-HTTPS-nettsted «Ikke sikker» uavhengig av hva det gjør, så selv en brosjyreside mister tillit og søkerangering. HTTPS stopper også alle i midten fra å injisere falskt innhold, svindeloppsprett eller skadelig programvare inn i sidene dine mens besøkende laster dem.

Kan det å slå på tvungen omdirigering ødelegge siden min?

Det er trygt så lenge den sikre versjonen allerede fungerer — som den gjør, hvis du har et gyldig sertifikat. Standardtilnærmingen er å bekrefte at siden laster riktig over https:// først, og deretter slå på omdirigeringen. Det eneste å passe på er blandet innhold (se Vanlige feil nedenfor), som er enkelt å oppdage og fikse.

Hva er forskjellen mellom dette og HSTS?

Denne siden handler om å ha HTTPS i det hele tatt og sende besøkende til det. HSTS er et videre steg som forteller nettlesere å huske at siden din er HTTPS-kun og nekte å koble til usikkert igjen — det herder det du har satt opp her. Få HTTPS og omdirigeringen riktig først; HSTS bygger på toppen.