SSL check voor veilige en vertrouwde websites
Een SSL-certificaat (officieel TLS) versleutelt het verkeer tussen de bezoeker en je website, zodat wachtwoorden, formuliergegevens en betaalinformatie niet onderweg meegelezen kunnen worden. Het is herkenbaar aan het slotje en aan https:// in de adresbalk. CheckBorg controleert of je certificaat geldig is, of het hele bezoek versleuteld verloopt en of er geen onveilige restjes (zoals gemengde inhoud) achterblijven.
Controlepunten
Waarom dit belangrijk is
Zonder geldig HTTPS tonen alle moderne browsers een waarschuwing als "Niet veilig", wat bezoekers direct afschrikt en je betrouwbaarheid ondermijnt. Bij een verlopen of foutief certificaat krijgen veel bezoekers zelfs een vol-scherm blokkadepagina waar ze doorheen moeten klikken, wat conversie en aanmeldingen hard raakt. Google gebruikt HTTPS al jaren als ranking-signaal en indexeert onveilige pagina's minder gunstig, dus het raakt ook je vindbaarheid. Inhoudelijk beschermt versleuteling tegen meelezen en manipuleren van gegevens op onbetrouwbare netwerken, zoals openbare wifi. Voor formulieren, inlogpagina's en betalingen is HTTPS in de praktijk een harde randvoorwaarde, niet een nice-to-have. Een certificaat dat stilletjes verloopt is bovendien een klassieke oorzaak van plotselinge downtime die niemand ziet aankomen.
Veelvoorkomende bevindingen
SSL/TLS werkt met een certificaat dat een vertrouwde uitgever (Certificate Authority) aan jouw domein koppelt. Wanneer een bezoeker je site opvraagt, presenteert de server dit certificaat en zetten browser en server samen een versleutelde verbinding op. De browser controleert daarbij drie dingen: is het certificaat uitgegeven door een vertrouwde partij, is het nog geldig (niet verlopen), en hoort de naam in het certificaat bij het domein dat je bezoekt. Klopt een van deze drie niet, dan volgt een waarschuwing.
Een geldig certificaat alleen is niet genoeg; het hele bezoek moet via https verlopen. Daarvoor hoort http-verkeer automatisch doorgestuurd te worden naar https met een 301-redirect. Sterker nog, met een HSTS-header vertel je de browser om voortaan altijd direct https te gebruiken, zodat zelfs de eerste onveilige aanvraag wordt voorkomen. Zonder die redirect bestaat er feitelijk een onversleutelde versie van je site naast de veilige.
Een veelgemaakte fout is gemengde inhoud (mixed content): de pagina zelf laadt over https, maar verwijst naar afbeeldingen, scripts of stylesheets via http. Browsers blokkeren actieve gemengde inhoud zoals scripts vaak helemaal, waardoor functionaliteit stuk gaat, en tonen het slotje als onvolledig of onveilig. Dit gebeurt vaak na een migratie naar https waarbij oude, hardgecodeerde http-links in de inhoud of het thema zijn blijven staan.
De certificaatketen is een ander stil struikelblok. Naast jouw eigen certificaat moet de server ook de tussenliggende certificaten meesturen die de link leggen naar de vertrouwde root. Ontbreekt zo'n tussencertificaat, dan werkt het vaak nog in Chrome (dat ontbrekende stukken kan aanvullen) maar faalt het in andere browsers, mobiele apps of bij API-koppelingen. Zo'n probleem is daarom makkelijk over het hoofd te zien.
Tot slot telt de kwaliteit van de versleuteling. Verouderde protocollen zoals TLS 1.0 en 1.1 worden niet meer als veilig beschouwd en horen uitgeschakeld te zijn ten gunste van TLS 1.2 en 1.3. CheckBorg signaleert wanneer deze oude protocollen of zwakke instellingen nog actief zijn, maar het daadwerkelijk aanpassen gebeurt in de server- of hostingconfiguratie.
