Terug naar blog
01/09/2026

HTTP, HTTPS en SSL/TLS-certificaten: wat het slotje werkelijk beschermt

HTTP regelt de uitwisseling, HTTPS beschermt die en het certificaat helpt de browser de server te controleren. Een eenvoudige uitleg die versleuteling, identiteit en de betrouwbaarheid van een website uit elkaar houdt.

Illustratie van een HTTPS-adres dat verbonden is met een digitaal certificaat en een hangslot.
Het web begrijpen7 minuten leestijd
Illustratie: IRSOY

HTTP, HTTPS, SSL, TLS, certificaat en slotje worden vaak gebruikt alsof ze hetzelfde betekenen. Ze horen bij hetzelfde mechanisme, maar spelen elk een andere rol.

Het eenvoudigste onderscheid is dit: HTTP bepaalt hoe een browser en een webserver met elkaar communiceren. HTTPS gebruikt diezelfde taal binnen een kanaal dat door TLS wordt beschermd. Met het digitale certificaat kan de browser controleren of hij dat kanaal met het gevraagde domein opzet.

Als je deze drie lagen begrijpt, vermijd je twee veelvoorkomende fouten: denken dat HTTPS garandeert dat een website eerlijk is, of denken dat een certificaat alleen dient om een slotje te tonen.

HTTP: de taal van uitwisselingen op het web

HTTP staat voor Hypertext Transfer Protocol. Wanneer iemand een pagina opent, stuurt de browser een verzoek naar de server. Die stuurt een antwoord terug met een status, headers en meestal de gevraagde inhoud.

Een verzoek kan een pagina opvragen, een formulier verzenden, een afbeelding laden of een API aanroepen. Een antwoord kan aangeven dat alles goed is gegaan, dat de bron een ander adres heeft gekregen of dat ze niet bestaat.

HTTP regelt dus het gesprek. Op zichzelf beschermt het de overdracht niet. Bij een onversleutelde HTTP-verbinding kan iemand die het netwerk kan observeren mogelijk uitgewisselde informatie lezen of proberen die te wijzigen. Dat is bijzonder gevaarlijk op een onbetrouwbaar wifinetwerk of wanneer een formulier een gebruikersnaam, adres of betaalgegeven verstuurt.

HTTPS: HTTP via een TLS-kanaal

De S in HTTPS staat voor secure, oftewel veilig. Voordat de browser en server HTTP-verzoeken en -antwoorden uitwisselen, zetten ze een TLS-verbinding op.

Deze laag biedt drie belangrijke garanties tijdens de overdracht.

  • Vertrouwelijkheid: de uitgewisselde gegevens zijn versleuteld en kunnen niet zomaar door een tussenpersoon worden gelezen.
  • Integriteit: een heimelijke wijziging van het verkeer kan worden gedetecteerd.
  • Authenticatie: de browser controleert of het aangeboden certificaat overeenkomt met de gevraagde domeinnaam en terug te voeren is op een erkende autoriteit.

HTTPS beschermt de headers en de inhoud van HTTP-berichten tijdens de overdracht. Een internetprovider of iemand op hetzelfde netwerk kan nog bepaalde technische informatie waarnemen, zoals het benaderde IP-adres en de hoeveelheid verkeer, maar normaal gesproken niet de details van de pagina, het formulier of de parameters die binnen de verbinding worden beschermd.

SSL of TLS: welke term gebruik je het best?

SSL, voluit Secure Sockets Layer, is het oude protocol dat aan TLS voorafging. De SSL-versies zijn verouderd en mogen niet meer worden gebruikt. Bij een moderne configuratie is TLS de juiste term, doorgaans versie 1.2 of 1.3.

De uitdrukking “SSL-certificaat” komt toch nog heel vaak voor in hostingaanbiedingen. Daarmee wordt bijna altijd een certificaat bedoeld dat met TLS wordt gebruikt. Dat is niet noodzakelijk een ernstige fout in de commerciële benaming, maar onthoud dat de werkelijke beveiliging tegenwoordig op TLS berust, niet op het oude SSL.

Het digitale certificaat: een identiteitskaart voor het domein

Een certificaat bevat onder meer de domeinnaam of domeinnamen waarvoor het geldt, een publieke sleutel, een geldigheidsperiode, de identiteit van de uitgever en een digitale handtekening.

Bij het opzetten van de verbinding controleert de browser verschillende punten:

  • het certificaat geldt daadwerkelijk voor het domein dat in het adres staat;
  • het is op dat moment geldig;
  • de handtekening en de certificaatketen leiden naar een erkende certificaatautoriteit;
  • het wordt niet in een duidelijk ongeldige context aangeboden.

De certificaatautoriteit bezit de privésleutel van de website niet. Die sleutel blijft op de server en mag nooit worden bekendgemaakt. Het certificaat koppelt de publieke sleutel aan het domein; met de privésleutel kan de server vervolgens bewijzen dat hij de bijbehorende sleutel beheert.

Wat gebeurt er bij het opzetten van de verbinding?

Het volledige mechanisme is complex, maar het principe kan in vier stappen worden samengevat.

