Hvorfor er min hjemmeside ikke sikker?

Guide · Næstved

Bageren får en sms fra en kunde en tirsdag morgen: »Din side siger, den ikke er sikker, tør jeg godt bestille?«. Han taster selv adressen ind, og der står det, til venstre for adressen, hvor der før var en lille hængelås: »Ikke sikker«. Ingen har hacket noget, og ingen har stjålet penge. Men beskeden får kunder til at vende om, lige inden de skriver. Her er, hvad »ikke sikker« betyder, hvorfor det sker, og hvordan du får hængelåsen tilbage, uden at købe en dyr pakke for det.

Hvad betyder »ikke sikker« i browseren?

Når du åbner en hjemmeside, viser browseren en lille besked til venstre for adressen. Enten en hængelås eller ordene »Ikke sikker«. Hængelåsen betyder, at forbindelsen mellem din computer og siden er krypteret, altså at adressen begynder med https. »Ikke sikker« betyder, at forbindelsen er åben, at adressen kun er http, og at det, en besøgende taster på siden, i princippet kan læses af andre undervejs.

Det betyder ikke, at nogen har brudt ind på din side, eller at der er en virus. Det er en advarsel om forbindelsen, ikke om et indbrud. Chrome og de andre browsere har i flere år skrevet »Ikke sikker« på alle sider uden kryptering, og det ser en kunde med det samme.

Det korte svar

»Ikke sikker« betyder næsten altid, at din side mangler et SSL-certifikat, eller at det er udløbet. Certifikatet krypterer forbindelsen og giver dig hængelåsen og et https foran adressen. Det er gratis at få, for de fleste danske webhoteller har det med i prisen via Let's Encrypt, og det tager som regel et kvarter at slå til. Du skal ikke købe en dyr sikkerhedspakke for at ordne det. Når certifikatet er på plads, og siden sender folk videre fra http til https, kommer hængelåsen tilbage af sig selv.

Hvorfor er min hjemmeside ikke sikker?

Der er som regel en af tre grunde, og de er alle til at rette:

  • Der er aldrig sat et certifikat på. Siden er ny, eller den er flyttet til et nyt webhotel, og den gratis SSL blev aldrig slået til for dit domæne. Så kører siden på http, og browseren skriver »ikke sikker«.
  • Certifikatet er udløbet. Et SSL-certifikat gælder et stykke tid ad gangen og fornyes automatisk hos de fleste webhoteller. Sker fornyelsen ikke, for eksempel efter en flytning, dukker advarslen op fra den ene dag til den anden på en side, der virkede i går.
  • Blandet indhold. Siden har et certifikat, men et enkelt billede eller et script hentes stadig over http. Så dømmer browseren hele siden. Det sker tit lige efter, at en gammel side er skiftet fra http til https.

Hvad hængelåsen lover, og hvad den ikke lover

Her er en misforståelse værd at rydde af vejen, for den koster folk penge begge veje. Hængelåsen betyder én ting: forbindelsen til siden er krypteret, så det, du taster, ikke kan læses undervejs. Den siger ikke, at virksomheden bag siden er ægte, eller at du roligt kan handle der. Også en svindelside kan have en hængelås, for certifikatet er gratis for alle, også for de forkerte.

Så en hængelås på en fremmed side er ikke et stempel på, at du kan stole på den. Men på din egen side er den det mindste, du skal have på plads. Uden den skriver browseren »ikke sikker« til hver eneste besøgende, og de kunder, der ellers ville have skrevet til dig, lader være.

Sådan får du hængelåsen tilbage

Det er en lille opgave, ikke et stort projekt. Fire trin plejer at gøre det:

  • Slå gratis SSL til på webhotellet. Log ind i dit webhotels kontrolpanel. De fleste danske webhoteller har gratis SSL, ofte kaldet Let's Encrypt, som du tænder for dit domæne med et par klik.
  • Send folk videre fra http til https. Sæt siden til at sende alle over på https-udgaven, så ingen lander på den gamle, åbne. På en WordPress-side klarer et lille plugin eller en indstilling det.
  • Ret blandet indhold. Bliver advarslen hængende, er det tit et billede eller et link, der stadig peger på http. Et plugin kan rette dem samlet, så alt hentes over https.
  • Tjek efter. Åbn siden i browseren, og se, at hængelåsen er der. Prøv den gamle http-adresse, og se, at den sender dig videre til https.

