Een https website herken je aan het slotje in de adresbalk, en dat slotje is allang geen extraatje meer maar een basisvoorwaarde. Zonder HTTPS krijgen je bezoekers waarschuwingen te zien en zet Google je stilletjes een stapje lager. Het goede nieuws: het hoort je helemaal niets te kosten. In dit artikel leg ik uit hoe dat zit, en waarom echte websiteveiligheid verder gaat dan dat ene slotje.
Wat betekent dat slotje in de browser eigenlijk?
HTTPS is, in normale mensentaal, een versleutelde verbinding tussen de bezoeker en jouw website. Alles wat heen en weer gaat, wordt onderweg onleesbaar gemaakt voor buitenstaanders. Vult iemand je contactformulier in met naam en telefoonnummer, dan kan niemand die op hetzelfde netwerk zit meelezen. Zonder die S van secure gaat alles als een open ansichtkaart over de lijn: in de trein, bij het koffietentje of op het wifi van de camping kan in principe iedereen meekijken.
Het slotje bevestigt twee dingen tegelijk. Eén: de verbinding is versleuteld. Twee: er zit een certificaat achter dat aantoont dat de bezoeker echt met jouw domein praat en niet met een nagemaakte tussenpagina van iemand met slechte bedoelingen.
Belangrijk om erbij te zeggen: het slotje betekent niet dat de site zelf betrouwbaar is. Ook een oplichter kan tegenwoordig een certificaat regelen. Het zegt dus iets over de verbinding, niet over het bedrijf erachter. Zie het niet als keurmerk, maar als absoluut minimum: de voordeur die gewoon op slot hoort te zitten.
Waarom bezoekers en Google een https website eisen
Browsers zijn er de afgelopen jaren steeds strenger in geworden. Chrome zet bij een site zonder HTTPS de melding "Niet beveiligd" pal naast je domeinnaam, en zodra er een formulier op de pagina staat, wordt die waarschuwing nog nadrukkelijker. Verplaats je even in een bezoeker die jouw bedrijf nog niet kent: hij zoekt een betrouwbare partij, klikt op jouw site en het eerste wat hij leest is een veiligheidswaarschuwing. Die bezoeker is weg voordat je één woord hebt kunnen vertellen, en hij komt niet terug.
Google doet er nog een schepje bovenop: HTTPS is al jaren een officiële rankingfactor. Het is een klein signaal, maar bij twee vergelijkbare sites wint de veilige. Belangrijker is het indirecte effect: bezoekers die wegklikken bij een waarschuwing, vertellen Google daarmee dat jouw resultaat niet beviel. Zo kost dat ontbrekende slotje je dubbel: eerst de bezoeker, daarna je positie.
Het slotje levert je geen klanten op. Maar het ontbreken ervan kost je ze wel.
Wat kost een SSL-certificaat? Niets, als het goed is
Vroeger was zo'n certificaat een verdienmodel. Je betaalde tientallen tot honderden euro's per jaar voor iets wat technisch gezien een paar regels code is. Die tijd is voorbij: via initiatieven als Let's Encrypt zijn certificaten gratis, en ze verlengen zichzelf automatisch. Elke serieuze hostingpartij regelt dat tegenwoordig standaard bij je pakket, zonder dat je er iets voor hoeft te doen.
Betaal je bij jouw hoster nog los voor "SSL"? Dan betaal je voor iets wat elders gratis is. Vraag waarom, en wees niet bang om over te stappen; waar je verder op let bij een hostingpartij lees ik je voor in mijn artikel over webhosting kiezen. Er bestaan wel duurdere certificaatvarianten met uitgebreide bedrijfsvalidatie, maar voor een normale mkb-website voegen die niets zichtbaars toe. De bezoeker ziet exact hetzelfde slotje.
Bij de websites die ik voor mijn partners bouw, zit HTTPS er daarom gewoon standaard in, ook bij de one-pager van €795. Ik zou het raar vinden om apart geld te vragen voor iets wat de basis hoort te zijn.
Twijfel je of jouw website goed beveiligd is?
Stuur me je link en ik kijk gratis even mee. Binnen 24 uur een eerlijk antwoord, geen verkooppraatje.
