Hengelåsikonet: Hva det egentlig betyr
Forstå hva hengelåsen i nettleseren garanterer og ikke garanterer om et nettsteds pålitelighet.
Hengelåsikonet: Hva det egentlig betyr er en gratis leksjon i Cryptology Academy på CoddyKit. Dette er leksjon 1 av 4. Du kan lese hele leksjonen gratis nedenfor – og deretter øve praktisk i nettleseren med en innebygd kodeeditor og en AI-veileder som er tilgjengelig døgnet rundt. Den er en del av læringsløpet i Cryptology Academy, og fremdriften din synkroniseres mellom nettet og CoddyKit-appen. Kurset i Cryptology Academy inneholder totalt 4 leksjoner.
Hva hengelåsikonet faktisk bekrefter
Hengelåsikonet i adressefeltet i nettleseren bekrefter at forbindelsen mellom nettleseren og webserveren er kryptert med TLS. Dette hindrer avlyttende parter i å lese dataene under overføring.
Det bekrefter også at serveren har presentert et sertifikat som nettleseren kunne verifisere: sertifikatet var signert av en klarert sertifiseringsinstans (CA), og domenenavnet samsvarte.
Hva hengelåsikonet IKKE bekrefter
Hengelåsen sier ingenting om hvor pålitelig eller legitimt selve nettstedet er. En kriminell aktør kan skaffe seg et gyldig TLS-sertifikat for phishingnettstedet sitt like enkelt som en legitim virksomhet kan.
Hengelåsen betyr «forbindelsen din til denne serveren er kryptert», ikke «dette nettstedet er trygt», «dette selskapet er legitimt» eller «du bør stole på innholdet på denne siden».
Phishingnettsteder med HTTPS
Phishingnettsteder bruker jevnlig HTTPS. Let's Encrypt utsteder gratis sertifikater automatisk til alle som kontrollerer et domene, også kriminelle som har registrert forvekslingsbare domener som «paypa1.com» eller «arnazon.com».
Googles Transparency Report viser at over 90 % av phishing-sidene nå bruker HTTPS. En hengelås er ikke en pålitelig indikator på sikkerhet; selve domenenavnet må verifiseres.
Domain Validation-sertifikater
Domain Validation-sertifikater (DV-sertifikater), den vanligste typen, bekrefter bare at søkeren kontrollerer domenet. CA-en kontrollerer dette via DNS-poster, en fil som er lagt på webserveren, eller en e-post til domenets administrative kontakt.
DV-sertifikater kan utstedes på minutter via ACME-protokoller (som brukes av Let's Encrypt). De bekrefter kontroll over domenet, men gir ingen informasjon om organisasjonen bak domenet.
Organization Validation-sertifikater
Organization Validation-sertifikater (OV-sertifikater) krever at CA-en verifiserer at organisasjonen eksisterer juridisk. CA-en kontrollerer registreringsopplysninger, bekrefter organisasjonens adresse og verifiserer at personen som ber om sertifikatet, har fullmakt til å handle på vegne av organisasjonen.
OV-sertifikater inneholder organisasjonens navn i sertifikatdataene. Det tar flere dager å utstede dem, og de koster mer enn DV-sertifikater, men gir sterkere bekreftelse på organisasjonens identitet.
Extended Validation-sertifikater
Extended Validation-sertifikater (EV-sertifikater) krever den mest omfattende verifiseringen: juridisk eksistens, faktisk drift, fysisk adresse og direkte bekreftelse med autorisert personell. Prosessen tar fra én til flere uker.
EV-sertifikater viste historisk organisasjonens navn i grønt i nettleserens adressefelt. Chrome fjernet imidlertid EV-indikatoren i 2019 med henvisning til brukervennlighetsstudier som viste at brukerne ikke forsto eller la merke til den.
Certificate Transparency-logger
Certificate Transparency (CT) er en mekanisme der alle utstedte sertifikater må loggføres i offentlige, etterprøvbare logger. Nettlesere kontrollerer at sertifikatene finnes i CT-logger før de stoler på dem.
CT-logger gjør det mulig for domeneeiere å overvåke om det utstedes uautoriserte sertifikater for domenene deres. Hvis en CA feilutsteder et sertifikat, vil det vises i loggen i løpet av timer, slik at sertifikatet raskt kan oppdages og tilbakekalles.
Vise sertifikatdetaljer
I alle moderne nettlesere kan man klikke på hengelåsen for å se tilkoblingsdetaljer. Chrome viser «Tilkoblingen er sikker», sertifikatets gyldighetsperiode og den utstedende CA-en. Ved å klikke på «Sertifikatet er gyldig» vises hele sertifikatkjeden.
Sertifikatdetaljene omfatter: Common Name og Subject Alternative Names (domener som dekkes), den utstedende CA-en, gyldighetsperioden (not before / not after) og signaturalgoritmen.
