Als er iets misgaat

SSL-certificaat verlopen: wat je klanten zien en hoe je het voorkomt

Op een gewone dag krijg je een appje van een klant: je website lijkt niet veilig, zegt de browser. Niets is gehackt, er is geen data gestolen, maar het vertrouwen is meteen weg. De oorzaak is bijna altijd hetzelfde: het SSL-certificaat van je site is verlopen. Dat klinkt technisch, maar het is in de meeste gevallen binnen een paar minuten zelf op te lossen. In dit artikel lees je precies wat er gebeurt, wat bezoekers zien en hoe je voorkomt dat het nog een keer misgaat.

Wat een SSL-certificaat eigenlijk doet

Een SSL-certificaat is een klein digitaal bewijsstuk dat aan je website hangt. Het bewijst twee dingen: dat de site echt van jou is en niet van iemand die zich voordoet als jou, en het zorgt ervoor dat gegevens tussen de bezoeker en je website versleuteld worden verstuurd. Je herkent het aan het slotje voor de webadres in de browser en aan het https in plaats van http.

Zo'n certificaat heeft altijd een vervaldatum, meestal negentig dagen of een jaar na uitgifte. Elke keer dat iemand je site bezoekt, controleert de browser die datum. Is de datum verstreken, dan vertrouwt de browser de verbinding niet meer, ook al is er verder niets mis met je site. Dat is precies het moment waarop de waarschuwing verschijnt.

Wil je weten hoe jouw domein ervoor staat?

Doe de gratis e-mailcheck. Vul je domein in en je ziet binnen dertig seconden wat er goed staat en wat niet. Geen account, niets te installeren.

Doe de gratis e-mailcheck

Wat bezoekers letterlijk te zien krijgen

In Chrome en Edge, die beide op dezelfde technologie draaien, ziet een bezoeker de melding 'Je verbinding is niet privé' met daaronder een technische code als NET::ERR_CERT_DATE_INVALID. Firefox toont 'Waarschuwing: mogelijk beveiligingsrisico' met een uitleg dat het certificaat verlopen is. Safari op Mac en iPhone laat 'Deze verbinding is niet privé' zien, vaak in het rood.

In alle gevallen moet de bezoeker een extra stap zetten om toch door te klikken, iets als 'Ga toch door' of 'Accepteer het risico'. De meeste mensen doen dat niet. Ze zien een waarschuwing, denken dat er iets mis is met de site en klikken weg. Dat kost je geen technische schade, maar wel bezoekers, aanmeldingen en verkopen op het moment dat het gebeurt.

Zo los je het zelf op, stap voor stap

Begin met controleren of het probleem echt bij je certificaat ligt. Ga naar een gratis controletool zoals ssllabs.com/ssltest, vul je domeinnaam in en je krijgt binnen een minuut te zien wanneer het certificaat verloopt en of er problemen zijn. Dit kost niets en je hebt er geen account voor nodig.

De meeste hostingpakketten gebruiken tegenwoordig gratis certificaten van Let's Encrypt, die automatisch vernieuwd zouden moeten worden. Log in bij je hostingprovider, ga naar het onderdeel SSL of beveiliging, en kijk of daar een knop staat als 'Vernieuw certificaat' of 'Installeer SSL'. Bij de meeste providers is dit een kwestie van één klik en is de site binnen enkele minuten weer bereikbaar zonder waarschuwing.

Werkt dat niet meteen, bel of mail dan de support van je hostingprovider. Dit is bij vrijwel elke hostingpartij gratis inbegrepen bij je pakket, je hoeft hier dus niemand voor in te huren. Vertel wat je ziet op ssllabs.com, dat scheelt hen uitzoekwerk en jou wachttijd.

Waarom automatische vernieuwing soms stilletjes stopt

Automatische vernieuwing van een gratis certificaat werkt niet vanzelf, ook al voelt het zo. Om een certificaat te vernieuwen, moet het systeem elke keer opnieuw bewijzen dat jij de eigenaar van het domein bent. Dat gebeurt meestal via een klein bestandje op je server of via een record in je DNS, de instellingen die bepalen waar je domeinnaam naartoe wijst.

Verhuis je naar een andere hostingpartij, of verandert er iets aan je DNS instellingen bijvoorbeeld omdat je van domeinregistrar wisselt, dan kan die bewijsvoering onopgemerkt breken. Het certificaat blijft dan gewoon geldig totdat de oude vervaldatum bereikt is, er verschijnt geen foutmelding, niets lijkt kapot. Pas op de dag dat het certificaat echt verloopt, zie je dat de vernieuwing al die tijd stilletjes mislukt is.