Vraag het Peter→Veiligheid is meer dan het slotje
Hier wordt het verhaal eerlijker dan de gemiddelde verkooppagina. Want de meeste gehackte websites gaan niet onderuit via de verbinding, maar via de achterdeur. Drie dingen doen er in de praktijk veel meer toe dan welk certificaat je hebt:
- Verouderde software. Draait je site op een systeem met plugins en thema's, dan verschijnen er wekelijks lekken in die onderdelen. Geautomatiseerde bots scannen dag en nacht het hele internet af op sites die hun updates niet hebben gedraaid. Ze kiezen geen doelwit uit, ze proberen gewoon alles, dus ook jouw kleine site.
- Zwakke wachtwoorden. "Welkom2024" op je inlogscherm is een open uitnodiging. Gebruik een wachtwoordmanager, kies overal unieke wachtwoorden en zet tweestapsverificatie aan waar het kan. Saai advies, grootste winst.
- Geen back-ups. Een back-up voorkomt geen inbraak, maar bepaalt wel of een inbraak een vervelende middag wordt of een ramp. Controleer niet alleen óf er back-ups draaien, maar ook of je ze daadwerkelijk kunt terugzetten.
Dit is geen eenmalige actie maar doorlopend werk, en het hoort bij normaal website-onderhoud. Wie dat structureel bijhoudt, hoeft zich zelden zorgen te maken. Wie het jaren laat liggen, wacht op het moment dat het misgaat.
Het stille voordeel van een statische website
En dan een voordeel dat ik eerlijk moet benoemen, omdat ik er zelf mee bouw. De websites die ik bij NorthByte maak, zijn statisch: geen database, geen inlogscherm dat aan het internet hangt, geen tientallen plugins die maandelijks een update nodig hebben. Wat er niet is, kan ook niet gehackt worden. Het aanvalsoppervlak van zo'n site is minimaal, en dat is geen marketingpraat maar simpelweg hoe de techniek werkt.
Betekent dat dat een systeem als WordPress onveilig is? Nee. Met discipline en goed onderhoud is het prima veilig te houden, het is alleen structureel meer werk en dus meer kosten of meer risico als het erbij inschiet. Hoe die afweging in elkaar zit, lees je in mijn artikel over WordPress of maatwerk. Mijn punt is vooral dit: veiligheid begint bij de keuze hoe je site gebouwd wordt, niet pas bij de plugins die je er achteraf opplakt.
Conclusie: eerst het slot op de deur, dan door met ondernemen
Check vandaag nog je eigen site: staat het slotje er en word je automatisch doorgestuurd als je http:// voor je domein typt? Zo niet, dan is dat je eerste actie, en die hoort gratis te zijn via je hostingpartij. Kijk daarna verder dan het slotje: draai je updates, gebruik sterke wachtwoorden en zorg voor back-ups die je ook echt kunt terugzetten. En sta je op het punt een nieuwe website te laten bouwen, weeg dan mee hoeveel onderhoud en aanvalsoppervlak je jezelf op de hals haalt. Veiligheid is geen product dat je koopt, het is een basis die gewoon op orde hoort te zijn, zodat jij je aandacht kunt houden waar hij hoort: bij je bedrijf.
Veelgestelde vragen
Ja. Hackers kiezen hun doelwitten niet met de hand uit; geautomatiseerde bots scannen dag en nacht alle websites op bekende lekken, groot en klein. Daarnaast tonen browsers bij een site zonder HTTPS de melding "Niet beveiligd" en dat jaagt bezoekers weg, hoe klein je site ook is.
Niets, als het goed is. Via initiatieven als Let's Encrypt zijn certificaten gratis en verlengen ze automatisch, en elke serieuze hostingpartij regelt dat standaard voor je. Betaal je bij jouw hoster nog apart voor een certificaat, dan betaal je voor iets wat elders gratis is en is dat een goed moment om kritische vragen te stellen.
Begin bij de adresbalk: staat er een slotje en begint het adres met https, dan is de verbinding versleuteld. Typ ook eens bewust http:// voor je domein; een goed ingestelde site stuurt je dan automatisch door naar de veilige versie. Echte veiligheid gaat verder: check daarnaast of je software actueel is, je wachtwoorden sterk zijn en er back-ups draaien.