Advarselen «Ikke sikker»
Siden 2017 har Chrome merket alle HTTP-sider som «Ikke sikker» i adressefeltet. Firefox og Edge fulgte etter. Denne advarselen vises fordi HTTP overfører alle data i klartekst, synlig for alle på nettverket.
Merkingen «Ikke sikker» er spesielt tydelig når en bruker begynner å skrive i et skjema på en HTTP-side, og advarer om at innloggingsopplysninger eller personopplysninger vil bli sendt ukryptert.
HTTPS som grunnlag, ikke en garanti
HTTPS er nå en grunnleggende forventning til alle nettsteder, ikke en avansert sikkerhetsfunksjon. At HTTPS er til stede, betyr at kanalen er kryptert, noe som er nødvendig, men ikke tilstrekkelig for den samlede sikkerheten på nettstedet.
Innholdssikkerhet, autentiseringssikkerhet, autorisasjonskontroller, forebygging av injeksjonssårbarheter og en rekke andre sikkerhetsegenskaper er helt uavhengige av om forbindelsen bruker HTTPS.
Slik kontrollerer De om et nettsted er legitimt
Hengelåsen alene er ikke nok. For å bekrefte at et nettsted er legitimt, må De kontrollere det nøyaktige domenenavnet for typosquatting, se etter OV- eller EV-sertifikatdetaljer hvis de er tilgjengelige, bekrefte nettstedet via resultater i søkemotorer i stedet for å klikke på lenker i e-poster, og kontrollere domenets registreringsalder og eier gjennom et WHOIS-oppslag.
Sikkerhetsbevisste brukere bokmerker viktige nettsteder, for eksempel banken Deres, i stedet for å skrive inn nettadressen hver gang. Det reduserer risikoen for at De skriver feil og havner på et typosquatting-domene som kan ha et gyldig HTTPS-sertifikat.
Quiz: Hva hengelåsen betyr
Test forståelsen Deres av hva hengelåsikonet i nettleseren betyr.
Viktigste punkter: Hengelåsikonet
Hengelåsikonet bekrefter en kryptert TLS-forbindelse og sertifikatvalidering utført av en klarert CA. Det bekrefter ikke at nettstedet eller organisasjonen er pålitelig.
Phishing-nettsteder kan bruke, og bruker faktisk, HTTPS. DV-sertifikater krever bare bekreftelse av kontroll over domenet og utstedes i løpet av få minutter. Certificate Transparency-logger gjør det mulig å overvåke uautoriserte sertifikater. HTTPS er nødvendig, men ikke tilstrekkelig for generell sikkerhet.
Lær deg Cryptology Academy med en AI-veileder – gratis
Skriv og kjør ekte kode i nettleseren, få umiddelbar hjelp fra en AI-veileder som er tilgjengelig døgnet rundt, og fortsett der du slapp – på nettet eller i appen.
- Kurs
- 67
- Leksjoner
- 261
Ofte stilte spørsmål
Er leksjonen «Hengelåsikonet: Hva det egentlig betyr» gratis?
Ja – hele teksten i «Hengelåsikonet: Hva det egentlig betyr» er gratis å lese her på nettet. For å øve interaktivt med en innebygd kodeeditor og en AI-veileder som er tilgjengelig døgnet rundt, og for å låse opp resten av Cryptology Academy-kurset, kan du oppgradere til CoddyKit PRO. Kurset i Cryptology Academy inneholder totalt 4 leksjoner.
Hva lærer jeg i «Hengelåsikonet: Hva det egentlig betyr»?
Forstå hva hengelåsen i nettleseren garanterer og ikke garanterer om et nettsteds pålitelighet. Du øver på Cryptology Academy med praktisk kode som du kjører direkte i nettleseren, mens en AI-veileder som er tilgjengelig døgnet rundt, svarer på spørsmålene dine mens du jobber deg gjennom leksjonen.
Trenger jeg erfaring for å begynne med Cryptology Academy?
Ingen tidligere erfaring er nødvendig. Cryptology Academy på CoddyKit er lagt opp for både nybegynnere og viderekomne, så De kan begynne her eller helt fra start og lære i Deres eget tempo. Dette er leksjon 1 av 4.
Hvor lang tid tar leksjonen «Hengelåsikonet: Hva det egentlig betyr»?
De fleste CoddyKit-leksjoner tar omtrent 5–10 minutter. Hver leksjon er kort og interaktiv, slik at De gjør jevne fremskritt og kan fortsette akkurat der De slapp – både på nettet og i appen.
Kan jeg skrive og kjøre kode i denne Cryptology Academy-leksjonen?
Ja. Alle Cryptology Academy-leksjoner har en innebygd kodeeditor, slik at De kan skrive og kjøre ekte kode direkte i nettleseren og få umiddelbar tilbakemelding fra AI – uten lokal konfigurering.
Alle leksjonene i dette kurset
- Hengelåsikonet: Hva det egentlig betyr
- Slik får nettsteder SSL-sertifikater
- TLS-sertifikatadvarsler og hva du bør gjøre
- HTTP-nedgradering og risiko ved blandet innhold