Hoe pak je het aan
Installeer of vernieuw een geldig certificaat
Regel een vertrouwd certificaat, in de praktijk vaak een gratis Let's Encrypt-certificaat via je hosting. De installatie en verlenging gebeuren in het hostingpaneel of op de server, niet in CheckBorg; wij signaleren alleen dat het nodig is.
Zet automatische verlenging aan
Voorkom dat een certificaat stilletjes verloopt door auto-renew te activeren (bij Let's Encrypt standaard elke 60-90 dagen). Controleer of de verlenging echt slaagt; een mislukte cron-taak is een veelvoorkomende oorzaak van uitval.
Forceer https met een redirect
Stel een 301-redirect in van http naar https, op serverniveau (nginx/Apache) of in je CMS. Voeg waar passend een HSTS-header toe zodat browsers voortaan direct https afdwingen. Wees voorzichtig met de HSTS-max-age tot je zeker weet dat alles op https draait.
Ruim gemengde inhoud op
Zoek in je inhoud, thema en templates naar hardgecodeerde http://-links naar je eigen site en vervang ze door https:// of protocol-relatieve verwijzingen. In WordPress helpt een zoek-en-vervang in de database of een search-replace plugin na een migratie.
Lever de volledige certificaatketen
Zorg dat de server naast je certificaat ook de tussencertificaten meestuurt (fullchain). Dit los je op in de serverconfiguratie of via je hosting; test daarna met een externe SSL-checker dat de keten compleet is in alle browsers.
Schakel verouderde protocollen uit
Laat je host of beheerder TLS 1.0 en 1.1 uitzetten en alleen TLS 1.2 en 1.3 toestaan, met moderne cipher suites. Dit is een aanpassing in de server- of proxyconfiguratie.
Controleer je eigen website
Vul je domein in en ontdek welke checks aandacht nodig hebben.
Veelgestelde vragen
Wat is het verschil tussen SSL en TLS?
TLS is de moderne opvolger van SSL; de oude SSL-versies zijn verouderd en onveilig. In de volksmond en in productnamen spreekt men nog steeds van een 'SSL-certificaat', maar technisch gebruik je tegenwoordig altijd TLS (1.2 of 1.3). Het gaat dus om hetzelfde doel: een versleutelde verbinding.
Mijn site heeft een slotje, dan is alles toch goed?
Niet per se. Het slotje betekent dat de huidige verbinding versleuteld is, maar zegt niets over een naderende verloopdatum, ontbrekende tussencertificaten, gemengde inhoud op andere pagina's of een ontbrekende http-naar-https redirect. CheckBorg kijkt naar al die punten samen, niet alleen naar het slotje van de homepage.
Lost CheckBorg het SSL-probleem voor me op?
Nee. CheckBorg detecteert, signaleert en prioriteert SSL-problemen zodat je precies weet wat er mis is en hoe urgent het is. Het installeren, verlengen of herconfigureren van een certificaat gebeurt in je hosting, server of CMS, door jou of je beheerder.
Is een gratis certificaat zoals Let's Encrypt veilig genoeg?
Ja, voor vrijwel alle websites is een gratis Let's Encrypt-certificaat technisch even veilig als een betaald certificaat; de versleuteling is identiek. Betaalde certificaten bieden vooral extra's zoals garantievoorwaarden, organisatie-validatie of langere geldigheid, niet sterkere encryptie.
Waarom werkt mijn site wel in Chrome maar geeft een app of andere browser een foutmelding?
Dat wijst meestal op een ontbrekend tussencertificaat. Chrome kan ontbrekende delen van de keten soms zelf aanvullen, terwijl andere browsers, mobiele apps en API-koppelingen dat niet doen en het certificaat als ongeldig zien. De oplossing is de volledige certificaatketen (fullchain) op de server installeren.
Hoe vaak moet een SSL-certificaat vernieuwd worden?
Dat hangt van de uitgever af. Let's Encrypt-certificaten zijn 90 dagen geldig en worden normaal automatisch verlengd; veel betaalde certificaten lopen een jaar. Het belangrijkste is dat de automatische verlenging echt slaagt, want een mislukte renewal is een veelvoorkomende oorzaak van onverwachte downtime.