Een website zonder slotje in de adresbalk krijgt tegenwoordig een waarschuwing. Niet veilig, staat er dan. Dat is geen subtiele hint maar een rode vlag voor je bezoeker. Zeker als hij net op het punt stond zijn gegevens in te vullen.
Toch kom ik nog sites tegen waar het niet goed staat. Meestal niet omdat er geen certificaat is, maar omdat het maar half is doorgevoerd.
Bij Pelvic Pain F-act was dat extra belangrijk. Ik verzorgde daar het webdesign, de integratie van een nieuwsfeed en de vindbaarheid. Bezoekers zoeken daar naar informatie over een gevoelig gezondheidsonderwerp.
Iemand die zoiets opzoekt, wil weten dat niemand meekijkt. Een beveiligde verbinding is dan geen technisch vinkje maar een voorwaarde om vertrouwen te krijgen. Ik heb daarom ook alle oude adressen laten doorverwijzen, zodat er nergens een onbeveiligde ingang overbleef.
Het slotje betekent versleuteld, niet betrouwbaar.
Wat is HTTPS?
HTTPS is de beveiligde versie van het protocol waarmee je browser en je server met elkaar praten. De S staat voor secure.
Bij gewoon HTTP gaat alles onversleuteld over de lijn. Iemand op hetzelfde netwerk kan dan meelezen wat er verstuurd wordt. Bij versleuteld verkeer is dat onmogelijk.
Wat het wel en niet zegt
Het slotje in de browser betekent dat de verbinding versleuteld is. Het zegt niets over de betrouwbaarheid van het bedrijf erachter.
Ook een oplichter kan een certificaat aanvragen. Leer je bezoekers dus niet aan dat een slotje gelijkstaat aan veilig zakendoen.
Het certificaat
Om HTTPS te gebruiken heb je een certificaat nodig. Dat is een bestand op je server dat bewijst dat het domein bij jou hoort.
Sinds een jaar of tien zijn er gratis certificaten die automatisch vernieuwen. Bij vrijwel elke hostingpartij zit dat inbegrepen. Betalen is voor een gewone bedrijfssite niet nodig.
De termen SSL en TLS worden door elkaar gebruikt. SSL is de oude naam, TLS de huidige techniek. Iedereen zegt nog steeds SSL.
Waarom je site het nodig heeft
Vier redenen
Browsers waarschuwen bezoekers bij formulieren zonder beveiliging.
Google gebruikt het als licht signaal in de resultaten.
Zonder beveiliging werken moderne functies niet, zoals locatiebepaling.
Bij persoonsgegevens is versleuteling gewoon een vereiste.
Die eerste weegt in de praktijk het zwaarst. Meer over het effect op je posities lees je bij SEO.
Waarom je slotje wegblijft
Dit is de meest voorkomende klacht. Er is een certificaat, maar het slotje verschijnt niet of er staat een waarschuwing.
Bijna altijd is dat gemengde inhoud. Je pagina wordt beveiligd geladen. Maar er staat nog een afbeelding of een script met een onbeveiligd adres in.
Je browser beschouwt de pagina dan als niet volledig veilig. Zoek in je broncode naar adressen die met http beginnen en pas die aan.
Goed doorvoeren
Een certificaat installeren is stap een. Daarna moet alles ook echt via de beveiligde versie lopen.
Bij het doorverwijzing afdwingen stuur je elk onbeveiligd adres door naar de beveiligde variant. Dat regel je in .htaccess of bij je hostingpartij. Gebruik een redirect die aangeeft dat de verhuizing definitief is.
Werk daarna je interne links bij en meld de beveiligde versie aan in je zoekconsole. Ik controleer dit bij onderhoud, want een aflopend certificaat legt je site in een klap plat. Meer over de serverkant lees je bij backend.
Wat je bezoeker ervan merkt
In het gunstigste geval niets. Dat is precies de bedoeling: beveiliging hoort onzichtbaar te zijn.
Staat het niet goed, dan merkt hij het wel. Een waarschuwing voor een formulier laat mensen wegklikken voordat ze iets hebben ingevuld. Je ziet dat terug in je cijfers zonder de oorzaak te zien.
Let op je certificaatverloop
Gratis certificaten lopen elke drie maanden af en vernieuwen zichzelf. Gaat die vernieuwing stuk? Dan staat je site ineens met een waarschuwing.
Zet daarom een melding aan die je waarschuwt voordat het zover is. Dat scheelt een paniekerige maandagochtend.
En je e-mail
Ook je mailverkeer hoort versleuteld te lopen. Dat staat los van je website en wordt vaak vergeten. Vraag je hostingpartij of dat bij jou goed staat. Het is een vraag van een mailtje. Meer over die koppeling lees je bij DNS.
Meer vragen over HTTPS
Dit zijn de vragen die ik hierover het vaakst krijg. Ik werk ze los uit.
Wat is HTTPS?
Wat kost een SSL-certificaat?
Wat is het verschil tussen SSL en TLS?
Waarom zie ik geen slotje terwijl ik een certificaat heb?
Is HTTPS goed voor je vindbaarheid?
Hoe zet je HTTPS aan op je website?
Wat is HTTPS?
Voor een gewone bedrijfssite niets. Er zijn al jaren gratis certificaten die zichzelf automatisch vernieuwen.
Bij vrijwel elke hostingpartij zit dat gewoon inbegrepen. Je zet het aan in je klantenpaneel en het is binnen een paar minuten actief.
