Cryptology Academy · Lektion

Hængelåsikonet: Hvad det virkelig betyder

Forstå, hvad browserens hængelås garanterer og ikke garanterer om et websites troværdighed.

Lektion 1 af 413 trin

Hængelåsikonet: Hvad det virkelig betyder er en gratis Cryptology Academy-lektion på CoddyKit. Dette er lektion 1 af 4. Du kan læse hele lektionen gratis nedenfor — og derefter øve dig praktisk i browseren med en indbygget kodeeditor og en AI-vejleder, der er tilgængelig døgnet rundt. Den er en del af læringsforløbet i Cryptology Academy, og dine fremskridt synkroniseres på tværs af nettet og CoddyKit-appen. Cryptology Academy-kurset indeholder 4 lektioner i alt.

Hvad hængelåsen faktisk bekræfter

Hængelåsikonet i browserens adresselinje bekræfter, at forbindelsen mellem din browser og webserveren er krypteret ved hjælp af TLS. Det forhindrer aflyttere i at læse de data, der sendes.

Det bekræfter også, at serveren har præsenteret et certifikat, som din browser kunne validere: Certifikatet er underskrevet af en betroet certificeringsmyndighed (CA), og domænenavnet matcher.

Hvad hængelåsen IKKE bekræfter

Hængelåsen siger intet om selve webstedets troværdighed eller legitimitet. En kriminel kan lige så nemt få et gyldigt TLS-certifikat til sit phishingwebsted, som en legitim virksomhed kan.

Hængelåsen betyder "din forbindelse til denne server er krypteret", ikke "dette websted er sikkert", "denne virksomhed er legitim" eller "du bør have tillid til indholdet på denne side".

Phishingwebsteder med HTTPS

Phishingwebsteder bruger rutinemæssigt HTTPS. Let's Encrypt udsteder automatisk gratis certifikater til alle, der kontrollerer et domæne, herunder kriminelle, der har registreret domæner, som ligner kendte domæner, for eksempel "paypa1.com" eller "arnazon.com".

Googles Transparency Report viser, at over 90 % af phishingwebsteder nu bruger HTTPS. Tilstedeværelsen af en hængelås er ikke en pålidelig indikator for sikkerhed; selve domænenavnet skal verificeres.

Domænevalideringscertifikater

Domænevalideringscertifikater (DV), som er den mest almindelige type, verificerer kun, at ansøgeren kontrollerer domænet. Den certificerende myndighed kontrollerer dette via DNS-poster, en fil, der er placeret på webserveren, eller en e-mail til domænets administrative kontakt.

DV-certifikater kan udstedes på få minutter via ACME-protokoller (som bruges af Let's Encrypt). De bekræfter kontrollen over domænet, men giver ingen oplysninger om organisationen bag domænet.

Organisationsvalideringscertifikater

Organisationsvalideringscertifikater (OV) kræver, at den certificerende myndighed verificerer organisationens juridiske eksistens. Den certificerende myndighed kontrollerer virksomhedsregistreringer, bekræfter organisationens adresse og verificerer, at den person, der anmoder om certifikatet, er bemyndiget til at handle på organisationens vegne.

OV-certifikater indeholder organisationens navn i certifikatdataene. Det tager flere dage at udstede dem, og de koster mere end DV-certifikater, men de giver større sikkerhed for organisationens identitet.

Certifikater med udvidet validering

Certifikater med udvidet validering (EV) kræver den mest grundige verificering: juridisk eksistens, operationel eksistens, fysisk adresse og direkte bekræftelse med autoriseret personale. Processen tager fra én til flere uger.

EV-certifikater viste historisk organisationens navn med grøn skrift i browserens adresselinje. Chrome fjernede dog EV-indikatoren i 2019 med henvisning til undersøgelser af brugervenlighed, der viste, at brugerne hverken forstod eller lagde mærke til den.

Logge med certifikatgennemsigtighed

Certifikatgennemsigtighed (CT) er en mekanisme, hvor hvert udstedt certifikat skal registreres i offentlige logge, der kan revideres. Browserne kontrollerer, at certifikaterne findes i CT-loggene, før de har tillid til dem.

CT-logge gør det muligt for domæneejere at overvåge, om der udstedes uautoriserede certifikater til deres domæner. Hvis en certificeringsmyndighed udsteder et certifikat ved en fejl, vises det i loggen inden for få timer, så det hurtigt kan opdages og tilbagekaldes.

Visning af certifikatoplysninger

I alle moderne browsere kan du klikke på hængelåsen for at se oplysninger om forbindelsen. Chrome viser "Forbindelsen er sikker", certifikatets gyldighedsperiode og den udstedende CA. Hvis du klikker på "Certifikatet er gyldigt", vises hele certifikatkæden.

Certifikatoplysningerne omfatter: det almindelige navn og alternative emnenavne (de omfattede domæner), den udstedende CA, gyldighedsperioden (ikke før / ikke efter) og signaturalgoritmen.

