Naar de inhoud

Kennisbank · Internet Marketing Begrippen

Wat is een SSL-certificaat?

16 min leestijd
SSL

Een SSL-certificaat versleutelt het verkeer tussen de browser van je bezoeker en de server waar je website staat, en het bewijst dat jouw domein echt van jou is. Zonder certificaat kan iedereen die onderweg toegang heeft tot het netwerk meelezen en zelfs iets aanpassen voordat de pagina bij de bezoeker aankomt.

Het certificaat is de reden dat je adres met https begint. Technisch heet het protocol al jaren TLS en niet meer SSL, want SSL is de voorganger die allang is uitgezet. Vrijwel iedereen zegt nog SSL, dus ik gebruik die naam hier ook.

Wat er gebeurt in de eerste halve seconde

Als een browser jouw site opvraagt, begint hij met een korte onderhandeling. Dat heet de handshake en hij duurt een fractie van een seconde.

De server stuurt zijn certificaat mee. Daarin staan de domeinnaam, een geldigheidsperiode, een publieke sleutel en een handtekening van de partij die het certificaat heeft uitgegeven. De browser controleert die handtekening tegen een lijst van vertrouwde uitgevers die in het besturingssysteem of in de browser zelf zit ingebakken.

Klopt de handtekening en staat de naam in het certificaat gelijk aan het adres in de balk, dan spreken browser en server een sleutel af die alleen voor deze sessie geldt. Die sessiesleutel wordt bij elk bezoek opnieuw gemaakt, dus wie het verkeer van vandaag opneemt heeft niets aan een sleutel van vorige week.

Er zit bijna altijd een schakel tussen. Je certificaat is niet direct door een hoofdcertificaat ondertekend, maar door een tussencertificaat. Je server moet dat tussencertificaat meesturen. Doet hij dat niet, dan werkt je site wel in Chrome op je laptop en niet op een Android-telefoon of in een betaalkoppeling.

Wat een certificaat wel bewijst en wat niet

Een certificaat bewijst dat de verbinding privé is en dat je met het juiste domein praat. Meer niet.

Het zegt niets over de vraag of je site veilig is. Een gehackte WordPress-installatie met plugins uit 2019 krijgt net zo goed een slotje, en een phishingpagina die zich voordoet als je bank heeft ook https. Voor je site zelf heb je updates, sterke wachtwoorden, tweestapsverificatie en back-ups nodig, en daar gaat het artikel over het beveiligen van WordPress over.

Er is wel een juridische kant. Zodra je een formulier op je site hebt staan verwerk je persoonsgegevens, en artikel 32 van de AVG verplicht je passende technische maatregelen te nemen. Een versleutelde verbinding is daarbij de ondergrens. Hoe je zo'n formulier verder inricht staat in het artikel over contactformulieren.

Het slotje is stilletjes verdwenen

Jarenlang was het slotje in de adresbalk hét signaal. Dat is voorbij.

Chrome heeft het slotje in september 2023 vervangen door een schuifjespictogram, omdat te veel mensen dachten dat het slotje betekende dat de site betrouwbaar was. Klik je erop, dan zie je nog steeds de certificaatgegevens.

De waarschuwing ging de andere kant op. Sinds juli 2018 zet Chrome bij elke pagina zonder https het woord "Niet veilig" in de adresbalk. Google heeft aangekondigd dat Chrome in de loop van 2026 standaard eerst een waarschuwing toont voordat hij een openbare pagina zonder https laadt. Het verschil zit dus niet meer in een slotje dat je mist, maar in een tussenscherm dat een deel van je bezoekers wegklikt.

Domeinvalidatie, organisatievalidatie en uitgebreide validatie

Er zijn drie controleniveaus en het verschil zit uitsluitend in wat er vooraf van jou wordt nagetrokken.