Passer nogen anden din side, så er det her en opgave, du bare kan bede om at få løst. Det hører med til en almindelig opsætning og bør ikke koste ekstra. Mere om, hvad det koster at holde en side ved lige, står i guiden om hjemmeside-vedligeholdelse.

Sikkerhedscertifikatet er udløbet, hvad gør du?

Forsvandt hængelåsen pludselig på en side, der virkede før, så er certifikatet som regel løbet ud. På de fleste danske webhoteller fornyer det sig selv, og når det ikke sker, er det tit, fordi domænet er flyttet, eller fordi den automatiske fornyelse er slået fra et sted undervejs.

Gå ind i webhotellets kontrolpanel og forny eller udsted certifikatet igen, eller skriv til udbyderens support og bed dem gøre det. Det er som regel klaret på nogle minutter, og når certifikatet er fornyet, forsvinder advarslen af sig selv. Du behøver ikke bygge siden om for det.

Det, du helst ikke skal gøre

De fleste fejl her koster kun noget, fordi nogen sælger dem til dig. Pas på disse fire:

  • Købe en dyr sikkerhedspakke for at fjerne advarslen. Hængelåsen får du med et gratis SSL-certifikat. Får du at vide, at den koster hundredvis af kroner om måneden, betaler du for noget, du kan få uden regning.
  • Lade den stå. Hver kunde, der ser »ikke sikker«, tænker et øjeblik over, om det er trygt at skrive til dig. Det koster henvendelser, stille og roligt, uden at du ser det ske.
  • Vente på, at det går over. Et udløbet certifikat fornyer sig ikke selv, hvis automatikken er slået fra. Advarslen bliver, til nogen slår SSL til igen.
  • Fjerne kontaktformularen for at skjule det. Problemet er ikke formularen, men den manglende kryptering. Tag fat i årsagen, ikke i det, kunden skulle bruge.

Ofte stillede spørgsmål

Er det farligt at have en hjemmeside, der ikke er sikker?

For en almindelig informationsside sker der sjældent noget akut. Men kan folk taste noget på siden, en besked, et login eller en bestilling, så rejser det ukrypteret, og det er dét, advarslen handler om. Uanset hvad skræmmer beskeden »ikke sikker« kunder væk, og derfor bør den ordnes, også på en helt enkel side.

Koster det noget at få hængelåsen på min side?

Nej. SSL-certifikatet, der giver hængelåsen, er gratis via Let's Encrypt, og næsten alle danske webhoteller har det med i prisen. Du skal ikke betale ekstra for at få det, og du skal ikke købe en særlig sikkerhedspakke. Bliver du bedt om at betale for selve hængelåsen, så tjek en gang til, hvad du egentlig betaler for.

Kan jeg selv sætte SSL op, eller skal jeg have hjælp?

Har du adgang til dit webhotels kontrolpanel, kan du tit slå gratis SSL til med et enkelt klik. Skal siden også sende folk videre fra http til https og rettes for blandet indhold, er det en lille opgave for den, der passer din side. Bygger nogen siden for dig, hører opsætningen af SSL med til arbejdet.

Siger din hjemmeside »ikke sikker«?

Jeg bygger og passer WordPress-hjemmesider til små virksomheder på Sjælland, og SSL og hængelås hører med uden ekstra regning. Er din side begyndt at vise »ikke sikker«, eller er du i tvivl om, den er sat rigtigt op, så skriv til mig, så kigger jeg på den.

Vil du videre, så læs om det webhotel, hvor den gratis SSL kommer fra, se, hvad det koster at vedligeholde en hjemmeside, eller find de ord, dine kunder søger på, med Søgeordstjek.

Skriv en kommentar

Din e-mailadresse vil ikke blive publiceret. Krævede felter er markeret med *

Scroll to Top
unicorgi paa Fazier