certifikat.nu08-400 274 60
← Kunskapsbank

— Referens

Certifikatordlista
utan krångel.

Alla begrepp du stöter på i en certifikatbeställning, en säkerhetsrapport eller ett larm från övervakningen — förklarade så att även den som inte jobbar med TLS dagligen förstår.

Certifikat

SSL/TLS-certifikat
En digital fil som binder ihop en domän med en publik nyckel och är signerad av en betrodd utfärdare. Den gör att webbläsaren kan verifiera att den pratar med rätt server och kryptera trafiken. SSL är det gamla namnet; protokollet heter idag TLS.
DV — Domain Validation
Lägsta valideringsnivån. Utfärdaren kontrollerar endast att du kontrollerar domänen, via DNS-post, fil på webbservern eller e-post till en admin-adress. Utfärdas på minuter och passar bloggar, testmiljöer och sajter utan inloggning.
OV — Organization Validation
Utfärdaren kontrollerar även att organisationen finns i officiella register och att någon behörig står bakom beställningen. Organisationsnamnet skrivs in i certifikatet och syns i certifikatdetaljerna. Tar oftast 1–3 arbetsdagar.
EV — Extended Validation
Strängaste kontrollen, med krav på verifierad juridisk existens, fysisk adress, telefonnummer och undertecknad beställning. Används där tillit ska kunna bevisas i efterhand, till exempel inom bank, e-handel och offentlig sektor.
Wildcard
Ett certifikat utfärdat för *.exempel.se som täcker alla subdomäner på en nivå: www, app, api. Det täcker inte exempel.se själv om inte domänen listas separat, och inte heller djupare nivåer som a.b.exempel.se.
SAN — Subject Alternative Name
Fältet som listar alla domännamn ett certifikat gäller för. Ett multi-domain-certifikat är helt enkelt ett certifikat med flera SAN-poster. Moderna webbläsare läser bara SAN och ignorerar det äldre Common Name-fältet.
CN — Common Name
Det historiska fältet för huvuddomänen. Fortfarande synligt i certifikatdetaljer, men utan betydelse för validering i dagens webbläsare.

Beställning

CSR — Certificate Signing Request
Den begäran du genererar på servern och skickar till utfärdaren. Den innehåller din publika nyckel och dina organisationsuppgifter, men aldrig den privata nyckeln — den lämnar aldrig servern.
Privat nyckel
Nyckeln som hör ihop med certifikatet och som bevisar serverns identitet. Läcker den måste certifikatet återkallas och ersättas. Den ska aldrig mejlas, checkas in i git eller delas mellan miljöer.
Reissue
Att få ett nytt certifikat inom samma löptid, till exempel efter nyckelbyte eller när en domän ska läggas till. Ingår normalt utan extra kostnad hos etablerade utfärdare.
ACME
Protokollet som automatiserar beställning, validering och förnyelse av certifikat. Används av Let's Encrypt och alltmer av kommersiella utfärdare. Klienter som certbot, acme.sh och win-acme talar ACME.

Kedja & tillit

CA — Certificate Authority
Utfärdaren som signerar certifikat, till exempel DigiCert eller GlobalSign. Webbläsare och operativsystem har en förinstallerad lista över vilka CA:er de litar på.
Intermediate & root
Certifikatkedjan går från ditt certifikat via ett eller flera mellanliggande certifikat upp till en rot i klientens lagring. Glöms mellancertifikatet bort på servern fungerar sajten ofta i webbläsare men fallerar i appar, API-anrop och äldre klienter.
Chain of trust
Hela kedjan av signaturer som gör att en klient kan lita på ditt certifikat utan att ha sett det förut. Bryts en länk blir resultatet ett varningsmeddelande.
CT-logg
Certificate Transparency: offentliga, oföränderliga loggar dit alla utfärdade certifikat publiceras. Du kan söka i dem för att upptäcka certifikat som någon utfärdat för dina domäner utan att du känner till det.

Återkallning

Revocation
Att ogiltigförklara ett certifikat i förtid, exempelvis efter en nyckelläcka. Görs hos utfärdaren och publiceras via CRL och OCSP.
OCSP
Online Certificate Status Protocol: klienten frågar utfärdaren i realtid om ett certifikat fortfarande är giltigt. Kostar en extra nätverksrunda vid uppkoppling.
OCSP stapling
Servern hämtar själv OCSP-svaret i förväg och skickar med det i handskakningen. Snabbare, och läcker inte besökarens uppslag till utfärdaren.
CRL
Certificate Revocation List: en lista över återkallade certifikat som klienten kan ladda ned. Äldre mekanism än OCSP och tyngre att hålla färsk.

Domän & DNS

DNSSEC
Signering av DNS-svar så att en angripare inte kan förfalska vart din domän pekar. Utan DNSSEC kan domänvalidering av certifikat i teorin luras via DNS-manipulation.
CAA-post
En DNS-post som anger vilka utfärdare som får utfärda certifikat för din domän. En av de billigaste skyddsåtgärderna mot felaktig utfärdning.
Registry-lock
Ett lås hos toppdomänregistret som kräver manuell verifiering innan namnservrar eller ägare kan ändras. Skyddet mot domänkapning som faktiskt håller.
Auth-kod
Överföringskoden som krävs för att flytta en domän mellan registrarer. Ska bara delas med den nya registraren och bör bytas efter flytt.

Webbserver

HSTS
En header som säger åt webbläsaren att alltid använda https för domänen under en viss tid. Stänger dörren för nedgraderingsattacker på första anropet efter första besöket.
Mixed content
När en https-sida laddar bilder, skript eller stilmallar över http. Webbläsaren blockerar eller varnar, och hänglåset försvinner trots ett giltigt certifikat.
Cipher suite
Kombinationen av algoritmer som förhandlas fram i handskakningen. Moderna rekommendationer innebär TLS 1.2 och 1.3 med forward secrecy, och avstängt stöd för äldre protokoll.
SNI
Server Name Indication: klienten talar om vilket värdnamn den vill nå, så att en server med en IP-adress kan svara med rätt certifikat.

E-post

SPF
DNS-post som listar vilka servrar som får skicka e-post för din domän. Utan den är domänen enkel att förfalska.
DKIM
Kryptografisk signering av utgående e-post så att mottagaren kan verifiera avsändaren och att innehållet inte ändrats.
DMARC
Policyn som säger vad mottagaren ska göra när SPF och DKIM inte stämmer, plus rapportering tillbaka till dig. Börja i none, gå mot reject.
MTA-STS
Kräver att inkommande e-post levereras över TLS till dina servrar, med en policy publicerad över https. Motverkar nedgradering av mailkryptering.

Läs vidare

Osäker på vilken term som gäller dig?

Ring så går vi igenom din miljö och rekommenderar rätt certifikattyp.