  • Domeinvalidatie. De uitgever controleert of jij over het domein gaat, via een bestand op je server of een record in je DNS. Binnen enkele minuten geregeld en voor vrijwel elke site voldoende.
  • Organisatievalidatie. Daar komt een controle bij of je bedrijf bestaat, met een uittreksel van de Kamer van Koophandel of een telefonische verificatie. Duurt dagen en kost geld.
  • Uitgebreide validatie. De zwaarste controle, met bewijs van vestiging en tekenbevoegdheid.

De versleuteling is bij alle drie precies even sterk. Dat is het punt dat verkopers van dure certificaten liever niet noemen.

Uitgebreide validatie leverde vroeger een groene balk met je bedrijfsnaam op. Chrome haalde die weergave in september 2019 weg en Firefox een maand later, omdat vrijwel geen bezoeker erop lette en de naam in die balk na te maken bleek. Sindsdien is het praktische voordeel voor een gewone website weg. Ik zie geen reden meer om ervoor te betalen.

Wildcard, meerdere domeinen en subdomeinen

Een certificaat geldt voor de namen die erin staan, en voor niets anders.

Heb je jouwdomein.nl en www.jouwdomein.nl, dan moeten die er allebei in staan. Vergeet je de www-variant, dan krijgt de helft van je bezoekers een waarschuwing. Bijna elke uitgever zet beide er standaard in.

Voor subdomeinen ligt het anders. Een webshop op shop.jouwdomein.nl of een testomgeving op staging.jouwdomein.nl valt niet automatisch onder het certificaat van je hoofddomein. Je kunt per subdomein een certificaat nemen, of één wildcardcertificaat dat alle namen op één niveau dekt. Bij Let's Encrypt kan een wildcard alleen als je de aanvraag via je DNS bewijst, dus je hosting moet toegang tot je zone hebben of je moet het zelf inrichten. Hoe DNS werkt staat in het artikel over het Domain Name System.

Vergeet je mailserver niet. Als je op mail.jouwdomein.nl je e-mail ophaalt, wil je daar ook een geldig certificaat, anders krijgt je mailprogramma elke paar maanden een melding die iedereen wegklikt zonder te lezen.

Let's Encrypt en de automatische verlenging

Let's Encrypt is een gratis certificaatuitgever die door alle browsers wordt vertrouwd. Hij bestaat sinds 2015 en heeft in zijn eentje afgerekend met het idee dat versleuteling geld moet kosten.

De aanvraag gaat via een protocol dat ACME heet. Je server praat rechtstreeks met de uitgever, bewijst dat hij over het domein gaat en krijgt het certificaat terug. Er komt geen mens aan te pas. Vrijwel elk hostingpaneel heeft dit ingebouwd; beheer je zelf een server, dan doen certbot of acme.sh hetzelfde werk.

Een certificaat van Let's Encrypt is 90 dagen geldig en wordt rond dag 60 vernieuwd. Die korte looptijd is met opzet gekozen. Hij dwingt af dat de vernieuwing geautomatiseerd is, want handmatig houdt niemand dat vol.

Automatisch is alleen niet hetzelfde als vanzelf. Controleer één keer of de verlenging echt draait door na de eerste vernieuwing de nieuwe vervaldatum in je browser te bekijken. Let's Encrypt is in juni 2025 gestopt met herinneringsmails voor bijna verlopen certificaten, dus dat vangnet is weg. Zet er een gratis monitor op die je waarschuwt als de vervaldatum binnen twee weken ligt. Bij een goede webhosting zit dit gewoon in het pakket.

De geldigheidsduur wordt korter, en dat gaat door

Certificaten worden al jaren steeds korter geldig, en dat is een bewuste beweging.

Tot 2020 mocht een certificaat drie jaar mee. Sinds 1 september 2020 is de bovengrens 398 dagen, dus iets meer dan een jaar. Het CA/Browser Forum, waarin de uitgevers en de browsermakers samen de regels vaststellen, nam in april 2025 een besluit om verder af te bouwen: sinds 15 maart 2026 is de maximale geldigheidsduur 200 dagen, per 15 maart 2027 wordt dat 100 dagen en per 15 maart 2029 nog 47 dagen. De periode waarin een uitgever een eerdere domeincontrole mag hergebruiken krimpt in hetzelfde tempo mee.

