Står der "Ikke sikker" i browserens adresselinje på dit website, betyder det næsten altid én ting: den lille hængelås mangler, fordi dit websites sikkerhedscertifikat er udløbet, sat forkert op eller aldrig har været der. Det er som regel hurtigt at rette — her får du hvad advarslen betyder, og hvordan du får den væk.

Hvad hængelåsen og "Ikke sikker"-advarslen egentlig betyder

Når du besøger et website, så kig på adresselinjen øverst i browseren. På et sundt website er der en lille hængelås (eller i det mindste ingen advarsel) ved siden af webadressen. Den hængelås betyder, at forbindelsen mellem din besøgendes browser og dit website er krypteret, så ingen imellem dem kan læse med — passwords, kortoplysninger og beskeder rejser privat.

Det, der gør hængelåsen mulig, er en lille fil på din webserver kaldet et SSL-certifikat (nogle gange kaldet et TLS-certifikat). Tænk på det som dit websites ID-kort: det beviser, at websitet virkelig er dit, og skifter forbindelsen over i den sikre, krypterede tilstand. Når certifikatet er gyldigt, viser browseren hængelåsen. Når det mangler, er udløbet eller er i stykker, erstatter browseren hængelåsen med ordene "Ikke sikker" — og på nogle websites viser den en hel rød advarselsside, før den besøgende overhovedet kan fortsætte.

Advarslen siger altså ikke, at dit website har en virus. Det er browseren, der siger: "Jeg kan ikke bekræfte, at denne forbindelse er privat." Den forskel er vigtig, for årsagen er næsten altid teknisk rutine — ikke et angreb.

Derfor siger dit website "Ikke sikker"

Der er en håndfuld almindelige grunde til, at advarslen dukker op. De fleste websites rammer én af de tre første.

  • Certifikatet er udløbet. Certifikater holder ikke evigt — de fleste er kun gyldige i mellem 90 dage og et år, og de skal fornyes. Bliver en fornyelse glemt, skifter hængelåsen til "Ikke sikker" fra den ene dag til den anden. Det er den absolut mest almindelige årsag.
  • Der er slet ikke noget certifikat. Websitet leveres over den gamle, ukrypterede måde at forbinde på (adressen starter med http:// i stedet for https:// — s'et står for secure, altså sikker). Nyere browsere markerer hver eneste almindelige http-side som ikke sikker.
  • Certifikatet er sat forkert op. Det kan være installeret til den forkerte webadresse (det dækker for eksempel example.com, men ikke www.example.com), eller der mangler en del af det, så browseren ikke kan stole på det. Certifikatet findes, men browseren vil ikke acceptere det.
  • Blandet indhold (mixed content). Selve siden loader sikkert, men den henter et billede, en skrifttype eller et script over den gamle usikre http-forbindelse. Ét usikkert element er nok til, at browseren fjerner hængelåsen. Det sker ofte efter et redesign, eller når et gammelt billedlink er blevet efterladt.
  • Certifikatet er blevet tilbagekaldt. En sjælden gang bliver et certifikat annulleret før tid — for eksempel hvis udbyderen havde et problem — og browseren holder op med at stole på det før dets normale udløbsdato.

Hvad advarslen koster dig

Den reelle skade er ikke teknisk — den består i, at kunderne forsvinder. De fleste ved ikke, hvad et certifikat er, men de genkender helt sikkert en advarsel, der siger "Ikke sikker", og mange lukker bare fanen frem for at løbe risikoen. På en webshop betyder det forladte kurve; på en booking- eller kontaktformular betyder det henvendelser, der aldrig når frem.

Der er også følgevirkninger. Browsere kan blokere dine formularer, så selv de besøgende, der bliver, ikke kan købe eller tilmelde sig. Søgemaskiner foretrækker sikre websites, så et problem, der trækker ud, kan i det stille skubbe din placering nedad. Og sender du kunder et link — i en mail eller en annonce — og lander dem på en skræmmende advarselsside, ødelægger det al den tillid, du har betalt for at opbygge.

Det gode er, at fordi årsagen som regel er et udløbet eller forkert opsat certifikat, genskaber en løsning hængelåsen hurtigt — og den tabte tillid følger med tilbage.

