SSL-versleuteling
Silktide controleert of je pagina's, documenten en de bronnen die ze laden via een versleutelde verbinding worden aangeboden. Versleuteling beschermt alles wat tussen je website en de bezoekers wordt uitgewisseld tegen lezen of wijzigen tijdens de overdracht.
Versleutelde pagina's worden aangeboden via - het adres begint met https:// in plaats van http://.
Waarom dit belangrijk is
Bij een niet-versleutelde verbinding kan iedereen die zich tussen de bezoeker en je website bevindt - op openbare wifi, bij een internetprovider of op een gecompromitteerd netwerk - lezen wat er wordt verzonden en de pagina tijdens de overdracht zelfs wijzigen. Dat geldt ook voor alles wat bezoekers in je formulieren typen.
De praktische gevolgen zijn direct merkbaar: browsers markeren niet-versleutelde pagina's als "Niet veilig", wat het vertrouwen zichtbaar ondermijnt; zoekmachines gebruiken HTTPS als rankingsignaal; en privacyregelgeving zoals de verwacht dat tijdens de overdracht worden beschermd, waarvoor versleuteling de basis vormt. Certificaten zijn inmiddels gratis beschikbaar via diensten zoals Let's Encrypt en de meeste hostingplatforms schakelen ze met een paar klikken in.
Zo los je dit op
- Als je website geen SSL/TLS-certificaat heeft, vraag er dan een aan. De meeste hostingplatforms en CDN's bieden gratis certificaten en kunnen HTTPS met een instelling inschakelen.
- Leid alle
http://-adressen om naar de bijbehorendehttps://-adressen, zodat niemand op een niet-versleutelde versie terechtkomt. - Voor pagina's die vanwege afzonderlijke bronnen worden gemarkeerd, werk je de code van de pagina bij zodat afbeeldingen, scripts, stijlen en andere ingesloten inhoud worden geladen met
https://-URL's (of protocolrelatieve verwijzingen). Alles wat wordt gehost door een derde partij die geen HTTPS-versie aanbiedt, moet worden vervangen. - Zodra alles via HTTPS wordt aangeboden, kun je overwegen Strict Transport Security toe te voegen, zodat browsers nooit meer de niet-versleutelde versie proberen.
Zo test Silktide dit
- Controleer het adres van elke pagina en elk document. Als dit niet via HTTPS wordt aangeboden, rapporteer dan de hele pagina - afzonderlijke bronnen worden in dit geval niet vermeld.
- Voor pagina's die via HTTPS worden aangeboden, worden de bronnen die ze laden (afbeeldingen, scripts, stijlen en media) onderzocht en wordt elke bron gerapporteerd die via een niet-versleutelde verbinding wordt opgevraagd.
- Rapporteer in de loop van de tijd het percentage van je pagina's dat via HTTPS wordt aangeboden, zodat je de voortgang kunt bijhouden.
Problemen oplossen
Mijn website heeft een certificaat, maar pagina's worden nog steeds gemarkeerd
Een certificaat alleen is niet genoeg - de pagina moet daadwerkelijk op een https://-adres worden aangeboden. Controleer of bezoekers (en Silktide) niet op een niet-versleutelde versie terechtkomen die nooit wordt omgeleid.
Een gemarkeerde bron komt van een derde partij
Je bepaalt de URL die je pagina opvraagt. Als de provider HTTPS ondersteunt, wijzig je de verwijzing in https://; als dat niet zo is, vervang je de provider. Voor subdomeinen of hosts die je bewust niet-versleuteld hebt gelaten, kun je die hostnaam uitsluiten van de controle wanneer je je vastlegt.