De redenering erachter is dat een ingetrokken certificaat in de praktijk slecht wordt geblokkeerd. Als een sleutel uitlekt, is een korte looptijd de enige betrouwbare manier om de schade te beperken. Let's Encrypt geeft sinds 2025 zelfs certificaten uit die maar zes dagen geldig zijn.

Voor jou betekent dit één ding: handmatig vernieuwen wordt onhoudbaar. Wie dat nu een keer per jaar doet, staat in 2029 elke zeven weken op de stoep. Zorg dat het geautomatiseerd is voordat de termijn weer krimpt.

Wanneer een betaald certificaat wel zin heeft

Voor de meeste bedrijfssites is een gratis certificaat het juiste antwoord. Er zijn uitzonderingen.

Vraagt een opdrachtgever, een aanbesteding of een keurmerk om organisatievalidatie, dan koop je er een omdat het in het bestek staat en niet omdat het veiliger is. Hetzelfde geldt voor koppelingen met partijen die alleen certificaten van een bepaalde uitgever accepteren.

Sommige betaalde certificaten komen met een garantieregeling die schade dekt als de uitgever een fout maakt. Ik ben nog nooit iemand tegengekomen die er een beroep op deed. Dat is een verkoopargument, geen reden.

Gemengde inhoud na een overstap

Je zet https aan, en het slotje verschijnt niet. In de meeste gevallen komt dat door gemengde inhoud.

Je pagina wordt dan wel beveiligd geladen, maar haalt daarbinnen nog iets op via het oude, onbeveiligde adres. Een afbeelding, een lettertype, een script van een externe partij, of een insluiting van een videodienst. De browser ziet dat de keten lek is en handelt daarnaar.

Browsers maken onderscheid tussen twee soorten. Een script of stijlblad over http wordt sinds 2020 geblokkeerd, want daarmee kan iemand de hele pagina overnemen. Afbeeldingen worden meestal stilletjes opgewaardeerd naar https, en lukt dat niet, dan verschijnen ze niet. Je ziet een pagina met gaten en je begrijpt niet waarom.

Opsporen doe je in de foutmeldingen van je browser. Druk op F12, ga naar het tabblad met de meldingen en herlaad de pagina. Elke regel over gemengde inhoud noemt het adres van het bestand dat het veroorzaakt.

Bij WordPress zit de oorzaak bijna altijd in de database, want oude berichten en instellingen van je paginabouwer bevatten volledige adressen met http erin. Vervang die met een zoek-en-vervangactie die geserialiseerde gegevens begrijpt, bijvoorbeeld via wp-cli. Een gewone SQL-vervanging breekt de opgeslagen instellingen van je paginabouwer. Maak eerst een back-up van je database.

Doorverwijzen van http naar https

Een certificaat installeren is stap één. Zorgen dat niemand nog op de oude versie uitkomt is stap twee, en die wordt vaak overgeslagen.

Zonder doorverwijzing bestaat elke pagina van je site in twee versies, één met http en één met https. Voor een zoekmachine zijn dat twee adressen met dezelfde inhoud. Meer over hoe adressen zijn opgebouwd staat in het artikel over de URL.

Je zet daarom een permanente doorverwijzing, een 301, van http naar https. Bij WordPress verander je eerst de site-URL en de WordPress-URL in de instellingen, daarna regel je de doorverwijzing in je hostingpaneel. De meeste hosters hebben er een schakelaar voor.

Let op dat je niet twee doorverwijzingen achter elkaar krijgt. Van http zonder www naar https zonder www naar https met www is een ketting van twee stappen die bij elke bezoeker tijd kost. Verwijs in één keer door naar de definitieve versie.

Voeg daarna je adres in Search Console toe als https-eigendom, dien je sitemap opnieuw in en loop je advertenties, je e-mailhandtekening en je socialeprofielen na op oude adressen. Wat er daarna in de index gebeurt staat in het artikel over indexering door zoekmachines.

