HTTPS

Protokoll och standarder
Hypertext Transfer Protocol Secure, det säkra hypertextöverföringsprotokollet.
← Tillbaka till Ordlistan

Vad är HTTPS?

HTTPS (Hypertext Transfer Protocol Secure) är den säkra versionen av HTTP, protokollet som används för kommunikation mellan webbläsare och servrar. HTTPS krypterar alla data som överförs mellan klient och server med TLS (Transport Layer Security), vilket skyddar känslig information mot avlyssning och manipulation. HTTPS indikeras av ett hänglås i webbläsare och har blivit standarden för alla webbplatser, inte bara sådana som hanterar finansiella transaktioner.

Så fungerar HTTPS

TLS-handskakningen

1. Client Hello: Webbläsaren inleder anslutningen med de cipher-sviter som stöds

2. Server Hello: Servern väljer cipher-svit och skickar certifikatet

3. Certifikatverifiering: Webbläsaren validerar certifikatkedjan

4. Nyckelutbyte: Asymmetrisk kryptering etablerar en sessionsnyckel

5. Säker kanal: Symmetrisk kryptering börjar användas för dataöverföringen

Krypteringsprocessen

HTTP Request (unencrypted):

GET /login HTTP/1.1

Cookie: session=abc123

HTTPS Request (encrypted):

[Binary encrypted data - unreadable to interceptors]

Fördelar med HTTPS

FördelBeskrivning
DatakrypteringFörhindrar avlyssning av överförda data
DataintegritetUpptäcker manipulation under överföringen
AutentiseringVerifierar webbplatsens identitet via certifikat
SEO-fördelGoogle prioriterar HTTPS-webbplatser i rankningen
AnvändarförtroendeHänglåset signalerar säkerhet till besökare
EfterlevnadKrävs för PCI-DSS, GDPR och andra regelverk

Typer av SSL/TLS-certifikat

Domänvalidering (DV)

Organisationsvalidering (OV)

Utökad validering (EV)

Implementera HTTPS

Skaffa certifikat

1. Generera en Certificate Signing Request (CSR)

2. Skicka CSR till en certifikatutfärdare (CA)

3. Slutför domän- eller organisationsvalideringen

4. Ta emot och installera certifikatet

Serverkonfiguration

server {

listen 443 ssl http2;

server_name example.com;

ssl_certificate /path/to/fullchain.pem;

ssl_certificate_key /path/to/privkey.pem;

ssl_protocols TLSv1.2 TLSv1.3;

ssl_ciphers ECDHE-ECDSA-AES128-GCM-SHA256:...;

}

Omdirigering från HTTP till HTTPS

server {

listen 80;

server_name example.com;

return 301 https://example.com$request_uri;

}

Bästa praxis för HTTPS

1. Använd TLS 1.2 eller senare: Inaktivera äldre protokoll (SSL 3.0, TLS 1.0/1.1)

2. Inför HSTS: Tvinga HTTPS via HTTP Strict Transport Security-huvudet

3. Använd starka cipher-sviter: Prioritera ECDHE- och AES-GCM-sviter

4. Aktivera OCSP-stapling: Snabbare certifikatvalidering

5. Förnya certifikat tidigt: Undvik driftavbrott på grund av utgångna certifikat

6. Uppdatera blandat innehåll: Säkerställ att alla resurser laddas via HTTPS

7. Övervaka certifikatens utgång: Använd automatiserade övervakningsverktyg

Vanliga HTTPS-problem

HTTPS är inte längre valfritt. Det är nödvändigt för alla webbplatser oavsett innehållstyp och ger den säkerhet, tillit och SEO-nytta som gör implementeringen till ett grundläggande krav.

Använd Denna Kunskap

Använd DomScans API för att kontrollera domäntillgänglighet, hälsa och mer.