TLS-certifikatadvarsler, og hvad De skal gøre
Lær at fortolke browserens certifikatfejl, og afgør, hvornår De skal fortsætte, og hvornår De skal forlade siden.
TLS-certifikatadvarsler, og hvad De skal gøre er en gratis Cryptology Academy-lektion på CoddyKit. Dette er lektion 3 af 4. Du kan læse hele lektionen gratis nedenfor — og derefter øve dig praktisk i browseren med en indbygget kodeeditor og en AI-vejleder, der er tilgængelig døgnet rundt. Den er en del af læringsforløbet i Cryptology Academy, og dine fremskridt synkroniseres på tværs af nettet og CoddyKit-appen. Cryptology Academy-kurset indeholder 4 lektioner i alt.
Advarsel om udløbet certifikat
NET::ERR_CERT_DATE_INVALID vises, når et certifikats gyldighedsperiode er udløbet. Datoen "Not After" i certifikatet er overskredet. Denne advarsel skyldes typisk en fejl i serveradministrationen: Administratoren glemte at forny certifikatet.
Et udløbet certifikat giver ingen sikkerhedsgaranti, fordi CA'en ikke længere står inde for certifikatets gyldighed. Webstedet kan stadig være det legitime websted, men certifikatinfrastrukturen er brudt sammen.
Advarsel om ukendt CA
NET::ERR_CERT_AUTHORITY_INVALID vises, når certifikatet er signeret af en CA, som ikke findes i browserens lager over betroede rødder. Det sker med selvsignerede certifikater, certifikater fra interne virksomheds-CA'er eller certifikater fra små CA'er, som ikke er med i de store rodprogrammer.
Browsernes rodprogrammer (Mozilla, Google, Apple og Microsoft) vedligeholder strenge lister over betroede CA'er. En CA skal opfylde omfattende revisionskrav for at blive inkluderet. Certifikater fra CA'er, der ikke er inkluderet, udløser denne advarsel.
Advarsel om uoverensstemmelse mellem værtsnavne
NET::ERR_CERT_COMMON_NAME_INVALID vises, når certifikatets Subject- eller SAN-felter ikke stemmer overens med værtsnavnet i browserens adresselinje. Hvis du besøger "https://192.168.1.1", mens certifikatet siger "router.example.com", udløses denne advarsel.
Advarslen kan indikere en forkert konfigureret server, et MITM-angreb, hvor det legitime certifikat er blevet erstattet med et andet, eller et legitimt websted, der tilgås via IP-adresse i stedet for værtsnavn.
Advarsel om selvsigneret certifikat
Et selvsigneret certifikat er et certifikat, hvor udstederen og Subject er den samme: Certifikatmyndigheden er selve serveren. Browsere har som standard ikke tillid til selvsignerede certifikater, fordi de ikke giver nogen tredjepartsvalidering.
Selvsignerede certifikater bruges ofte i udviklingsmiljøer, interne værktøjer og test. De krypterer trafik lige så godt som CA-signerede certifikater, men giver ingen sikkerhed for identiteten.
Advarsel om tilbagekaldt certifikat
En advarsel om et tilbagekaldt certifikat vises, når CA'en har ugyldiggjort certifikatet, før det udløb. Det sker typisk, når den private nøgle er blevet kompromitteret, organisationen ikke længere eksisterer, eller certifikatet er blevet udstedt ved en fejl.
Tilbagekaldelse kontrolleres via OCSP (Online Certificate Status Protocol) eller CRL (Certificate Revocation List). Chrome bruger CRLSets (forudindlæste tilbagekaldelsesdata) af hensyn til ydeevnen, suppleret med OCSP i realtid for certifikater med høj værdi.
Hvornår det er sikkert at omgå en advarsel
Certifikatadvarsler kan generelt omgås i begrænsede interne udviklingssammenhænge: din egen udviklingsserver med et selvsigneret certifikat, et internt virksomhedsværktøj, der bruger en virksomheds-CA, som ikke findes i det offentlige rodlager, eller en hjemmerouter, hvor du ved, at IP-adressen svarer til enheden.
I disse tilfælde angiver advarslen en manglende CA, ikke et angreb. Du kan føje CA'en til dit tillidslager eller acceptere det specifikke certifikat i den interne sammenhæng. Dokumentér beslutningen og årsagen.
Hvornår du aldrig må omgå en advarsel
Omgå aldrig certifikatadvarsler for banktjenester, e-mail, sundhedsportaler, offentlige tjenester eller websteder, hvor du vil indtaste legitimationsoplysninger eller følsomme data. Advarslen kan indikere et aktivt MITM-angreb.
Selv hvis en certifikatadvarsel kun skyldes et reelt angreb én procent af gangene, skaber det en uacceptabel risiko at omgå den for følsomme tjenester. Ulempen ved ikke at få adgang til webstedet er langt mindre alvorlig end tyveri af legitimationsoplysninger eller økonomisk svindel.
Certifikatfejl som tegn på MITM-angreb
En angriber, der udfører et MITM-angreb, opsnapper din TLS-forbindelse og præsenterer sit eget certifikat. Hvis browseren ikke har tillid til angriberens certifikat, modtager du en advarsel. Advarslen ER sikkerhedsmekanismen, der fungerer korrekt.
