Het hangslotpictogram: wat het echt betekent
Begrijp wat het hangslot in de browser wel en niet garandeert over de betrouwbaarheid van een website.
Het hangslotpictogram: wat het echt betekent is een gratis Cryptology Academy-les op CoddyKit. Dit is les 1 van 4. Je kunt de volledige les hieronder gratis lezen en daarna in de browser praktisch oefenen met een ingebouwde code-editor en een AI-begeleider die 24/7 beschikbaar is. Deze les maakt deel uit van het leertraject Cryptology Academy. Je voortgang wordt gesynchroniseerd op het web en in de CoddyKit-app. De cursus Cryptology Academy bevat in totaal 4 lessen.
Wat het hangslot daadwerkelijk bevestigt
Het hangslotpictogram in de adresbalk van je browser bevestigt dat de verbinding tussen je browser en de webserver met TLS is versleuteld. Hierdoor kunnen afluisteraars de gegevens tijdens het transport niet lezen.
Het bevestigt ook dat de server een certificaat heeft aangeboden dat je browser kon verifiëren: het certificaat is ondertekend door een vertrouwde certificeringsinstantie (CA) en de domeinnaam komt overeen.
Wat het hangslot NIET bevestigt
Het hangslot zegt niets over de betrouwbaarheid of legitimiteit van de website zelf. Een crimineel kan net zo gemakkelijk een geldig TLS-certificaat voor zijn phishingwebsite verkrijgen als een legitiem bedrijf dat kan.
Het hangslot betekent "je verbinding met deze server is versleuteld", niet "deze website is veilig", "dit bedrijf is legitiem" of "je moet de inhoud op deze pagina vertrouwen".
Phishingsites met HTTPS
Phishingsites gebruiken standaard HTTPS. Let's Encrypt geeft automatisch gratis certificaten uit aan iedereen die een domein beheert, ook aan criminelen die nagemaakte domeinen zoals "paypa1.com" of "arnazon.com" hebben geregistreerd.
Het Transparency Report van Google laat zien dat inmiddels meer dan 90% van de phishingpagina's HTTPS gebruikt. De aanwezigheid van een hangslot is geen betrouwbare aanwijzing voor veiligheid; de domeinnaam zelf moet worden gecontroleerd.
Domeinvalidatiecertificaten
Domeinvalidatiecertificaten (DV), het meest voorkomende type, verifiëren alleen dat de aanvrager het domein beheert. De certificeringsinstantie controleert dit via DNS-records, een bestand dat op de webserver is geplaatst of een e-mail aan de administratieve contactpersoon van het domein.
DV-certificaten kunnen binnen enkele minuten worden uitgegeven via ACME-protocollen (die door Let's Encrypt worden gebruikt). Ze bevestigen alleen het beheer van het domein en geven geen informatie over de organisatie achter het domein.
Organisatievalidatiecertificaten
Organisatievalidatiecertificaten (OV) vereisen dat de certificeringsinstantie het juridische bestaan van de organisatie verifieert. De certificeringsinstantie controleert handelsregisters, bevestigt het adres van de organisatie en verifieert dat de persoon die het certificaat aanvraagt bevoegd is om namens de organisatie te handelen.
OV-certificaten bevatten de naam van de organisatie in de certificaatgegevens. Het duurt dagen om ze uit te geven en ze kosten meer dan DV-certificaten, maar ze bieden meer zekerheid over de identiteit van de organisatie.
Uitgebreide validatiecertificaten
Uitgebreide validatiecertificaten (EV) vereisen de strengste verificatie: juridisch bestaan, operationeel bestaan, fysiek adres en directe bevestiging bij bevoegde medewerkers. Het proces duurt één tot meerdere weken.
EV-certificaten gaven de naam van de organisatie vroeger groen weer in de adresbalk van de browser. Chrome verwijderde de EV-aanduiding echter in 2019, onder verwijzing naar onderzoek naar gebruiksvriendelijkheid waaruit bleek dat gebruikers deze niet begrepen of opmerkten.
Logboeken voor certificaattransparantie
Certificaattransparantie (CT) is een mechanisme waarbij elk uitgegeven certificaat moet worden geregistreerd in openbare, controleerbare logboeken. Browsers controleren of certificaten in CT-logboeken staan voordat ze deze vertrouwen.
Met CT-logboeken kunnen domeineigenaren controleren of er onbevoegde certificaten voor hun domeinen zijn uitgegeven. Als een certificeringsinstantie ten onrechte een certificaat uitgeeft, verschijnt dit binnen enkele uren in het logboek, waardoor snelle detectie en intrekking mogelijk zijn.
Certificaatdetails bekijken
In elke moderne browser kun je op het hangslot klikken om verbindingsdetails te bekijken. Chrome toont "Verbinding is beveiligd", de geldigheidsperiode van het certificaat en de uitgevende certificeringsinstantie. Als je op "Certificaat is geldig" klikt, wordt de volledige certificaatketen weergegeven.
De certificaatdetails omvatten: de algemene naam en alternatieve namen van het onderwerp (de gedekte domeinen), de uitgevende certificeringsinstantie, de geldigheidsperiode (niet vóór / niet na) en het algoritme voor ondertekening.
