HTTPS og SSL/TLS — kryptering på internettet

Når du besøger en hjemmeside, og adressen starter med "https" i stedet for almindeligt "http", betyder det ekstra "s", at forbindelsen mellem din browser og hjemmesidens server er krypteret. Det bogstav dækker over et helt system af kryptografi, der arbejder i baggrunden, hver gang du klikker dig rundt på nettet.

Fra SSL til TLS

Teknologien bag den kryptering hed oprindeligt SSL (Secure Sockets Layer) og blev senere videreudviklet og omdøbt til TLS (Transport Layer Security). I daglig tale bruges "SSL" og "TLS" ofte i flæng, men det er i dag TLS, der reelt beskytter langt de fleste sikre forbindelser på internettet.

Et håndtryk, før samtalen begynder

Når din browser opretter forbindelse til en hjemmeside via HTTPS, foregår først et såkaldt "håndtryk": browseren og serveren bliver enige om, hvilken krypteringsmetode de skal bruge, og udveksler nøgler ved hjælp af asymmetrisk kryptering. Når det er på plads, skifter de til at bruge en hurtigere symmetrisk krypteringsnøgle til selve den løbende datatrafik — en kombination af de to metoder, vi har gennemgået tidligere i denne pakke.

Hvordan browseren ved, hvem den taler med

En vigtig del af håndtrykket er, at hjemmesiden præsenterer et digitalt certifikat, som beviser, at den offentlige nøgle, den bruger, faktisk tilhører den hjemmeside, du tror, du besøger — ikke en efterligning. Det forhindrer, at en fremmed part kan udgive sig for at være hjemmesiden og opsnappe dine data. Selve certifikaterne, og hvordan de gøres troværdige, ser vi nærmere på senere i denne pakke.

Kernepointe

Den vigtigste pointe

HTTPS og TLS er grunden til, at det som udgangspunkt er sikkert at indtaste en adgangskode eller et betalingskortnummer på en hjemmeside — forbindelsen er krypteret, og din browser har verificeret, hvem den taler med. Selve den symmetriske krypteringsalgoritme, der oftest bruges til at beskytte trafikken, hedder AES, og er så udbredt, at den fortjener sin egen forklaring.