Sådan retter du et "Ikke sikker"-website

Du behøver ikke selv at rette det, og i de fleste tilfælde bør du ikke — certifikater bor på din webserver, som er dit webhotels eller dit webbureaus område. Her er den praktiske vej:

  1. Bekræft hvad browseren fortæller dig. Klik på teksten "Ikke sikker" eller på hængelås-området i adresselinjen. Browseren fortæller som regel, om certifikatet er udløbet, ikke matcher adressen, eller mangler. Skriv den præcise ordlyd ned.
  2. Tjek om det bare er udløbet. Er det tilfældet, er løsningen en fornyelse. Mange webhoteller fornyer certifikater automatisk og gratis (med en tjeneste kaldet Let's Encrypt) — nogle gange fejlede den automatiske fornyelse bare og skal have et lille skub.
  3. Kontakt dit webhotel eller webbureau. Det er den hurtigste vej for de fleste virksomhedsejere. Sig til dem: "Mit website viser 'Ikke sikker' i browseren — kan I tjekke og forny SSL-certifikatet?" Indsæt den ordlyd, du skrev ned. De kan som regel rette det samme dag.
  4. Er det blandet indhold, så bed dem finde det usikre element på siden og loade det sikkert i stedet. Bruger du et website-værktøj som WordPress, Shopify eller Wix, har de ofte en "tving HTTPS"-indstilling med ét klik, der løser det.
  5. Sørg for at hele dit website omdirigerer til den sikre adresse. Når certifikatet er sundt, skal hver besøgende — uanset om de skriver http eller https — automatisk lande på den sikre version. Dit webhotel kan sætte det op én gang for alle.

Det, der gør problemet tilbagevendende, er, at certifikater udløber efter en fast plan, så et website, der er rettet i dag, kan gå i stykker igen om nogle måneder, hvis ingen holder øje med fornyelsesdatoen. Derfor er den rigtige løsning ikke bare at forny én gang — det er at vide det, før certifikatet udløber.

Hvor CertControl passer ind

CertControl holder øje med dine certifikater udefra, så du ikke selv skal huske fornyelsesdatoer. Den finder hvert eneste certifikat på dit website — også de glemte — tjekker at hvert af dem er sundt og korrekt sat op, og sender dig en mail 30 og 10 dage før et udløber (og hvis et nogensinde bliver tilbagekaldt). Er et certifikat installeret til den forkerte adresse eller mangler en del af det, browsere har brug for at kunne stole på, forklarer CertControl problemet i et almindeligt sprog med trin til at rette det, plus en teknisk visning du kan sende direkte videre til dit webhotel eller din udvikler. Den fornyer ikke certifikater for dig — det bliver hos dit webhotel — men den sørger for, at du aldrig igen bliver fanget på det forkerte ben af en "Ikke sikker"-advarsel. Vil du læse mere om, hvorfor timing er vigtig, så se vores guide om hvorfor 47 dage er certifikaternes nye levetid.

Er et "Ikke sikker"-website farligt at besøge?

Som regel ikke for dig som almindelig besøgende, der bare læser en side — advarslen betyder, at forbindelsen ikke er privat, ikke at websitet er ondsindet. Men du bør aldrig skrive et password, et kortnummer eller personlige oplysninger ind på en side markeret "Ikke sikker", for de oplysninger kan blive læst undervejs. For en virksomhed er det større problem, at ens egne kunder ser advarslen og forsvinder.

Hvordan slipper jeg af med "Ikke sikker"-advarslen?

Få installeret et gyldigt SSL-certifikat, og sørg for at hele dit website loader over https. I praksis betyder det at forny et udløbet certifikat (eller få et udstedt, hvis du ikke har et), rette eventuelle usikre billeder eller scripts på siden, og indstille websitet til altid at omdirigere til den sikre adresse. Dit webhotel eller webbureau kan som regel gøre det hele samme dag.

Hvorfor siger mit website pludselig "Ikke sikker", når det var fint før?

Næsten altid fordi certifikatet er udløbet. Certifikater er gyldige i en fast periode og skal fornyes — fejlede en automatisk fornyelse, eller blev en manuel glemt, forsvinder hængelåsen i det øjeblik det udløber, selvom intet andet på websitet har ændret sig. Fornyer du certifikatet, kommer den tilbage.

Skal jeg betale for et SSL-certifikat?

Ikke nødvendigvis. Mange webhoteller inkluderer gratis certifikater (via Let's Encrypt) og fornyer dem automatisk, så de fleste små virksomheder betaler aldrig for et. Betalte certifikater findes til specifikke behov, men til et almindeligt website er et gratis, automatisk fornyet certifikat fuldstændig sikkert og viser den samme hængelås.

Har et bureau bygget dit site, er det værd at vide, hvem der egentlig skal forny certifikatet — det spørgsmål er meget ofte ubesvaret.