Att ha HTTPS på sin webbplats är i dag en självklarhet snarare än ett tillval. Webbläsare markerar sidor utan kryptering som osäkra, och besökare backar när varningen dyker upp. Den goda nyheten är att det inte kostar något. Den mindre kända nyheten är att det går att göra fel på ett sätt som ser rätt ut i webbläsaren men lämnar trafiken oskyddad. Här går vi igenom hur du får gratis certifikat, vilken inställning som faktiskt spelar roll, och vad hänglåset betyder — och inte betyder.
SSL och TLS är inte samma sak
Först en begreppsförklaring, eftersom den ursprungliga versionen av den här artikeln påstod att TLS bara är ett annat ord för SSL. Så är det inte.
SSL (Secure Sockets Layer) var den ursprungliga tekniken för att kryptera trafik mellan webbläsare och server. Den är sedan länge utfasad eftersom allvarliga sårbarheter upptäcktes i den.
TLS (Transport Layer Security) är efterföljaren, och det är TLS som används i dag, i version 1.2 och 1.3.
Ordet SSL lever kvar i dagligt tal, i produktnamn och i uttryck som ”SSL-certifikat”, ungefär som många fortfarande säger att de ”ringer ett samtal” i mobilen. Men tekniskt sett är SSL en gammal, osäker föregångare. Ställ alltid in minst TLS 1.2 på din webbplats.
Vad kryptering faktiskt ger dig
- Trafiken skyddas mellan besökaren och servern, så att lösenord och formulärdata inte kan läsas av någon på nätverket.
- Ingen kan ändra innehållet på vägen, exempelvis genom att injicera reklam.
- Webbläsaren slutar varna. Utan HTTPS markeras din sida som ”Inte säker”.
- Snabbare sidladdning, eftersom moderna protokoll som HTTP/2 och HTTP/3 kräver kryptering. Vinsten kommer alltså indirekt.
- En liten fördel i sökmotorer. HTTPS är en rankningssignal, men en svag sådan. Räkna inte med att det ensamt flyttar dig uppåt.
Vad hänglåset inte betyder
Det här är den viktigaste rättelsen i hela artikeln, eftersom originalet påstod att besökare ”alltid kan veta att de befinner sig på en mycket säker sida”.
Hänglåset betyder en enda sak: anslutningen till servern är krypterad. Det säger ingenting om:
- Om webbplatsen är seriös. Bedrägerisidor använder också HTTPS, och gör det numera nästan alltid, just för att hänglåset inger förtroende.
- Om företaget bakom är att lita på.
- Om dina uppgifter hanteras varsamt när de väl kommit fram.
- Om hela vägen är krypterad, vilket vi återkommer till nedan.
Att bedöma om en sida går att lita på kräver andra kontroller, som vi går igenom i vår guide om att känna igen en seriös webbplats.
Två vägar till gratis certifikat
Let’s Encrypt
En ideell certifikatutfärdare som utfärdar certifikat gratis och automatiskt. De flesta webbhotell har stöd inbyggt, och du slår ofta på det med ett klick i kontrollpanelen. Har du en egen server sköts förnyelsen automatiskt av ett verktyg.
Certifikaten är kortlivade och förnyas automatiskt, vilket är en säkerhetsfördel snarare än ett besvär.
Cloudflare
Cloudflare placerar sig som ett mellanled mellan besökaren och din server. I gratisnivån ingår Universal SSL, alltså ett certifikat som Cloudflare sköter åt dig, plus skydd mot överbelastningsattacker och cachning som snabbar upp sidan.
Du behöver inte betala för Pro eller Business för att få kryptering. De abonnemangen innehåller andra saker, som utökad brandvägg och bildoptimering. Den ursprungliga artikeln beskrev dem som ”SSL-paket”, vilket är missvisande.
Det som verkligen spelar roll: krypteringsläget
Använder du Cloudflare finns en inställning som avgör hur säker uppsättningen faktiskt är. Den heter krypteringsläge och missas ofta.
