Terug naar de blog
sslhostingbeveiliging

Wat is SSL en waarom staat er "niet veilig" bij mijn site?

De melding "niet veilig" of "niet beveiligd" verschijnt wanneer de verbinding tussen de browser en uw site niet, of niet volledig, versleuteld is. Dat heeft vijf mogelijke oorzaken: er is geen certificaat, het is verlopen, het is uitgegeven voor een andere hostnaam, de pagina laadt onderdelen via http, of de bezoeker komt op de http-versie terecht omdat er geen omleiding naar https is.

Wat een SSL-certificaat doet

Een SSL-certificaat versleutelt het verkeer tussen de bezoeker en uw server en bewijst dat de browser met de juiste server praat. Dat is ook nodig op een site zonder formulieren: browsers markeren elke http-pagina als onveilig, en zoekmachines nemen https mee als signaal.

Eerst kijken: welke melding ziet u precies?

Chrome en Edge tonen onder een schermvullende waarschuwing een code. Die wijst de oorzaak aan.

  • "Niet beveiligd" in de adresbalk, maar de pagina laadt gewoon — u zit op het http-adres. Oorzaak 1 of 5.
  • NET::ERR_CERT_DATE_INVALID — het certificaat is verlopen, of de klok van uw toestel staat fout. Oorzaak 2.
  • NET::ERR_CERT_COMMON_NAME_INVALID — het certificaat hoort bij een andere naam. Oorzaak 3.
  • NET::ERR_CERT_AUTHORITY_INVALID — het certificaat komt niet van een erkende uitgever. Behandel dit als oorzaak 1.
  • De waarschuwing komt enkel op sommige pagina's, of afbeeldingen en opmaak vallen weg — gemengde inhoud. Oorzaak 4.

1. Er is geen certificaat

Zonder certificaat bestaat de https-versie van uw site niet. Bij onze hostingpakketten hoort een gratis Let's Encrypt-certificaat dat automatisch vernieuwd wordt. Zo'n certificaat kan pas uitgereikt worden wanneer de domeinnaam naar de hosting wijst, want de uitgever controleert eerst of de naam echt bij die server uitkomt. Hebt u de DNS net aangepast, dan kan het certificaat er nog niet zijn. Waarom dat even duurt, leest u in waarom een DNS-wijziging soms zo lang duurt. Blijft het certificaat daarna uit, neem dan contact op.

2. Het certificaat is verlopen

Elk certificaat heeft een einddatum. Let's Encrypt-certificaten zijn bewust kort geldig en worden daarom automatisch vernieuwd. Dat vernieuwen mislukt wanneer de domeinnaam niet meer naar de server wijst, bijvoorbeeld omdat de DNS naar een andere partij verhuisd is. Ziet enkel u de waarschuwing en anderen niet, controleer dan de datum en het uur van uw eigen toestel: staat de klok fout, dan lijkt elk certificaat ongeldig.

3. Het certificaat past niet bij de hostnaam

Een certificaat geldt enkel voor de namen die erin staan. Staat enkel www.uwdomein.be erin en surft iemand naar uwdomein.be, dan volgt een waarschuwing. Hetzelfde gebeurt met een subdomein dat niet in het certificaat staat, of vlak na een verhuizing, wanneer de domeinnaam nog naar de oude server wijst. Klik in de browser op de waarschuwing en bekijk het certificaat: bij de details staat voor welke namen het geldt. De varianten met en zonder www horen er allebei in.

4. Gemengde inhoud

De vaakste oorzaak wanneer er wel een geldig certificaat is. De pagina zelf komt via https, maar in de broncode staan nog adressen die met http beginnen: een afbeelding, een script, een lettertype. Scripts en stijlbladen met zo'n adres blokkeert de browser; afbeeldingen probeert hij zelf via https op te halen en laat hij weg als dat mislukt. U ziet dan een waarschuwing, of een pagina waar stukken ontbreken.

  1. Open de pagina, druk op F12 en kijk in het tabblad Console. Bij elk http-adres staat daar Mixed Content.
  2. WordPress: zet onder Instellingen, Algemeen zowel het WordPress-adres als het siteadres op https.
  3. Vervang in de database de oude http-adressen van uw eigen domein door https. Doe dat met een plugin voor zoeken en vervangen, en maak eerst een back-up.
  4. Kijk thema-instellingen, widgets en eigen CSS na op hardgecodeerde adressen.
  5. Leeg daarna de cache van uw site en van uw browser, anders blijft u de oude broncode zien. Zie wat is caching.

5. Geen omleiding van http naar https

Een certificaat installeren verandert niets aan het http-adres: dat blijft werken, en wie een oude link of bladwijzer volgt, krijgt "niet beveiligd" te zien. Stuur daarom elk http-verzoek met een 301 door naar https. Op de meeste hosting doet u dat met een herschrijfregel in .htaccess; wat dat bestand doet, leest u in wat kunt u met een .htaccess-bestand. Test daarna vier adressen: http en https, elk met en zonder www. Ze moeten alle vier op hetzelfde https-adres uitkomen, zonder lus.

Gratis of betaald certificaat

De versleuteling is dezelfde. Voor een gewone site volstaat het gratis certificaat volledig. Een betaald certificaat voegt een controle van uw organisatie toe, geen sterkere versleuteling. De niveaus staan op SSL-certificaten.

Veelgestelde vragen

Is mijn site gehackt als er "niet veilig" staat?

Nee. De melding zegt iets over de verbinding, niet over de inhoud van uw site. Ook een gehackte site kan een geldig certificaat hebben.

Waarom zie ik de melding op mijn telefoon en niet op mijn computer?

Meestal opent het ene toestel het http-adres uit een oude bladwijzer en het andere het https-adres. Ook een foute datum op het toestel geeft dit beeld.

Mag ik de waarschuwing wegklikken?

Op uw eigen site, om de oorzaak te zoeken, kan dat. Vraag het nooit aan uw bezoekers: de meesten haken af.

Lukt het niet?

Stuur ons via contact uw domeinnaam en de exacte melding of code uit de browser. Wij kijken na welk certificaat uw site aanbiedt.

#ssl certificaat#niet veilig melding#https instellen#mixed content
Bel nu
Verstuur e-mail