Defaults.Exposed

Defaults.ExposedÅtgärder › TLS-certifikatshälsa

Hur du fixar TLS-certifikatshälsa

Ditt SSL/TLS-certifikat är det digitala ID-kortet som bevisar för en besökare att de verkligen pratar med din webbplats — inte en bedragare — och driver hänglåset i webbläsaren. Den här kontrollen tittar på om certifikatet är giltigt och betrott, inte på väg att gå ut, och byggt med stark, modern kryptografi.

Slutsats för ditt företag: Ett trasigt eller utgånget certifikat ersätter din webbplats med en fullskärms röd 'Din anslutning är inte privat'-varning i varje webbläsare. De flesta besökare lämnar omedelbart och kommer inte tillbaka — online-försäljning stannar, registreringar stannar, och anslutningen som skulle vara privat kan tyst avlyssnas.

Vad detta kan kosta dig

Varför det spelar roll. Certifikatet är den enda mest synliga delen av din webbplats säkerhet — när det är friskt är det osynligt, och när det bryter tar det ned hela webbplatsen med en skrämmande varning som driver kunder rakt till konkurrenterna. Certifikatets utgång är den vanligaste orsaken till oväntade webbplatsavbrott, och det är helt förebyggbart. Att få ett giltigt certifikat är gratis, och att hålla det friskt handlar mest om att låta det förnya sig automatiskt.

Vad det här är, i klartext

När någon besöker din webbplats måste två saker hända för att de ska känna sig trygga med att skriva in ett lösenord eller ett kortnummer. Först måste anslutningen vara krypterad så att obehöriga inte kan läsa den. För det andra — och det är den delen folk glömmer — måste besökarens webbläsare vara säker på att det verkligen är din webbplats i andra änden, och inte en bedragare som satt upp en övertygande falsk. Det som gör båda jobben är ditt TLS-certifikat (ofta kallat “SSL-certifikat”).

Tänk på det som ett manipuleringssäkert ID-kort för din domän. En erkänd myndighet utfärdar det, det är stämplat med ditt domännamn och ett utgångsdatum, och det bär den kryptografiska nyckel som krypterar anslutningen. När allt kontrolleras visar webbläsaren hänglåset och din webbplats laddas normalt. När något är fel med ID-kortet gör webbläsaren det motsatta av att lugna din besökare — den slänger upp en helskärmsvarning som i praktiken säger, “den här webbplatsen kanske inte är säker.”

Den här kontrollen tittar på hälsan hos det ID-kortet ur fyra aspekter som var och en självständigt kan förstöra det:

Den goda nyheten i förväg: att få ett friskt certifikat är gratis, och att hålla det friskt handlar mest om att låta det förnya sig automatiskt så att ingen människa behöver komma ihåg det.

Vad det här kan kosta dig

Vad det faktiskt är (de fyra delarna)

Ett certifikat kan vara dåligt på fyra distinkta sätt, och den här sidan täcker dem alla. Var och en är en separat kontroll under huven, men för dig är de alla “är mitt certifikat okej?“

1. Giltigt och betrott

Det här är det viktigaste — och den enda delen av certifikatshälsa som är en kritisk, toppviktad kontroll. Ett certifikat är “giltigt och betrott” bara när allt stämmer:

Om något av dessa misslyckas visar webbläsare den fruktade “Din anslutning är inte privat”-sidan. Bra ser ut som: ett certifikat från en erkänd myndighet, som täcker varje domän och subdomän du faktiskt använder, bekvämt inom sina datum.

2. Inte på väg att gå ut

Varje certifikat har ett hårt slutdatum. Gratis varar typiskt 90 dagar; betalda ofta ett år. Förbi datumet försvinner förtroendet omedelbart — det finns ingen nådeperiod. Den här kontrollen mäter hur många dagar som är kvar och hur det interagerar med vem som utfärdade det:

Bra ser ut som: ett autohanterat certifikat som förnyar sig självt utan att någon rör det.

3. Stark signaturalgoritm

Varje certifikat “undertecknas” med en kryptografisk algoritm. Gamla algoritmer — MD5 och SHA-1 — har visat sig vara förfalskningsbara. Den här kontrollen klarar sig när certifikatet använder en stark, modern signatur: SHA-256 eller starkare (SHA-384, SHA-512), modern ECDSA, eller Ed25519/Ed448. MD5 och SHA-1 underkänns.

4. Stark nyckel

Certifikatet bär en kryptografisk nyckel som gör den faktiska krypteringen. De accepterade miniminivåerna är 2048-bitars RSA eller 256-bitars elliptisk kurva (EC). Den här kontrollen klarar sig vid dessa storlekar eller däröver.