HSTS, en waarom je er voorzichtig mee moet zijn

HSTS is een regel die je server meestuurt en die zegt: benader mij vanaf nu altijd via https, ook als iemand http intikt. De browser onthoudt dat en slaat de eerste onbeveiligde stap voortaan over.

Dat sluit een reëel gat. Bij een gewone doorverwijzing gaat er nog één verzoek onbeveiligd de deur uit, en dat verzoek is te onderscheppen. Met HSTS gebeurt dat na het eerste bezoek niet meer.

Er zit een addertje onder het gras. De browser onthoudt die regel voor de periode die jij opgeeft en je kunt hem niet terugroepen. Zet je een looptijd van een jaar en gaat er daarna iets mis met je certificaat, dan kunnen bezoekers die eerder langs zijn geweest er niet omheen. Begin met een looptijd van een uur of een dag, controleer of alles werkt, en verhoog hem daarna.

Neem de optie voor subdomeinen alleen mee als élk subdomein een geldig certificaat heeft, inclusief die testomgeving van vorig jaar. Zet je domein pas op de vooraf ingeladen lijst van browsers als je nooit meer terug wilt, want eraf komen duurt maanden.

Wat er misgaat als een certificaat verloopt

Dit is de meest voorkomende storing rond dit onderwerp, en de gevolgen reiken verder dan je site.

Bezoekers krijgen een volledig scherm met de waarschuwing dat de verbinding niet privé is. Dat scherm is met opzet afschrikwekkend en de knop om toch door te gaan zit verstopt achter een link. Vrijwel iedereen haakt af.

Wat mensen vergeten is alles wat zonder browser met je site praat. Webhooks van je betaalprovider komen niet aan, koppelingen met je boekhouding vallen stil, een app die je API aanroept krijgt een foutmelding. Dat gebeurt zonder dat iemand het merkt, want er is geen bezoeker die klaagt.

De oplossing is meestal een nieuwe uitgifte forceren en daarna de webserver herstarten. Dat laatste wordt vaak overgeslagen: het nieuwe certificaat staat dan al op schijf, maar de draaiende server heeft de oude versie nog in het geheugen.

Vier storingen die op een verlopen certificaat worden geschoven

Niet elke waarschuwing komt door een datum die voorbij is. Deze vier kom ik het vaakst tegen.

De naam klopt niet. Je vraagt www.jouwdomein.nl op en in het certificaat staat alleen jouwdomein.nl. De browser meldt dan dat het certificaat niet bij deze site hoort.

De keten ontbreekt. Het tussencertificaat wordt niet meegestuurd. Werkt in de ene browser, faalt in de andere en in vrijwel elke koppeling.

Een doorverwijslus achter een tussenlaag. Zet je een dienst als Cloudflare ervoor met de instelling die het verkeer naar je server onversleuteld doorgeeft, terwijl je server juist alles naar https doorstuurt, dan blijven die twee elkaar de bal toespelen. De bezoeker ziet een pagina die eindeloos herlaadt. Zet de verbinding tussen de tussenlaag en je server op volledig versleuteld en het is over.

Een CAA-record dat de uitgifte blokkeert. In je DNS kun je vastleggen welke uitgevers voor jouw domein een certificaat mogen maken. Staat daar nog een oude partij in, dan weigert Let's Encrypt de aanvraag en zie je alleen dat de vernieuwing niet lukt.

Controleren of het klopt

De snelle controle duurt tien seconden. Open je site, klik op het pictogram links in de adresbalk en bekijk de vervaldatum van het certificaat. Doe dat ook een keer voor je webshop en je andere subdomeinen.

De grondige controle doe je met een testdienst die je hele configuratie nakijkt en er een cijfer aan hangt. Die kijkt naar de keten, de gebruikte protocolversies en de sterkte van de versleuteling. Oude protocolversies horen uit te staan; browsers accepteren TLS 1.0 en 1.1 sinds 2020 niet meer.