Betaalde certificaten bestaan nog wel. Die bieden extra controle op je bedrijfsgegevens en soms een garantieregeling. Voor een webshop met veel transacties kan dat zinvol zijn.
Voor de meeste ondernemers is dat overbodig. De versleuteling zelf is precies hetzelfde, gratis of betaald.
De termen SSL en TLS worden trouwens door elkaar gebruikt. SSL is de oude naam en TLS is de huidige techniek. Iedereen zegt nog steeds SSL, ook ik.
Vraag je hostingpartij of het certificaat automatisch vernieuwt. Gaat dat stuk, dan staat je site van de ene op de andere dag met een melding. Zet een melding aan die je waarschuwt voordat het aflooptermijn verstrijkt. Vraag ook of ze je waarschuwen als er iets misgaat met de vernieuwing.
Wat kost een SSL-certificaat?
HTTPS is de beveiligde versie van het protocol waarmee je browser en je server met elkaar praten. De S staat voor secure.
Bij gewoon HTTP gaat alles onversleuteld over de lijn. Iemand op hetzelfde netwerk kan dan meelezen wat er verstuurd wordt, bijvoorbeeld op een openbaar wifinetwerk.
Bij HTTPS is dat onmogelijk. Het verkeer wordt versleuteld tussen je bezoeker en je server, zodat er onderweg niets te lezen valt.
Belangrijk om te weten: het slotje in je adresbalk zegt alleen dat de verbinding versleuteld is. Het zegt niets over de betrouwbaarheid van het bedrijf erachter.
Ook een oplichter kan een certificaat aanvragen. Leer je bezoekers dus niet aan dat een slotje gelijkstaat aan veilig zakendoen. Het is een voorwaarde, geen keurmerk.
Kijk zelf eens in je adresbalk op een pagina met een formulier. Staat daar een waarschuwing in plaats van een slotje, dan verlies je daar bezoekers zonder het te weten.
Waarom zie ik geen slotje terwijl ik een certificaat heb?
Dat is de meest voorkomende klacht rond dit onderwerp. Er is een certificaat, maar het slotje blijft weg of er staat een waarschuwing.
Bijna altijd komt dat door gemengde inhoud. Je pagina wordt beveiligd geladen, maar er staat nog een afbeelding, een script of een lettertype in met een onbeveiligd adres.
Je browser beschouwt de pagina dan als niet volledig veilig. Een enkel bestand is genoeg om het slotje te laten verdwijnen.
Zoek in je broncode naar adressen die met http beginnen en pas die aan. Vaak zitten ze in oude berichten of in een instelling van je thema.
De ontwikkelaarstools van je browser wijzen je de boosdoener meestal direct aan. Daar staat welk bestand het probleem veroorzaakt.
Gebruik de ontwikkelaarstools van je browser om de boosdoener te vinden. Die wijst je meestal direct het bestand aan dat het slotje weghoudt. Zoek in je broncode ook op adressen die met http beginnen, dat gaat sneller.
Is HTTPS goed voor je vindbaarheid?
Google gebruikt het als licht signaal in de resultaten. Je stijgt er geen tien plekken door, maar zonder is het wel een nadeel.
Belangrijker is het effect op gedrag. Browsers waarschuwen bezoekers bij een formulier op een onbeveiligde pagina. Zo’n melding maakt dat mensen wegklikken voordat ze iets invullen.
Dat zie je terug in je cijfers zonder dat je de oorzaak ziet. Meer daarover lees je bij SEO.
Er is nog een technische reden. Zonder beveiligde verbinding werken moderne functies niet. Locatiebepaling, camera en meldingen vereisen allemaal HTTPS.
En bij het verwerken van persoonsgegevens is versleuteling gewoon een vereiste. Dat is geen keuze meer maar een verplichting.
Controleer of alle varianten van je adres doorverwijzen. Met en zonder www, en beide zonder beveiliging naar de beveiligde versie. Test dat door elke variant handmatig in te typen in je adresbalk. Dat kost je twee minuten en het voorkomt een omweg bij elk bezoek.
Hoe zet je HTTPS goed aan op je website?
Een certificaat installeren is stap een van vier. Daar gaat het meestal mis, want mensen stoppen na die eerste stap.
Stuur daarna al het onbeveiligde verkeer door naar de beveiligde versie. Dat regel je in .htaccess of bij je hostingpartij, met een doorverwijzing die aangeeft dat de verhuizing definitief is.
Werk vervolgens je interne links bij, zodat je nergens meer naar de oude variant verwijst. Anders krijg je een onnodige omweg bij elk bezoek.
Meld tot slot de beveiligde versie aan in je zoekconsole. Google ziet die namelijk als een apart adres.
Controleer daarna of je slotje overal staat en niet alleen op je homepage. Een aflopend certificaat legt je site in een klap plat, dus ik neem die controle mee in het onderhoud.
Loop na de omzetting je hele site langs en niet alleen je homepage. Oude berichten bevatten vaak nog onbeveiligde afbeeldingen uit de tijd daarvoor. Werk daarbij ook je interne links bij, anders loopt elk bezoek via een omweg.
Staat er bij jouw website een waarschuwing, of verdwijnt je slotje op sommige pagina’s? Stuur me de link via het formulier hieronder. Ik zoek uit welk bestand het probleem veroorzaakt en of je doorverwijzingen goed staan. Vermeld je plaats, dan weet ik meteen waar je zit.