  1. De browser neemt contact op met de server en stelt de versies en cryptografische parameters voor die hij aanvaardt.
  2. De server kiest compatibele parameters en biedt zijn certificaat aan.
  3. De browser valideert het certificaat en beide partijen stellen geheime sessiegegevens vast zonder die rechtstreeks te verzenden zoals een eenvoudig wachtwoord.
  4. De HTTP-verzoeken en -antwoorden gaan daarna door het versleutelde kanaal.

Moderne technieken combineren zo asymmetrische cryptografie, die geschikt is voor authenticatie en het vaststellen van geheime gegevens, met symmetrische cryptografie, die sneller is voor het beschermen van de hoeveelheid uitgewisselde gegevens.

Wat HTTPS wel en niet garandeert

HTTPS betekent dat de verbinding met het getoonde domein is beschermd. Het betekent niet dat de eigenaar van dat domein eerlijk is, dat de gepubliceerde informatie juist is of dat de server nooit gehackt zal worden.

Een fraudeur kan een naam registreren die op die van een bank lijkt en voor dat nepdomein een geldig certificaat krijgen. De verbinding met de frauduleuze website is dan versleuteld, maar de website blijft frauduleus. Lees daarom de echte domeinnaam en zoek niet alleen naar een beveiligingspictogram.

HTTPS beschermt gegevens ook niet nadat ze zijn aangekomen. Als de website wachtwoorden als leesbare tekst opslaat, informatie zonder geldige grondslag met derden deelt of een kwetsbaarheid in de toepassing heeft, lost het certificaat die problemen niet op.

Versleuteling vervangt ten slotte geen updates, multifactorauthenticatie, privacybeleid of veilige ontwikkeling.

De meest voorkomende certificaatfouten

Verlopen certificaat

Elk certificaat heeft een begin- en einddatum. De vernieuwing moet worden geautomatiseerd en bewaakt. Automatisering zonder waarschuwingen volstaat niet: de website moet een mislukking detecteren voordat bezoekers die ontdekken.

Andere domeinnaam

Een certificaat dat voor een domein is uitgegeven, dekt niet automatisch alle varianten. De nodige subdomeinen en alternatieve namen moeten in het certificaat staan.

Onvolledige keten

De server moet soms tussencertificaten meesturen zodat de browser de vertrouwensketen kan reconstrueren. Een verkeerde configuratie kan op sommige apparaten werken en op andere mislukken.

Gemengde inhoud

Een hoofdpagina die via HTTPS is geladen, kan nog steeds een afbeelding, stijlblad of script via HTTP opvragen. Deze gemengde inhoud verzwakt de bescherming en browsers blokkeren doorgaans de gevaarlijkste actieve bronnen.

Oude TLS-versies

TLS 1.0 en 1.1 zijn verouderd. Een moderne server moet TLS 1.2 ondersteunen en waar de omgeving het toelaat de voorkeur geven aan TLS 1.3.

HTTPS-omleiding en HSTS

Een website die via HTTPS werkt, moet ook omgaan met bezoekers die nog een adres invoeren dat met HTTP begint. De server leidt die verzoeken normaal om naar de HTTPS-versie.

Dat eerste onbeschermde verzoek kan echter worden onderschept. De HSTS-header vertelt de browser dat hij bij volgende bezoeken meteen HTTPS moet gebruiken. Een correcte opname in een HSTS-preloadlijst kan ook het eerste bezoek beschermen, maar vereist een zorgvuldige configuratie van alle betrokken subdomeinen.

HSTS is nuttig, maar een verkeerde beslissing kan een subdomein onbereikbaar maken. Het moet geleidelijk worden ingevoerd, nadat is bevestigd dat alles binnen het toepassingsgebied blijvend via HTTPS werkt.

Hoe controleer je als bezoeker een website?

  • Lees de volledige domeinnaam, vooral voordat je inlogt of betaalt.
  • Let op vervangen letters, toegevoegde woorden en ongebruikelijke domeinen.
  • Negeer geen certificaatwaarschuwing bij een gevoelige dienst.
  • Open zelf de officiële website in plaats van een link uit een bericht te volgen.
  • Onthoud dat een versleutelde verbinding naar een frauduleuze website kan leiden.

De checklist voor de website-eigenaar

  • Alle pagina’s en bronnen via HTTPS aanbieden.
  • HTTP omleiden naar HTTPS.
  • De vernieuwing van het certificaat automatiseren en de vervaldatum bewaken.
  • TLS 1.2 en 1.3 ondersteunen met een actuele configuratie.
  • Gemengde inhoud verwijderen.
  • Het hoofddomein en alle subdomeinen testen.
  • HSTS zorgvuldig invoeren.
  • De privésleutel beschermen en beperken wie er toegang toe heeft.
  • De toepassing en gegevens ook na de overdracht blijven beveiligen.

Conclusie

HTTP beschrijft de uitwisseling tussen de browser en de server. HTTPS beschermt die uitwisseling met TLS. Het certificaat geeft de browser de nodige informatie om het domein te authenticeren en het beveiligde kanaal op te zetten.

Het slotje is dus geen kwaliteitslabel en geen bewijs van eerlijkheid. Het geeft aan dat de verbinding met het getoonde domein garanties biedt voor vertrouwelijkheid, integriteit en authenticatie. Dat is onmisbaar op het moderne web, maar vormt slechts één laag van de totale beveiliging.

Nuttige bronnen