Voor Nederlandse sites is internet.nl een prettige tweede test. Die is opgezet door de Nederlandse internetgemeenschap samen met de overheid en kijkt behalve naar https ook naar je DNS, je mailbeveiliging en IPv6. Het rapport is in het Nederlands en zegt per punt wat er mis is.

Veelgestelde vragen over SSL-certificaten

Wat is het verschil tussen SSL en TLS?

SSL is de oude naam en TLS is de opvolger. SSL 3.0 was de laatste versie die zo heette en die is vanwege lekken overal uitgezet.

Alles wat vandaag draait is TLS, meestal versie 1.2 of 1.3. De naam SSL is blijven hangen in de marketing, dus je koopt nog steeds een "SSL-certificaat" terwijl je TLS krijgt.

Heb ik een SSL-certificaat nodig als ik geen webshop heb?

Ja. Elke site heeft er een nodig, ook een site van vijf pagina's zonder formulier.

Browsers waarschuwen bezoekers bij een site zonder https, moderne browserfuncties werken niet zonder, en zoekmachines gebruiken het als signaal. Het kost niets, dus er is geen afweging te maken.

Wat kost een SSL-certificaat?

Niets, als je Let's Encrypt gebruikt, en dat zit bij vrijwel elke hostingpartij ingebouwd. Betaalde certificaten kosten van enkele tientjes tot honderden euro's per jaar.

Wat je bij een betaald certificaat koopt is een zwaardere controle vooraf en soms een garantieregeling. De versleuteling zelf is identiek.

Is een gratis certificaat minder veilig dan een betaald certificaat?

Nee. De versleuteling is hetzelfde en Let's Encrypt wordt door alle browsers en besturingssystemen vertrouwd. Het verschil zit in wat er over jou is nagetrokken voordat het certificaat werd uitgegeven, niet in de sterkte van de verbinding.

Waarom zie ik geen slotje meer in Chrome?

Chrome heeft het slotje in september 2023 vervangen door een pictogram van schuifjes, omdat te veel bezoekers dachten dat het slotje betekende dat de site betrouwbaar was.

Je verbinding is nog steeds beveiligd. Klik op het pictogram en je ziet de certificaatgegevens en de vervaldatum.

Wat betekent de melding dat mijn verbinding niet privé is?

De browser vertrouwt het certificaat niet. De vier meest voorkomende oorzaken zijn een verlopen certificaat, een certificaat dat op een andere naam staat dan het adres dat je opvraagt, een ontbrekend tussencertificaat en een verkeerd ingestelde klok op het apparaat van de bezoeker.

De foutcode onder de melding zegt welke het is. Een code over de datum wijst naar een verlopen certificaat, een code over de naam wijst naar een verkeerde domeinnaam in het certificaat.

Hoe lang is een SSL-certificaat geldig?

Sinds 15 maart 2026 mag een nieuw certificaat maximaal 200 dagen geldig zijn. Certificaten van Let's Encrypt zijn 90 dagen geldig en worden automatisch rond dag 60 vernieuwd.

Die termijn wordt verder ingekort: per 15 maart 2027 naar 100 dagen en per 15 maart 2029 naar 47 dagen. Automatische verlenging is daarmee geen luxe meer.

Mijn certificaat is verlopen, wat doe ik nu?

Vraag via je hostingpaneel een nieuw certificaat aan of forceer de vernieuwing, en herstart daarna je webserver. Dat laatste is de stap die het vaakst wordt vergeten, waardoor de oude versie in het geheugen blijft staan.

Zoek daarna uit waarom de automatische vernieuwing niet werkte. Meestal is het een blokkade op het pad waarlangs de controle loopt, een CAA-record dat de uitgever weert, of een taak die stilletjes is gestopt.

Wat is gemengde inhoud en hoe los ik het op?

Gemengde inhoud is een beveiligde pagina die daarbinnen nog iets ophaalt via een onbeveiligd adres, bijvoorbeeld een afbeelding of een script. Daardoor blijft het slotje weg of ontbreken er onderdelen op je pagina.