Advarslen Ikke sikker

Siden 2017 har Chrome markeret alle HTTP-sider som "Ikke sikker" i adresselinjen. Firefox og Edge fulgte efter. Denne advarsel vises, fordi HTTP sender alle data som klartekst, der er synlig for alle på netværket.

Etiketten "Ikke sikker" er især tydelig, når en bruger begynder at skrive i en formular på en HTTP-side. Den advarer om, at loginoplysninger eller personoplysninger bliver sendt ukrypteret.

HTTPS som grundlag, ikke som garanti

HTTPS er nu den forventede grundstandard for alle websteder, ikke en eksklusiv sikkerhedsfunktion. Tilstedeværelsen af HTTPS betyder, at kanalen er krypteret, hvilket er nødvendigt, men ikke tilstrækkeligt for webstedets samlede sikkerhed.

Sikkerhed for indhold, autentificeringssikkerhed, autorisationskontroller, forebyggelse af injektionssårbarheder og snesevis af andre sikkerhedsegenskaber er helt uafhængige af, om forbindelsen bruger HTTPS.

Sådan kontrollerer du, om et websted er legitimt

Ud over hængelåsen kræver kontrol af et websteds legitimitet, at du tjekker det nøjagtige domænenavn for tastefejl, ser efter OV- eller EV-certifikatoplysninger, hvis de er tilgængelige, verificerer webstedet via søgemaskineresultater i stedet for at klikke på links i e-mails og undersøger domænets registreringsalder og ejer via et WHOIS-opslag.

Sikkerhedsbevidste brugere bogmærker vigtige websteder som deres bank i stedet for at indtaste URL'en hver gang. Det mindsker risikoen for at skrive forkert og ende på et domæne, der efterligner det rigtige, og som kan have et gyldigt HTTPS-certifikat.

Quiz om hængelåsens betydning

Test din forståelse af, hvad hængelåsikonet i browseren betyder.

Vigtigste pointer: Hængelåsikonet

Hængelåsikonet bekræfter en krypteret TLS-forbindelse og certifikatvalidering udført af en betroet CA. Det bekræfter ikke, at webstedet eller organisationen er pålidelig.

Phishingwebsteder kan bruge og bruger HTTPS. DV-certifikater kræver kun verifikation af kontrol over domænet og udstedes på få minutter. Certificate Transparency-logge gør det muligt at overvåge for uautoriserede certifikater. HTTPS er nødvendigt, men ikke tilstrækkeligt for den overordnede sikkerhed.

Gratis at komme i gang

Lær Cryptology Academy med en AI-underviser — gratis

Skriv og kør rigtig kode i din browser, få øjeblikkelig hjælp fra en AI-underviser døgnet rundt, og fortsæt, hvor du slap, på web eller i appen.

Kurser
67
Lektioner
261

Ofte stillede spørgsmål

Er lektionen “Hængelåsikonet: Hvad det virkelig betyder” gratis?

Ja — hele teksten til “Hængelåsikonet: Hvad det virkelig betyder” kan læses gratis her på nettet. Hvis du vil øve dig interaktivt med en indbygget kodeeditor og en AI-vejleder døgnet rundt og få adgang til resten af Cryptology Academy-kurset, skal du opgradere til CoddyKit PRO. Cryptology Academy-kurset indeholder 4 lektioner i alt.

Hvad lærer jeg i “Hængelåsikonet: Hvad det virkelig betyder”?

Forstå, hvad browserens hængelås garanterer og ikke garanterer om et websites troværdighed. Du øver dig i Cryptology Academy med praktisk kode, som du kører direkte i browseren, og en AI-vejleder døgnet rundt besvarer dine spørgsmål, mens du arbejder dig gennem lektionen.

Skal jeg have erfaring for at begynde på Cryptology Academy?

Der kræves ingen tidligere erfaring. Cryptology Academy på CoddyKit er tilrettelagt for både begyndere og øvede, så du kan starte her eller fra begyndelsen og lære i dit eget tempo. Dette er lektion 1 af 4.

Hvor lang tid tager lektionen “Hængelåsikonet: Hvad det virkelig betyder”?

De fleste CoddyKit-lektioner tager cirka 5–10 minutter. Hver lektion er kort og interaktiv, så du gør løbende fremskridt og kan fortsætte, hvor du slap – på både web og app.

Kan jeg skrive og køre kode i denne Cryptology Academy-lektion?

Ja. Alle Cryptology Academy-lektioner har en indbygget kodeeditor, så du kan skrive og køre rigtig kode direkte i din browser og få øjeblikkelig feedback fra AI – uden lokal opsætning.

Alle lektioner i dette kursus

  1. Hængelåsikonet: Hvad det virkelig betyder
  2. Sådan får websites SSL-certifikater
  3. TLS-certifikatadvarsler, og hvad De skal gøre
  4. HTTP-nedgradering og risici ved mixed content
← Tilbage til Cryptology Academy