Cyber Security Academy · Lektion

Grundlæggende HTTP og HTTPS

Forstå request-/response-strukturen og TLS-handshaket, og lær, hvorfor HTTPS er vigtigt for sikkerheden.

Lektion 4 af 413 trin

Grundlæggende HTTP og HTTPS er en gratis Cyber Security Academy-lektion på CoddyKit. Dette er lektion 4 af 4. Du kan læse alle 3 lektioner i dette læringsspor gratis i deres fulde længde — derefter låser CoddyKit PRO alle lektioner op samt praktiske øvelser med en indbygget kodeeditor og en AI-underviser døgnet rundt. Den er en del af læringsforløbet i Cyber Security Academy, og dine fremskridt synkroniseres på tværs af nettet og CoddyKit-appen. Cyber Security Academy-kurset indeholder 4 lektioner i alt.

Hvad er HTTP?

HTTP (Hypertext Transfer Protocol) er grundlaget for webkommunikation. Det definerer, hvordan browsere anmoder om ressourcer fra servere, og hvordan servere svarer. HTTP er tilstandsløst — hver forespørgsel er uafhængig.

HTTP-forespørgslens opbygning

En HTTP-forespørgsel indeholder:

  • Metode: GET, POST, PUT, DELETE, PATCH, OPTIONS
  • URL: ressource-stien
  • Headere: metadata (Content-Type, Authorization, User-Agent)
  • Indhold: data, der sendes med POST/PUT-forespørgsler
GET /api/users HTTP/1.1
Host: example.com
Authorization: Bearer eyJhbGc...

HTTP-svarets opbygning

Et HTTP-svar indeholder:

  • Statuskode: 200 OK, 301 Omdirigering, 401 Ikke godkendt, 403 Forbudt, 404 Ikke fundet, 500 Serverfejl
  • Headere: Content-Type, Set-Cookie, CORS-headere
  • Indhold: HTML, JSON eller andet materiale

HTTP-metoder og sikkerhed

HTTP-metoder og deres sikkerhedsmæssige konsekvenser:

  • GET — bør være skrivebeskyttet; parametre i URL'en logføres
  • POST — sender data i indholdet; er ikke i sig selv sikkert
  • PUT/DELETE — skal beskyttes med autentificering
  • OPTIONS — afslører tilladte metoder og kan afsløre fejlkonfiguration

Hvad HTTPS tilføjer

HTTPS = HTTP + TLS-kryptering. Det giver:

  • Kryptering: data under overførsel er krypteret (fortrolighed)
  • Integritet: ændringer opdages via MAC
  • Autentificering: serverens identitet verificeres via et certifikat

Uden HTTPS er alle data, inklusive adgangskoder og sessionstokens, synlige for netværksaflyttere.

Oversigt over TLS-håndtrykket

Ved forbindelse til et HTTPS-websted:

  1. Klienten sender de understøttede krypteringspakker
  2. Serveren sender certifikatet og den valgte krypteringsalgoritme
  3. Klienten kontrollerer certifikatet i forhold til betroede CA'er
  4. Nøgleudvekslingen etablerer en delt sessionsnøgle
  5. Krypteret kommunikation begynder

HTTP-sikkerhedsheadere

Vigtige sikkerhedsheadere i svar:

  • Strict-Transport-Security (HSTS) — gennemtving HTTPS
  • Content-Security-Policy (CSP) — styr, hvilke ressourcer der indlæses
  • X-Frame-Options — forhindrer klikkapring
  • X-Content-Type-Options — forhindrer fejlagtig fortolkning af MIME-typen

Cookies og sessioner

HTTP er tilstandsløst, så sessioner spores via cookies. Sikkerhedsattributter for cookies:

  • HttpOnly — kan ikke tilgås via JavaScript (forhindrer tyveri via XSS)
  • Secure — sendes kun over HTTPS
  • SameSite=Strict/Lax — forhindrer CSRF-angreb

HTTPS betyder ikke, at det er sikkert

HTTPS krypterer kun kanalen, ikke indholdet. Et phishing-websted kan bruge HTTPS (låseikonet), selv om det hoster skadeligt indhold. HTTPS bekræfter serverens identitet, ikke serverens troværdighed.