Je vindt de veroorzakers in de foutmeldingen van je browser, bereikbaar met F12. Bij WordPress zitten de oude adressen meestal in de database en haal je ze eruit met een zoek-en-vervangactie die geserialiseerde gegevens begrijpt.

Moet ik http naar https doorverwijzen?

Ja, met een permanente doorverwijzing. Zonder die doorverwijzing blijft elke pagina in twee versies bestaan, wat verwarring geeft in de index en in je statistieken.

Verwijs in één stap door naar de definitieve versie, dus inclusief de keuze voor wel of geen www, zodat er geen ketting van doorverwijzingen ontstaat.

Heeft https invloed op mijn positie in Google?

Google heeft in 2014 bevestigd dat https een licht signaal is in de rangschikking. Het is een klein signaal en je klimt er niet van.

Het echte effect loopt via je bezoekers. Een waarschuwingsscherm voordat je site laadt kost je bezoek, en dat merk je wel.

Verlies ik mijn posities als ik overstap naar https?

Niet als je het netjes doet. Zet permanente doorverwijzingen van elke oude naar elke nieuwe pagina, voeg de https-versie toe in Search Console en dien je sitemap opnieuw in.

Reken op een paar weken waarin de cijfers onrustig zijn, omdat de zoekmachine je pagina's opnieuw moet ophalen. Blijft het na een maand zakken, dan is er vrijwel altijd een doorverwijzing vergeten of wijst een canonieke verwijzing nog naar het oude adres.

Heb ik voor elk subdomein een apart certificaat nodig?

Ja, tenzij je een wildcardcertificaat neemt dat alle namen op één niveau dekt. Een certificaat voor jouwdomein.nl dekt shop.jouwdomein.nl niet.

De meeste hostingpakketten regelen per subdomein automatisch een certificaat zodra je het subdomein aanmaakt. Controleer dat wel even, vooral bij testomgevingen die je zelf hebt aangelegd.

Wat is HSTS en moet ik het aanzetten?

HSTS is een instructie aan de browser om jouw site altijd via https te benaderen, ook als iemand het adres met http intikt. Dat sluit het gat van dat ene eerste onbeveiligde verzoek.

Aanzetten is verstandig, maar begin met een korte looptijd van een uur of een dag. De browser onthoudt de instructie en je kunt hem niet intrekken, dus een te lange looptijd bijt je als er later iets misgaat.

Wordt mijn website langzamer van https?

Nee. De handshake kost een fractie van een seconde, en daar staat tegenover dat HTTP/2 en HTTP/3 in browsers alleen over een versleutelde verbinding werken. Die protocollen halen veel meer tijd terug dan de handshake kost.

In de praktijk is een site met https meestal sneller dan dezelfde site zonder. Zit je snelheid tegen, dan ligt dat aan je afbeeldingen, je plugins of je server, niet aan het certificaat.

Kan ik zelf een certificaat maken?

Technisch wel, dat heet een zelfondertekend certificaat, maar browsers vertrouwen het niet omdat er geen erkende partij voor instaat. Je bezoekers krijgen een waarschuwing.

Voor een testomgeving op je eigen computer is het prima. Voor een site die publiek bereikbaar is gebruik je Let's Encrypt.

Dit artikel hoort bij Internet Marketing Begrippen. Daar vind je meer uitleg over hetzelfde onderwerp.

Een vraag over dit onderwerp?

Vertel waar je tegenaan loopt.

Maurits denkt met je mee en geeft je een praktisch antwoord.

reactie dezelfde werkdag
Maurits van Platform Pro

Vertel kort waar je aan denkt

Nu gesloten, ik reageer de volgende werkdag

Maurits leest je bericht en neemt persoonlijk contact met je op.

Dit veld is bedoeld voor validatiedoeleinden en moet niet worden gewijzigd.
Dit veld is verborgen bij het bekijken van het formulier