Så här åtgärdar du det (gratis, ~15 minuter)

Skicka det här avsnittet till den som driver din webbplats eller hosting — åtgärden är gratis. Ett giltigt, starkt, automatförnyande certifikat kostar ingenting via Let’s Encrypt eller en modern värd. Vi tar bara betalt för att övervaka att det förblir friskt över tid, inte för att åtgärda det.

Steg 1 — Skaffa (eller ersätt) certifikatet med ett gratis, betrott. Det här enda steget åtgärdar giltighet, signatur och nyckelstyrka på en gång, för moderna gratis certifikat använder SHA-256 och starka nycklar som standard.

Steg 2 — Gör förnyelse automatisk så att det aldrig går ut igen. Det här är steget som förhindrar helgsavbrottsscenario.

Steg 3 — Se till att det täcker rätt namn. Det vanligaste “giltigt men varnar”-fallet är ett namnmismatch. Certifikatet måste täcka varje värdnamn kunder faktiskt använder — den nakna domänen, www, och eventuella subdomäner som shop. eller app.. En jokertecken som *.dittföretag.com täcker alla subdomäner på en gång.

Steg 4 — Om bara signatur eller nyckelstyrka flaggas, återutfärda bara. Generera ett nytt certifikat (Steg 1) och det nya kommer automatiskt använda SHA-256 och en stark nyckel.

Steg 5 — Verifiera, kontrollera sedan här igen. Bekräfta datum, utfärdare och nyckel, kör sedan om den här kontrollen.

Vanliga misstag

Vanliga frågor

Jag är inte teknisk — kan jag lösa det här själv?

Du behöver inte förstå kryptografin. Ett giltigt certifikat är gratis (via Let's Encrypt och de flesta moderna värdar), och på hanterad hosting är det vanligtvis automatiskt. Skicka avsnittet 'Så här åtgärdar du det' nedan till den som driver din webbplats eller hosting — för de allra flesta företag är det ett snabbt, gratis jobb, inte ett köp.

Min webbplats visar ett hänglås — betyder inte det att mitt certifikat är bra?

Hänglåset betyder bara att en säker anslutning finns just nu. Det berättar inte om certifikatet är på väg att gå ut, att det är byggt med en stark nyckel, eller att det fortfarande kommer att vara betrott av morgondagens webbläsare. Den här kontrollen tittar bortom hänglåset på de fyra saker som faktiskt håller det tänt: är certifikatet giltigt och betrott, är det på väg att gå ut, är det undertecknat med en stark algoritm, och är dess nyckel tillräckligt stark?

Måste jag betala för ett SSL-certifikat?

Nej. Gratis certifikat från Let's Encrypt (och inbyggda i Cloudflare, cPanel AutoSSL och de flesta moderna hostingpaket) är betrodda av alla webbläsare och är exakt lika säkra som betalda. Betalda certifikat köper i huvudsak supportkontrakt, garantier eller EV-märken — inget av vilket påverkar om din webbplats är krypterad eller betrodd. Vi tar aldrig betalt för att åtgärda det här; vi tar bara betalt för att övervaka att det förblir friskt.

Hur kan ett certifikat 'gå ut' — och varför tar det ned min webbplats?

Varje certifikat har ett fast slutdatum (ofta 90 dagar för gratis). Efter det datumet vägrar webbläsare att lita på det och visar en helsidesvarning istället för din webbplats. Det är inte en gradvis nedgång — det fungerar perfekt tills deadline, sedan slutar det helt. Det är därför automatisk förnyelse är så viktig: det tar bort den person som annars skulle glömma.

Vad är ett 'självundertecknat' certifikat och varför underkänns det?

Ett självundertecknat certifikat är ett du utfärdade till dig själv snarare än att få det från en erkänd myndighet. Det krypterar anslutningen, men ingenting intygar att det verkligen är du — så webbläsare behandlar det som ej betrott och varnar besökare, precis som de skulle för en angripares falska certifikat. För en offentlig webbplats vill du alltid ha ett från en betrodd myndighet, vilket är gratis.

Vad betyder 'svag nyckel' och 'svag signaturalgoritm' faktiskt för mitt företag?

Båda är sätt som ett certifikat kan vara tekniskt giltigt idag men kryptografiskt bräckligt. En svag nyckel (under 2048-bitars RSA eller 256-bitars EC) kan i princip knäckas, vilket låter en angripare utge sig för att vara din webbplats. En svag signatur (SHA-1 eller MD5) kan förfalskas för att skapa ett övertygande falskt certifikat. Moderna gratis certifikat använder starka nycklar och signaturer som standard, så åtgärden är nästan alltid bara att återutfärda — utan kostnad.