SSL, TLS, HTTPS en HSTS worden vaak door elkaar gebruikt, maar betekenen niet hetzelfde. Een certificaat helpt de identiteit van een website bevestigen, TLS beveiligt de verbinding, HTTPS is HTTP over die beveiligde verbinding en HSTS vertelt de browser dat een domein voortaan uitsluitend via HTTPS mag worden bezocht. Samen beschermen ze inloggegevens, formulieren, cookies en andere data onderweg.

Infographic die het verschil tussen SSL-certificaten, TLS, HTTPS en HSTS uitlegt

Waarom zeggen we nog “SSL-certificaat”?

SSL is de historische voorganger van TLS en is technisch verouderd. In dagelijks taalgebruik heet een websitecertificaat nog vaak SSL-certificaat. Moderne servers horen actuele TLS-versies en sterke ciphers te gebruiken. Het certificaat bevat onder meer de domeinnaam en een digitale handtekening van een vertrouwde certificaatautoriteit. Het bewijst niet dat een bedrijf betrouwbaar handelt; het bewijst dat de verbinding bij het genoemde domein hoort.

Wat TLS daadwerkelijk beschermt

Tijdens de TLS-handshake spreken browser en server beveiligingsparameters af en wordt het certificaat gecontroleerd. Daarna is het verkeer versleuteld en wordt wijziging onderweg detecteerbaar. Dat beschermt tegen afluisteren op bijvoorbeeld een openbaar netwerk. TLS beveiligt niet automatisch een gehackte website, zwak wachtwoord of kwaadaardige plug-in; applicatiebeveiliging blijft noodzakelijk.

HTTPS consequent invoeren

Installeer een certificaat voor alle gebruikte hostnamen, stuur iedere HTTP-URL met één permanente redirect naar de equivalente HTTPS-URL en werk interne links bij. Los mixed content op: één afbeelding, script of iframe via HTTP kan beveiligingswaarschuwingen en geblokkeerde functies veroorzaken. Controleer ook sitemap, canonicals, webhooks, API-koppelingen en e-mailtemplates.

Automatische verlenging en monitoring

Een certificaat heeft een einddatum. Automatische verlenging is pas betrouwbaar wanneer ook de installatie en herlaadactie slagen. Monitor de vervaldatum extern, controleer de volledige certificaatketen en test na wijzigingen. CAA-records kunnen beperken welke certificaatautoriteiten voor een domein certificaten mogen uitgeven.

HSTS: krachtig, maar gefaseerd toepassen

De header Strict-Transport-Security laat browsers HTTPS onthouden en voorkomt dat een bezoeker een TLS-waarschuwing kan omzeilen. Begin met een korte max-age nadat alle routes via HTTPS werken. Verhoog die periode pas na foutloze tests. Gebruik includeSubDomains uitsluitend wanneer werkelijk ieder subdomein HTTPS ondersteunt. Preloading heeft langdurige gevolgen en is geen eerste teststap.

Implementatiechecklist

  • Geldig certificaat voor hoofddomein, www en noodzakelijke subdomeinen.
  • TLS 1.2 en 1.3 waar ondersteund; oude protocollen uit.
  • Één nette HTTP→HTTPS-redirect zonder keten.
  • Geen mixed content op pagina’s, formulieren of embeds.
  • Secure-, HttpOnly- en passende SameSite-cookie-instellingen.
  • Automatische verlenging én externe vervaldatummonitoring.
  • HSTS rustig opbouwen en subdomeinen inventariseren.

HTTPS is inmiddels een basisvoorwaarde, geen luxeproduct. Combineer het met updates, malwarebescherming, sterke authenticatie en back-ups. Lees onze gids over WordPress-beveiliging of bekijk hosting met gratis SSL.

Officiële bron

more similar articles