Angribere, der kontrollerer virksomhedsfirewalls, eller kompromitterede routere indsætter nogle gange deres egen CA for at udføre TLS-inspektion uden at udløse advarsler. Hvis du pludselig begynder at se certifikatadvarsler på websteder, du normalt har tillid til, skal du straks undersøge det.
Rapportering af certifikatproblemer
Hvis du ser uventede certifikatadvarsler på legitime offentlige websteder, skal du straks rapportere dem. For Google-tjenester kan du bruge Chromes feedbackknap. For andre websteder skal du kontakte ejeren via en alternativ kanal (telefon eller et andet netværk).
Certificate Transparency-logge gør det muligt for alle at overvåge uventede certifikater til deres domæner. Tjenester som Facebook's Certificate Transparency Monitoring giver domæneejere besked, når der udstedes nye certifikater til deres domæner.
HSTS og forebyggelse af omgåelse
HTTP Strict Transport Security (HSTS) forhindrer browsere i at acceptere certifikatfejl for tilmeldte domæner. Når en browser har set en HSTS-header, nægter den at oprette forbindelse til domænet via HTTP eller med en certifikatfejl, selv hvis brugeren klikker på "fortsæt alligevel".
Websteder på HSTS-preloadlisten er fast indkodet i browsere, så selv det allerførste besøg er beskyttet. Forudindlæste websteder kan aldrig få deres certifikatadvarsler omgået, hvilket gør MITM-angreb mod dem upraktiske.
Sikker håndtering af intern PKI
Organisationer, der driver interne CA'er, bør distribuere deres CA-certifikat til alle virksomhedens enheder via styring af mobile enheder (MDM) eller gruppepolitik. Det fjerner certifikatadvarsler for interne værktøjer, uden at brugerne selv skal omgå sikkerhedsadvarsler.
Interne CA-nøgler bør opbevares i HSM'er, ikke i filsystemer. CA-certifikater bør have begrænsede gyldighedsperioder og bør ikke være tillid til for offentlige internetdomæner, men kun for organisationens specifikke interne navnerum.
Quiz om certifikatfejl
Test din forståelse af TLS-certifikatadvarsler.
Vigtigste pointer: Certifikatadvarsler
Certifikatadvarsler angiver specifikke problemer: ERR_CERT_DATE_INVALID (udløbet), ERR_CERT_AUTHORITY_INVALID (ukendt CA), ERR_CERT_COMMON_NAME_INVALID (uoverensstemmelse mellem værtsnavne). Hver fejl har specifikke årsager og passende reaktioner.
Omgå aldrig certifikatadvarsler på bank-, e-mail- eller sundhedswebsteder. Interne værktøjer med selvsignerede certifikater eller certifikater fra en intern CA kan bruges sikkert, når du har bekræftet konteksten. HSTS forhindrer omgåelse af advarsler på tilmeldte domæner og beskytter mod MITM-angreb.
Lær Cryptology Academy med en AI-underviser — gratis
Skriv og kør rigtig kode i din browser, få øjeblikkelig hjælp fra en AI-underviser døgnet rundt, og fortsæt, hvor du slap, på web eller i appen.
- Kurser
- 67
- Lektioner
- 261
Ofte stillede spørgsmål
Er lektionen “TLS-certifikatadvarsler, og hvad De skal gøre” gratis?
Ja — hele teksten til “TLS-certifikatadvarsler, og hvad De skal gøre” kan læses gratis her på nettet. Hvis du vil øve dig interaktivt med en indbygget kodeeditor og en AI-vejleder døgnet rundt og få adgang til resten af Cryptology Academy-kurset, skal du opgradere til CoddyKit PRO. Cryptology Academy-kurset indeholder 4 lektioner i alt.
Hvad lærer jeg i “TLS-certifikatadvarsler, og hvad De skal gøre”?
Lær at fortolke browserens certifikatfejl, og afgør, hvornår De skal fortsætte, og hvornår De skal forlade siden. Du øver dig i Cryptology Academy med praktisk kode, som du kører direkte i browseren, og en AI-vejleder døgnet rundt besvarer dine spørgsmål, mens du arbejder dig gennem lektionen.
Skal jeg have erfaring for at begynde på Cryptology Academy?
Der kræves ingen tidligere erfaring. Cryptology Academy på CoddyKit er tilrettelagt for både begyndere og øvede, så du kan starte her eller fra begyndelsen og lære i dit eget tempo. Dette er lektion 3 af 4.
Hvor lang tid tager lektionen “TLS-certifikatadvarsler, og hvad De skal gøre”?
De fleste CoddyKit-lektioner tager cirka 5–10 minutter. Hver lektion er kort og interaktiv, så du gør løbende fremskridt og kan fortsætte, hvor du slap – på både web og app.
Kan jeg skrive og køre kode i denne Cryptology Academy-lektion?
Ja. Alle Cryptology Academy-lektioner har en indbygget kodeeditor, så du kan skrive og køre rigtig kode direkte i din browser og få øjeblikkelig feedback fra AI – uden lokal opsætning.
Alle lektioner i dette kursus
- Hængelåsikonet: Hvad det virkelig betyder
- Sådan får websites SSL-certifikater
- TLS-certifikatadvarsler, og hvad De skal gøre
- HTTP-nedgradering og risici ved mixed content