Ook een verkeerd ingesteld of verlopen e-mailadres speelt hierin mee. Sommige systemen sturen een waarschuwing als automatische vernieuwing mislukt, maar als dat mailtje naar een oud adres gaat of in de spamfolder belandt, mis je het signaal volledig.

Een certificaat op je hoofddomein dekt niet automatisch je subdomeinen

Veel ondernemers denken dat één certificaat hun hele website beschermt, maar dat klopt niet altijd. Een standaardcertificaat geldt voor de exacte naam waarvoor het is aangevraagd, bijvoorbeeld voorbeeld.nl. Heb je daarnaast een webshop op winkel.voorbeeld.nl of een klantportaal op login.voorbeeld.nl, dan zijn dat in technische zin andere adressen, subdomeinen genoemd, die een eigen certificaat nodig hebben.

Er bestaan certificaten die dit ondervangen, een zogeheten wildcardcertificaat dekt automatisch alle subdomeinen onder één hoofddomein. Ook kun je bij de aanvraag specifiek meerdere subdomeinen tegelijk opgeven. Check bij je hostingprovider of controleer via ssllabs.com voor elk adres apart of het certificaat daadwerkelijk van toepassing is, ook als het hoofddomein zelf prima in orde is.

Hoe je op de hoogte blijft zonder het zelf bij te houden

Je hoeft niet elke maand handmatig te controleren of je certificaat nog geldig is. Er bestaan gratis monitoringdiensten zoals UptimeRobot die je website in de gaten houden en je automatisch een e-mail sturen zodra er iets mis is met je certificaat, ruim voordat het echt verloopt. Het instellen kost een paar minuten en je hebt er geen technische kennis voor nodig.

Zet daarnaast een jaarlijkse herinnering in je agenda om even te checken of automatische vernieuwing bij je hostingprovider nog actief staat, vooral na een verhuizing of wijziging van je domeinregistrar. Dat kost je twee minuten per jaar en voorkomt de meeste verrassingen.

Heb je liever dat iemand anders dit voor je in de gaten houdt, dan kun je dit soort monitoring en het beheer van certificaten ook uitbesteden. Dat is nooit verplicht, maar wel een optie als je gewoon geen tijd wilt besteden aan dit soort techniek en het liever overlaat.

Liever laten uitzoeken?

De Self-Service Scan geeft je een rapport in gewone taal over je mail, je website, je certificaten en je beveiligingsinstellingen, met per punt wat je eraan kunt doen. Eenmalig 79 euro.

Bekijk de Self-Service Scan

Blijft het goed staan?

Als je dit hebt opgelost is het goed, maar het blijft niet vanzelf goed. Dit soort instellingen verschuift bij een providerwissel, een nieuwe tool of een verhuizing van je website, en omdat er geen foutmelding komt merk je het pas als iemand erover begint. Daarvoor is Wachter gemaakt: die kijkt elke dag of er iets verandert en stuurt een seintje.

Meer lezen: mail komt niet aan bij klanten en kan iemand mailen uit naam van je bedrijf.

Veelgestelde vragen

Betekent een verlopen certificaat dat mijn website gehackt is?

Nee, dat zijn twee losse dingen. Een verlopen certificaat betekent alleen dat de vervaldatum van je beveiligingscertificaat voorbij is, je site zelf is niet aangetast. Zodra je het certificaat vernieuwt, verdwijnt de waarschuwing en werkt alles weer normaal.

Kost het geld om een nieuw certificaat aan te vragen?

Bij de meeste hostingpakketten niet, want zij bieden gratis certificaten van Let's Encrypt aan die inbegrepen zitten in je hosting. Alleen bij specifieke wensen, zoals een uitgebreid bedrijfscertificaat met extra validatie, betaal je meestal een jaarlijks bedrag.

Waarom werkte mijn site gisteren nog wel gewoon?

Een certificaat werkt tot de exacte vervaldatum en stopt daarna in één keer, er is geen geleidelijke aftakeling. Als de automatische vernieuwing al langer stilletjes mislukte, merk je daar dus pas iets van op de dag dat de oude geldigheidsperiode afloopt.

Moet ik voor elk subdomein apart een certificaat regelen?

Dat hangt af van hoe je certificaat is aangevraagd. Met een wildcardcertificaat of een certificaat waarin de subdomeinen expliciet zijn meegenomen, ben je in één keer klaar. Anders moet je inderdaad voor elk subdomein apart controleren of nagaan of het is toegevoegd.

Hoe snel is een verlopen certificaat te herstellen?

Bij de meeste hostingproviders is dit binnen enkele minuten tot een paar uur opgelost, zeker als je gebruikmaakt van de vernieuwingsknop in je beheerpaneel. Bij complexere situaties, zoals na een verhuizing van je DNS, kan het iets langer duren, maar meestal is het binnen dezelfde dag geregeld.