Vad är HTTPS?
HTTPS (Hypertext Transfer Protocol Secure) är den säkra versionen av HTTP, protokollet som används för kommunikation mellan webbläsare och servrar. HTTPS krypterar alla data som överförs mellan klient och server med TLS (Transport Layer Security), vilket skyddar känslig information mot avlyssning och manipulation. HTTPS indikeras av ett hänglås i webbläsare och har blivit standarden för alla webbplatser, inte bara sådana som hanterar finansiella transaktioner.Så fungerar HTTPS
TLS-handskakningen
1. Client Hello: Webbläsaren inleder anslutningen med de cipher-sviter som stöds
2. Server Hello: Servern väljer cipher-svit och skickar certifikatet
3. Certifikatverifiering: Webbläsaren validerar certifikatkedjan
4. Nyckelutbyte: Asymmetrisk kryptering etablerar en sessionsnyckel
5. Säker kanal: Symmetrisk kryptering börjar användas för dataöverföringen
Krypteringsprocessen
HTTP Request (unencrypted):
GET /login HTTP/1.1
Cookie: session=abc123
HTTPS Request (encrypted):
[Binary encrypted data - unreadable to interceptors]
Fördelar med HTTPS
| Fördel | Beskrivning |
|---|---|
| Datakryptering | Förhindrar avlyssning av överförda data |
| Dataintegritet | Upptäcker manipulation under överföringen |
| Autentisering | Verifierar webbplatsens identitet via certifikat |
| SEO-fördel | Google prioriterar HTTPS-webbplatser i rankningen |
| Användarförtroende | Hänglåset signalerar säkerhet till besökare |
| Efterlevnad | Krävs för PCI-DSS, GDPR och andra regelverk |
Typer av SSL/TLS-certifikat
Domänvalidering (DV)
- Verifierar endast ägandet av domänen
- Utfärdas på några minuter
- Lägst kostnad, ofta kostnadsfritt via Let's Encrypt
- Grundläggande kryptering
Organisationsvalidering (OV)
- Verifierar organisationens identitet
- Tar 1–3 dagar att utfärda
- Visar organisationens namn i certifikatet
- Medelhög tillitsnivå
Utökad validering (EV)
- Omfattande verifiering av organisationen
- Tar 1–2 veckor att utfärda
- De starkaste tillitssignalerna, historiskt en grön adressrad
- Högst kostnad
Implementera HTTPS
Skaffa certifikat
1. Generera en Certificate Signing Request (CSR)
2. Skicka CSR till en certifikatutfärdare (CA)
3. Slutför domän- eller organisationsvalideringen
4. Ta emot och installera certifikatet
Serverkonfiguration
server {
listen 443 ssl http2;
server_name example.com;
ssl_certificate /path/to/fullchain.pem;
ssl_certificate_key /path/to/privkey.pem;
ssl_protocols TLSv1.2 TLSv1.3;
ssl_ciphers ECDHE-ECDSA-AES128-GCM-SHA256:...;
}
Omdirigering från HTTP till HTTPS
server {
listen 80;
server_name example.com;
return 301 https://example.com$request_uri;
}
Bästa praxis för HTTPS
1. Använd TLS 1.2 eller senare: Inaktivera äldre protokoll (SSL 3.0, TLS 1.0/1.1)
2. Inför HSTS: Tvinga HTTPS via HTTP Strict Transport Security-huvudet
3. Använd starka cipher-sviter: Prioritera ECDHE- och AES-GCM-sviter
4. Aktivera OCSP-stapling: Snabbare certifikatvalidering
5. Förnya certifikat tidigt: Undvik driftavbrott på grund av utgångna certifikat
6. Uppdatera blandat innehåll: Säkerställ att alla resurser laddas via HTTPS
7. Övervaka certifikatens utgång: Använd automatiserade övervakningsverktyg
Vanliga HTTPS-problem
- Varningar om blandat innehåll: HTTP-resurser laddas på HTTPS-sidor
- Certifikatmatchning saknas: Certifikatet matchar inte domännamnet
- Utgångna certifikat: Certifikatets giltighetstid har löpt ut
- Kedjeproblem: Mellanliggande certifikat saknas
- Protokollfel: Klientens och serverns protokoll stämmer inte överens
HTTPS är inte längre valfritt. Det är nödvändigt för alla webbplatser oavsett innehållstyp och ger den säkerhet, tillit och SEO-nytta som gör implementeringen till ett grundläggande krav.