HTTP/2 og HTTP/3

Moderne HTTP-versioner forbedrer ydeevnen:

  • HTTP/2 — multipleksing, komprimering af headere og serverpush over TLS
  • HTTP/3 — bruger QUIC (UDP-baseret) for lavere latenstid, især på mobile enheder

Begge kræver TLS. De sikkerhedsmæssige konsekvenser ligner dem for HTTP/1.1, men angrebsfladen ændrer sig en smule.

Analyse af HTTP-trafik

Værktøjer til analyse af HTTP:

  • Burp Suite — opfang og ændr forespørgsler og svar
  • curl — send forespørgsler fra kommandolinjen
  • Wireshark — opsnap rå trafik (HTTP kan ses; HTTPS er krypteret)
curl -v https://example.com
curl -X POST -H "Content-Type: application/json" -d '{"user":"test"}' https://api.example.com/login

Hurtigt tjek: HTTP og HTTPS

Hvilken cookieattribut forhindrer, at cookien tilgås via JavaScript, og beskytter den mod tyveri gennem XSS?

Opsummering af lektionen

HTTP er grundlaget for webkommunikation. HTTPS tilføjer TLS-kryptering, integritet og servergodkendelse. Sikkerhedsheadere gør webapplikationer mere robuste. Cookies skal markeres med HttpOnly, Secure og SameSite. Husk: HTTPS krypterer kanalen, men garanterer ikke, at et websted er troværdigt.

Gratis at komme i gang

Lær Cyber Security Academy med en AI-underviser — gratis

Skriv og kør rigtig kode i din browser, få øjeblikkelig hjælp fra en AI-underviser døgnet rundt, og fortsæt, hvor du slap, på web eller i appen.

Kurser
76
Lektioner
303

Ofte stillede spørgsmål

Er lektionen “Grundlæggende HTTP og HTTPS” gratis?

Ja — alle 3 lektioner i læringssporet Cyber Security Academy, inklusive “Grundlæggende HTTP og HTTPS”, kan læses gratis i deres fulde længde her på webstedet. Derefter låser CoddyKit PRO alle lektioner op samt interaktive øvelser med en indbygget kodeeditor og en AI-underviser døgnet rundt. Cyber Security Academy-kurset indeholder 4 lektioner i alt.

Hvad lærer jeg i “Grundlæggende HTTP og HTTPS”?

Forstå request-/response-strukturen og TLS-handshaket, og lær, hvorfor HTTPS er vigtigt for sikkerheden. Du øver dig i Cyber Security Academy med praktisk kode, som du kører direkte i browseren, og en AI-vejleder døgnet rundt besvarer dine spørgsmål, mens du arbejder dig gennem lektionen.

Skal jeg have erfaring for at begynde på Cyber Security Academy?

Der kræves ingen tidligere erfaring. Cyber Security Academy på CoddyKit er tilrettelagt for både begyndere og øvede, så du kan starte her eller fra begyndelsen og lære i dit eget tempo. Dette er lektion 4 af 4.

Hvor lang tid tager lektionen “Grundlæggende HTTP og HTTPS”?

De fleste CoddyKit-lektioner tager cirka 5–10 minutter. Hver lektion er kort og interaktiv, så du gør løbende fremskridt og kan fortsætte, hvor du slap – på både web og app.

Kan jeg skrive og køre kode i denne Cyber Security Academy-lektion?

Ja. Alle Cyber Security Academy-lektioner har en indbygget kodeeditor, så du kan skrive og køre rigtig kode direkte i din browser og få øjeblikkelig feedback fra AI – uden lokal opsætning.

Alle lektioner i dette kursus

  1. IP-adressering og subnet
  2. TCP vs. UDP: Hvornår bruges de
  3. DNS: Sådan opløses domæner til IP-adresser
  4. Grundlæggende HTTP og HTTPS
← Tilbage til Cyber Security Academy