Security

SSL check voor veilige en vertrouwde websites

Een SSL-certificaat (officieel TLS) versleutelt het verkeer tussen de bezoeker en je website, zodat wachtwoorden, formuliergegevens en betaalinformatie niet onderweg meegelezen kunnen worden. Het is herkenbaar aan het slotje en aan https:// in de adresbalk. CheckBorg controleert of je certificaat geldig is, of het hele bezoek versleuteld verloopt en of er geen onveilige restjes (zoals gemengde inhoud) achterblijven.

Controlepunten

Geldig en vertrouwd SSL/TLS-certificaat aanwezig
Certificaat past bij het domein (juiste hostnaam, ook www en subdomeinen)
Verloopdatum: hoeveel dagen tot het certificaat verloopt
Volledige certificaatketen (geen ontbrekende tussencertificaten)
Automatische redirect van http:// naar https://
HSTS-header aanwezig (browser afdwingen om https te gebruiken)
Gemengde inhoud (http-bronnen op een https-pagina)
Verouderde protocollen of zwakke versleuteling (TLS 1.0/1.1)
Self-signed of niet-vertrouwde uitgever

Waarom dit belangrijk is

Zonder geldig HTTPS tonen alle moderne browsers een waarschuwing als "Niet veilig", wat bezoekers direct afschrikt en je betrouwbaarheid ondermijnt. Bij een verlopen of foutief certificaat krijgen veel bezoekers zelfs een vol-scherm blokkadepagina waar ze doorheen moeten klikken, wat conversie en aanmeldingen hard raakt. Google gebruikt HTTPS al jaren als ranking-signaal en indexeert onveilige pagina's minder gunstig, dus het raakt ook je vindbaarheid. Inhoudelijk beschermt versleuteling tegen meelezen en manipuleren van gegevens op onbetrouwbare netwerken, zoals openbare wifi. Voor formulieren, inlogpagina's en betalingen is HTTPS in de praktijk een harde randvoorwaarde, niet een nice-to-have. Een certificaat dat stilletjes verloopt is bovendien een klassieke oorzaak van plotselinge downtime die niemand ziet aankomen.

Veelvoorkomende bevindingen

Certificaat is geldig maar verloopt binnenkort (minder dan 14 of 30 dagen), met risico op onverwachte uitval
http:// leidt niet automatisch door naar https://, waardoor bezoekers op een onversleutelde versie kunnen blijven
Gemengde inhoud: de pagina is https maar laadt afbeeldingen, scripts of stylesheets via http
Ontbrekend tussencertificaat, waardoor sommige browsers of apps het certificaat als ongeldig zien terwijl het in Chrome goed lijkt
Certificaat dekt het kale domein wel maar niet www (of andersom), met een naam-mismatch tot gevolg
Verouderde protocollen TLS 1.0/1.1 staan nog aan, die als onveilig gelden
Self-signed of door een niet-vertrouwde partij uitgegeven certificaat, dat browsers afwijzen

SSL/TLS werkt met een certificaat dat een vertrouwde uitgever (Certificate Authority) aan jouw domein koppelt. Wanneer een bezoeker je site opvraagt, presenteert de server dit certificaat en zetten browser en server samen een versleutelde verbinding op. De browser controleert daarbij drie dingen: is het certificaat uitgegeven door een vertrouwde partij, is het nog geldig (niet verlopen), en hoort de naam in het certificaat bij het domein dat je bezoekt. Klopt een van deze drie niet, dan volgt een waarschuwing.

Een geldig certificaat alleen is niet genoeg; het hele bezoek moet via https verlopen. Daarvoor hoort http-verkeer automatisch doorgestuurd te worden naar https met een 301-redirect. Sterker nog, met een HSTS-header vertel je de browser om voortaan altijd direct https te gebruiken, zodat zelfs de eerste onveilige aanvraag wordt voorkomen. Zonder die redirect bestaat er feitelijk een onversleutelde versie van je site naast de veilige.

Een veelgemaakte fout is gemengde inhoud (mixed content): de pagina zelf laadt over https, maar verwijst naar afbeeldingen, scripts of stylesheets via http. Browsers blokkeren actieve gemengde inhoud zoals scripts vaak helemaal, waardoor functionaliteit stuk gaat, en tonen het slotje als onvolledig of onveilig. Dit gebeurt vaak na een migratie naar https waarbij oude, hardgecodeerde http-links in de inhoud of het thema zijn blijven staan.

De certificaatketen is een ander stil struikelblok. Naast jouw eigen certificaat moet de server ook de tussenliggende certificaten meesturen die de link leggen naar de vertrouwde root. Ontbreekt zo'n tussencertificaat, dan werkt het vaak nog in Chrome (dat ontbrekende stukken kan aanvullen) maar faalt het in andere browsers, mobiele apps of bij API-koppelingen. Zo'n probleem is daarom makkelijk over het hoofd te zien.

