← KunskapsbankCertifikatordlista
— Referens
Certifikatordlista
utan krångel.
Alla begrepp du stöter på i en certifikatbeställning, en säkerhetsrapport eller ett larm från övervakningen — förklarade så att även den som inte jobbar med TLS dagligen förstår.
Certifikat
- SSL/TLS-certifikat
- En digital fil som binder ihop en domän med en publik nyckel och är signerad av en betrodd utfärdare. Den gör att webbläsaren kan verifiera att den pratar med rätt server och kryptera trafiken. SSL är det gamla namnet; protokollet heter idag TLS.
- DV — Domain Validation
- Lägsta valideringsnivån. Utfärdaren kontrollerar endast att du kontrollerar domänen, via DNS-post, fil på webbservern eller e-post till en admin-adress. Utfärdas på minuter och passar bloggar, testmiljöer och sajter utan inloggning.
- OV — Organization Validation
- Utfärdaren kontrollerar även att organisationen finns i officiella register och att någon behörig står bakom beställningen. Organisationsnamnet skrivs in i certifikatet och syns i certifikatdetaljerna. Tar oftast 1–3 arbetsdagar.
- EV — Extended Validation
- Strängaste kontrollen, med krav på verifierad juridisk existens, fysisk adress, telefonnummer och undertecknad beställning. Används där tillit ska kunna bevisas i efterhand, till exempel inom bank, e-handel och offentlig sektor.
- Wildcard
- Ett certifikat utfärdat för *.exempel.se som täcker alla subdomäner på en nivå: www, app, api. Det täcker inte exempel.se själv om inte domänen listas separat, och inte heller djupare nivåer som a.b.exempel.se.
- SAN — Subject Alternative Name
- Fältet som listar alla domännamn ett certifikat gäller för. Ett multi-domain-certifikat är helt enkelt ett certifikat med flera SAN-poster. Moderna webbläsare läser bara SAN och ignorerar det äldre Common Name-fältet.
- CN — Common Name
- Det historiska fältet för huvuddomänen. Fortfarande synligt i certifikatdetaljer, men utan betydelse för validering i dagens webbläsare.
Beställning
- CSR — Certificate Signing Request
- Den begäran du genererar på servern och skickar till utfärdaren. Den innehåller din publika nyckel och dina organisationsuppgifter, men aldrig den privata nyckeln — den lämnar aldrig servern.
- Privat nyckel
- Nyckeln som hör ihop med certifikatet och som bevisar serverns identitet. Läcker den måste certifikatet återkallas och ersättas. Den ska aldrig mejlas, checkas in i git eller delas mellan miljöer.
- Reissue
- Att få ett nytt certifikat inom samma löptid, till exempel efter nyckelbyte eller när en domän ska läggas till. Ingår normalt utan extra kostnad hos etablerade utfärdare.
- ACME
- Protokollet som automatiserar beställning, validering och förnyelse av certifikat. Används av Let's Encrypt och alltmer av kommersiella utfärdare. Klienter som certbot, acme.sh och win-acme talar ACME.
Kedja & tillit
- CA — Certificate Authority
- Utfärdaren som signerar certifikat, till exempel DigiCert eller GlobalSign. Webbläsare och operativsystem har en förinstallerad lista över vilka CA:er de litar på.
- Intermediate & root
- Certifikatkedjan går från ditt certifikat via ett eller flera mellanliggande certifikat upp till en rot i klientens lagring. Glöms mellancertifikatet bort på servern fungerar sajten ofta i webbläsare men fallerar i appar, API-anrop och äldre klienter.
- Chain of trust
- Hela kedjan av signaturer som gör att en klient kan lita på ditt certifikat utan att ha sett det förut. Bryts en länk blir resultatet ett varningsmeddelande.
- CT-logg
- Certificate Transparency: offentliga, oföränderliga loggar dit alla utfärdade certifikat publiceras. Du kan söka i dem för att upptäcka certifikat som någon utfärdat för dina domäner utan att du känner till det.
Återkallning
- Revocation
- Att ogiltigförklara ett certifikat i förtid, exempelvis efter en nyckelläcka. Görs hos utfärdaren och publiceras via CRL och OCSP.
- OCSP
- Online Certificate Status Protocol: klienten frågar utfärdaren i realtid om ett certifikat fortfarande är giltigt. Kostar en extra nätverksrunda vid uppkoppling.
- OCSP stapling
- Servern hämtar själv OCSP-svaret i förväg och skickar med det i handskakningen. Snabbare, och läcker inte besökarens uppslag till utfärdaren.
- CRL
- Certificate Revocation List: en lista över återkallade certifikat som klienten kan ladda ned. Äldre mekanism än OCSP och tyngre att hålla färsk.
Domän & DNS
- DNSSEC
- Signering av DNS-svar så att en angripare inte kan förfalska vart din domän pekar. Utan DNSSEC kan domänvalidering av certifikat i teorin luras via DNS-manipulation.
- CAA-post
- En DNS-post som anger vilka utfärdare som får utfärda certifikat för din domän. En av de billigaste skyddsåtgärderna mot felaktig utfärdning.
- Registry-lock
- Ett lås hos toppdomänregistret som kräver manuell verifiering innan namnservrar eller ägare kan ändras. Skyddet mot domänkapning som faktiskt håller.
- Auth-kod
- Överföringskoden som krävs för att flytta en domän mellan registrarer. Ska bara delas med den nya registraren och bör bytas efter flytt.
Webbserver
- HSTS
- En header som säger åt webbläsaren att alltid använda https för domänen under en viss tid. Stänger dörren för nedgraderingsattacker på första anropet efter första besöket.
- Mixed content
- När en https-sida laddar bilder, skript eller stilmallar över http. Webbläsaren blockerar eller varnar, och hänglåset försvinner trots ett giltigt certifikat.
- Cipher suite
- Kombinationen av algoritmer som förhandlas fram i handskakningen. Moderna rekommendationer innebär TLS 1.2 och 1.3 med forward secrecy, och avstängt stöd för äldre protokoll.
- SNI
- Server Name Indication: klienten talar om vilket värdnamn den vill nå, så att en server med en IP-adress kan svara med rätt certifikat.
E-post
- SPF
- DNS-post som listar vilka servrar som får skicka e-post för din domän. Utan den är domänen enkel att förfalska.
- DKIM
- Kryptografisk signering av utgående e-post så att mottagaren kan verifiera avsändaren och att innehållet inte ändrats.
- DMARC
- Policyn som säger vad mottagaren ska göra när SPF och DKIM inte stämmer, plus rapportering tillbaka till dig. Börja i none, gå mot reject.
- MTA-STS
- Kräver att inkommande e-post levereras över TLS till dina servrar, med en policy publicerad över https. Motverkar nedgradering av mailkryptering.
Läs vidare
Vad är ett SSL-certifikat?Grunderna i TLS, handskakning och kedjan av tillit.SSL-testSkanna din domän: TLS, DNS, e-postsäkerhet och headers.KunskapsbankInstallationsguider för IIS, Nginx, Apache, WordPress m.fl.Wildcard-certifikatEtt certifikat för alla subdomäner — och när det inte räcker.SSL-certifikatDV, OV och EV — vad de gör och vilket du behöver.Pris på SSL-certifikatPrisnivåer per valideringsgrad och löptid.
Osäker på vilken term som gäller dig?
Ring så går vi igenom din miljö och rekommenderar rätt certifikattyp.