Anledningen är att trafiken går i två steg:
- Från besökaren till Cloudflare.
- Från Cloudflare till din egen server.
Hänglåset i webbläsaren säger bara något om det första steget.
Varför Flexible är ett dåligt val
I läget Flexible krypteras bara sträckan mellan besökaren och Cloudflare. Trafiken vidare till din server skickas helt okrypterad.
Resultatet är att besökaren ser ett hänglås och tror att allt är skyddat, medan lösenord och formulärdata färdas i klartext på sista sträckan. Många menar med visst fog att detta är sämre än att inte ha HTTPS alls, eftersom besökaren luras att lita på anslutningen.
Läget är enkelt att hamna i eftersom det ”bara fungerar” utan att du behöver göra något på servern.
Vad du bör välja i stället
Full (Strict) är rätt svar för de allra flesta. Då krypteras båda stegen, och Cloudflare kontrollerar dessutom att certifikatet på din server är giltigt.
Så gör du:
- Skaffa ett certifikat till din server. Använd Cloudflare Origin CA, som är gratis och skapas direkt i kontrollpanelen, eller ett certifikat från Let’s Encrypt.
- Installera certifikatet på servern.
- Gå till SSL/TLS i Cloudflares kontrollpanel.
- Välj Full (Strict).
- Slå på Always Use HTTPS så att besökare automatiskt skickas till den krypterade versionen.
- Sätt lägsta TLS-version till 1.2.
Cloudflare har numera också en automatik som gradvis uppgraderar krypteringsläget åt dig och rullar tillbaka om något slutar fungera.
En fallgrop värd att känna till: använder du Let’s Encrypt på servern samtidigt som trafiken går genom Cloudflare kan den vanliga valideringsmetoden misslyckas, eftersom förfrågan aldrig når fram. Lös det med DNS-baserad validering eller genom att använda Cloudflares eget origin-certifikat.
Efter installationen
- Kontrollera att sidan laddar över HTTPS utan varningar.
- Leta efter blandat innehåll, alltså bilder eller skript som fortfarande hämtas över HTTP. Det utlöser varningar i webbläsaren.
- Uppdatera interna länkar till att peka på HTTPS-versionen.
- Testa uppsättningen med ett kostnadsfritt analysverktyg för TLS-konfiguration.
- Kontrollera i sökkonsolen att rätt version av sajten är indexerad.
När Cloudflare kanske inte behövs
Har du ett vanligt webbhotell med Let’s Encrypt inbyggt får du kryptering med ett klick, utan att lägga till ett mellanled. Cloudflare tillför framför allt cachning, skydd mot attacker och DNS-hantering. Behöver du inte det, behöver du inte tjänsten enbart för certifikatets skull.
Driver du en blogg har vi guider om att starta en egen blogg och om att marknadsföra bloggen. Mer om säkerhet i vardagen finns i vår artikel om att surfa säkert på nätet.
Vanliga frågor (FAQ)
Kostar SSL något?
Nej. Både Let’s Encrypt och Cloudflares Universal SSL är gratis, och de flesta webbhotell erbjuder certifikat utan extra kostnad.
Vad är skillnaden mellan SSL och TLS?
TLS är efterföljaren till SSL. De gamla SSL-versionerna är utfasade och osäkra, medan TLS 1.2 och 1.3 används i dag. Ordet SSL lever kvar i dagligt tal.
Betyder hänglåset att sidan är säker?
Nej. Det betyder bara att anslutningen är krypterad. Bedrägerisidor använder också HTTPS, så hänglåset säger inget om huruvida webbplatsen går att lita på.
Vilket krypteringsläge ska jag välja i Cloudflare?
Full (Strict). Då krypteras både sträckan till Cloudflare och vidare till din server, och certifikatet kontrolleras. Undvik Flexible.
Varför är Flexible ett problem?
Eftersom trafiken mellan Cloudflare och din server skickas okrypterad, samtidigt som besökaren ser ett hänglås och tror att allt är skyddat.