Tot slot telt de kwaliteit van de versleuteling. Verouderde protocollen zoals TLS 1.0 en 1.1 worden niet meer als veilig beschouwd en horen uitgeschakeld te zijn ten gunste van TLS 1.2 en 1.3. CheckBorg signaleert wanneer deze oude protocollen of zwakke instellingen nog actief zijn, maar het daadwerkelijk aanpassen gebeurt in de server- of hostingconfiguratie.

Hoe pak je het aan

1

Installeer of vernieuw een geldig certificaat

Regel een vertrouwd certificaat, in de praktijk vaak een gratis Let's Encrypt-certificaat via je hosting. De installatie en verlenging gebeuren in het hostingpaneel of op de server, niet in CheckBorg; wij signaleren alleen dat het nodig is.

2

Zet automatische verlenging aan

Voorkom dat een certificaat stilletjes verloopt door auto-renew te activeren (bij Let's Encrypt standaard elke 60-90 dagen). Controleer of de verlenging echt slaagt; een mislukte cron-taak is een veelvoorkomende oorzaak van uitval.

3

Forceer https met een redirect

Stel een 301-redirect in van http naar https, op serverniveau (nginx/Apache) of in je CMS. Voeg waar passend een HSTS-header toe zodat browsers voortaan direct https afdwingen. Wees voorzichtig met de HSTS-max-age tot je zeker weet dat alles op https draait.

4

Ruim gemengde inhoud op

Zoek in je inhoud, thema en templates naar hardgecodeerde http://-links naar je eigen site en vervang ze door https:// of protocol-relatieve verwijzingen. In WordPress helpt een zoek-en-vervang in de database of een search-replace plugin na een migratie.

5

Lever de volledige certificaatketen

Zorg dat de server naast je certificaat ook de tussencertificaten meestuurt (fullchain). Dit los je op in de serverconfiguratie of via je hosting; test daarna met een externe SSL-checker dat de keten compleet is in alle browsers.

6

Schakel verouderde protocollen uit

Laat je host of beheerder TLS 1.0 en 1.1 uitzetten en alleen TLS 1.2 en 1.3 toestaan, met moderne cipher suites. Dit is een aanpassing in de server- of proxyconfiguratie.

Controleer je eigen website

Vul je domein in en ontdek welke checks aandacht nodig hebben.

We voeren alleen veilige, passieve checks uit op publiek beschikbare informatie.

Je krijgt eerst een snelle intake met score en prioriteiten. Uitgebreide rapportage en monitoring zijn later op te schalen.

Veelgestelde vragen

Wat is het verschil tussen SSL en TLS?

TLS is de moderne opvolger van SSL; de oude SSL-versies zijn verouderd en onveilig. In de volksmond en in productnamen spreekt men nog steeds van een 'SSL-certificaat', maar technisch gebruik je tegenwoordig altijd TLS (1.2 of 1.3). Het gaat dus om hetzelfde doel: een versleutelde verbinding.

Mijn site heeft een slotje, dan is alles toch goed?

Niet per se. Het slotje betekent dat de huidige verbinding versleuteld is, maar zegt niets over een naderende verloopdatum, ontbrekende tussencertificaten, gemengde inhoud op andere pagina's of een ontbrekende http-naar-https redirect. CheckBorg kijkt naar al die punten samen, niet alleen naar het slotje van de homepage.

Lost CheckBorg het SSL-probleem voor me op?

Nee. CheckBorg detecteert, signaleert en prioriteert SSL-problemen zodat je precies weet wat er mis is en hoe urgent het is. Het installeren, verlengen of herconfigureren van een certificaat gebeurt in je hosting, server of CMS, door jou of je beheerder.

Is een gratis certificaat zoals Let's Encrypt veilig genoeg?

Ja, voor vrijwel alle websites is een gratis Let's Encrypt-certificaat technisch even veilig als een betaald certificaat; de versleuteling is identiek. Betaalde certificaten bieden vooral extra's zoals garantievoorwaarden, organisatie-validatie of langere geldigheid, niet sterkere encryptie.

Waarom werkt mijn site wel in Chrome maar geeft een app of andere browser een foutmelding?

Dat wijst meestal op een ontbrekend tussencertificaat. Chrome kan ontbrekende delen van de keten soms zelf aanvullen, terwijl andere browsers, mobiele apps en API-koppelingen dat niet doen en het certificaat als ongeldig zien. De oplossing is de volledige certificaatketen (fullchain) op de server installeren.

Hoe vaak moet een SSL-certificaat vernieuwd worden?

Dat hangt van de uitgever af. Let's Encrypt-certificaten zijn 90 dagen geldig en worden normaal automatisch verlengd; veel betaalde certificaten lopen een jaar. Het belangrijkste is dat de automatische verlenging echt slaagt, want een mislukte renewal is een veelvoorkomende oorzaak van onverwachte downtime.