De waarschuwing ‘Niet beveiligd’
Sinds 2017 markeert Chrome alle HTTP-pagina's in de adresbalk als "Niet beveiligd". Firefox en Edge volgden dit voorbeeld. Deze waarschuwing verschijnt omdat HTTP alle gegevens in platte tekst verzendt, zodat iedereen op het netwerk ze kan zien.
Het label "Niet beveiligd" valt vooral op wanneer je in een formulier op een HTTP-pagina begint te typen. Het waarschuwt dat inloggegevens of persoonlijke gegevens onversleuteld worden verzonden.
HTTPS als basisnorm, niet als garantie
HTTPS is nu de basisnorm voor elke website, geen eersteklas beveiligingsfunctie. De aanwezigheid ervan betekent dat het kanaal is versleuteld. Dat is noodzakelijk, maar niet voldoende voor de algehele beveiliging van een website.
Inhoudsbeveiliging, authenticatiebeveiliging, autorisatiecontroles, het voorkomen van injectiekwetsbaarheden en tientallen andere beveiligingseigenschappen staan volledig los van de vraag of de verbinding HTTPS gebruikt.
Hoe controleer je of een website legitiem is
Naast het hangslot moet je voor het controleren van de legitimiteit van een website de exacte domeinnaam controleren op typefouten die op typosquatting wijzen, zoeken naar gegevens over OV- of EV-certificaten als die beschikbaar zijn, de website verifiëren via zoekresultaten in zoekmachines in plaats van op links in e-mails te klikken, en de registratieduur en eigenaar van het domein controleren via een WHOIS-opzoeking.
Beveiligingsbewuste gebruikers slaan belangrijke websites, zoals die van hun bank, op als bladwijzer in plaats van de URL elke keer opnieuw te typen. Zo verkleinen ze het risico dat ze door een typefout op een domein met typosquatting terechtkomen dat mogelijk wel een geldig HTTPS-certificaat heeft.
Toets over de betekenis van het hangslot
Toets je begrip van wat het hangslotpictogram van de browser betekent.
Belangrijkste punten: het hangslotpictogram
Het hangslotpictogram bevestigt een versleutelde TLS-verbinding en certificaatvalidatie door een vertrouwde CA. Het bevestigt niet dat de website of organisatie betrouwbaar is.
Phishingsites kunnen HTTPS gebruiken en doen dat ook. Voor DV-certificaten is alleen verificatie van domeinbeheer nodig en ze worden binnen enkele minuten uitgegeven. Logboeken van Certificate Transparency maken het mogelijk om ongeautoriseerde certificaten te controleren. HTTPS is noodzakelijk, maar op zichzelf niet voldoende voor algehele beveiliging.
Leer Cryptology Academy met een AI-tutor — gratis
Schrijf echte code en voer die uit in je browser, krijg direct hulp van een AI-tutor die 24/7 beschikbaar is en ga verder waar je gebleven bent op het web of in de app.
- Cursussen
- 67
- Lessen
- 261
Veelgestelde vragen
Is de les “Het hangslotpictogram: wat het echt betekent” gratis?
Ja — de volledige tekst van “Het hangslotpictogram: wat het echt betekent” kun je hier gratis op het web lezen. Als je interactief wilt oefenen met een ingebouwde code-editor en een AI-begeleider die 24/7 beschikbaar is, en de rest van de cursus Cryptology Academy wilt ontgrendelen, kun je upgraden naar CoddyKit PRO. De cursus Cryptology Academy bevat in totaal 4 lessen.
Wat leer ik in “Het hangslotpictogram: wat het echt betekent”?
Begrijp wat het hangslot in de browser wel en niet garandeert over de betrouwbaarheid van een website. Je oefent met Cryptology Academy door code rechtstreeks in de browser uit te voeren. Een AI-begeleider die 24/7 beschikbaar is beantwoordt je vragen terwijl je de les doorwerkt.
Heb ik ervaring nodig om met Cryptology Academy te beginnen?
Ervaring vooraf is niet nodig. Cryptology Academy op CoddyKit is opgebouwd voor beginners tot gevorderden, zodat je hier of bij het begin kunt starten en in je eigen tempo kunt leren. Dit is les 1 van 4.
Hoe lang duurt de les “Het hangslotpictogram: wat het echt betekent”?
De meeste lessen van CoddyKit duren ongeveer 5–10 minuten. Elke les is kort en interactief, zodat je gestaag vooruitgaat en op het web en in de app precies verdergaat waar je was gebleven.
Kan ik code schrijven en uitvoeren in deze les over Cryptology Academy?
Ja. Elke les over Cryptology Academy bevat een ingebouwde code-editor, zodat je rechtstreeks in je browser echte code kunt schrijven en uitvoeren en direct feedback van AI krijgt — lokale installatie is niet nodig.
Alle lessen in deze cursus
- Het hangslotpictogram: wat het echt betekent
- Hoe websites SSL-certificaten verkrijgen
- TLS-certificaatwaarschuwingen en wat u moet doen
- Risico's van HTTP-downgrade en mixed content