Definition og formål

SSL og TLS er kryptografiske metoder, der bruges til at beskytte data, når de sendes over netværk. Formålet er at skabe en “sikker kanal” mellem en klient (fx en webbrowser eller en app) og en server, så data ikke kan læses eller ændres undervejs. I praksis betyder det, at forbindelsen typisk både giver kryptering (fortrolighed) og integritet (opdagelse af ændringer).

Bemærk, at “SSL” ofte bruges som en fælles betegnelse i daglig tale, men den moderne standard er TLS (Transport Layer Security). Når du ser “SSL/TLS” på hjemmesider eller i dokumentation, refererer det som regel til TLS i stedet for den ældre SSL-generation.

Et simpelt model: håndtryk og en krypteret tunnel

En TLS-forbindelse kan forstås som to trin:

  1. Håndtryk (handshake): Parterne aftaler, hvordan de vil kommunikere sikkert. Her vælger de typisk krypteringsmetoder og bekræfter serverens identitet via et certifikat.
  2. Efterfølgende dataudveksling: Når håndtrykket er færdigt, sendes data gennem en krypteret forbindelse, hvor indholdet er beskyttet mod aflytning.

I håndtrykket udveksles der oplysninger, som gør det muligt at etablere de nøglematerialer, der bruges til at kryptere og verificere trafikken. Den konkrete kryptografi kan variere afhængigt af konfiguration og versioner, så man skal ikke forvente samme detaljer i alle miljøer.

Hvad certifikater bruges til

Et centralt element i TLS er certifikater på serversiden. Når din klient opretter forbindelse, præsenterer serveren et certifikat, som klienten kan validere.

Certifikatvalidering handler typisk om at undersøge:

  • At certifikatet faktisk hører til den server/host, du forsøger at kontakte.
  • At certifikatet er signeret af en betroet udsteder (ofte via en kæde af mellemliggende certifikater).
  • At certifikatet ikke er udløbet (og at det er gyldigt i forhold til de kontroller, klienten udfører).

Hvis valideringen ikke lykkes (fx fordi certifikatet ikke matcher hostnavnet, er udløbet, eller kæden ikke kan etableres), vil klienten ofte advare brugeren eller afvise forbindelsen. Hvilken adfærd der ses, afhænger af klientens indstillinger og implementering.

Hvilke “dele” TLS typisk beskytter (og hvad det ikke gør)

TLS beskytter kommunikationen mellem klient og server, men det er vigtigt at forstå grænsen.

Typisk giver TLS:

  • Fortrolighed: Data krypteres, så en angriber, der kun kan lytte med på netværket, ikke kan læse indholdet.
  • Integritet: Det gør det muligt at opdage ændringer i data undervejs.

TLS er derimod ikke en universel løsning på alt. For eksempel:

  • Hvis der er kompromittering på klientens enhed (malware) eller på serverens ende, kan TLS stadig blive “omgået” indirekte.
  • TLS beskytter ikke automatisk mod svig, hvis du opretter forbindelse til et falsk endpoint og din klient accepterer det uden korrekt validering.

Den konkrete sikkerhed afhænger også af valg af konfiguration og versioner (fx hvilke krypteringspakker der er aktiveret, og hvor stramt klienten validerer certifikater). Derfor kan “TLS på skærmen” ikke altid sidestilles med “TLS med stærk konfiguration”.

SSL vs TLS: den vigtigste forskel i praksis

SSL refererer til en ældre familie af teknologier. I dag er det generelle standardnavn for den sikre transportmekanisme TLS. Når man i dag taler om “SSL/TLS-kryptering”, er det ofte blot en historisk betegnelse, hvor TLS er det relevante.

Hvis du undersøger tekniske detaljer (fx i browserens sikkerhedsoplysninger), vil du typisk se TLS-versioner og de forhandlede krypteringspakker. Det er her, den praktiske forskel ofte ligger—ikke i selve ordet “SSL”.

Undersøg det selv: enkle kontrolpunkter

Du kan kontrollere flere ting uden at have dyb kryptografisk viden:

  1. Se certifikatinformation: Når du besøger en HTTPS-side, kan du typisk se certifikatdetaljer (udsteder, gyldighedsperiode og hvilket navn certifikatet dækker). Match med den forventede domæne/host er afgørende.

  2. Vurdér forbindelsens status: Hvis browseren viser advarsler om certifikatproblemer, er det et tegn på, at valideringen ikke går som den skal.

  3. Find de aftalte detaljer: I mange browsere kan du finde oplysninger om den aktuelle TLS-forbindelse (version og krypteringspakke). Det giver et indblik i, hvad der faktisk forhandles i din session.

Hvis du sammenligner forskellige netværk eller enheder, bør du samtidig huske, at variation kan opstå pga. klientens version, serverens konfiguration og de tilgængelige kryptomuligheder.

Ofte misforståede punkter

  • “TLS gør alt sikkert overalt”: TLS beskytter transporten, men sikkerhed afhænger også af resten af systemet.
  • “SSL er noget helt andet end TLS”: I mange sammenhænge er det samme idé forklaret med ældre terminologi; nyere installationer bruger TLS.
  • “Kryptering betyder aldrig kompromis”: Hvis en part er kompromitteret, kan angriberen stadig påvirke data eller sessionen.

Konklusion

SSL/TLS-kryptering er en standardmåde at beskytte data i transit ved at etablere en aftalt og krypteret forbindelse mellem klient og server. Det centrale arbejde sker i håndtrykket, hvor serverens identitet valideres via certifikater, og hvor krypteringsmetoder forhandles. Når forbindelsen er etableret, bruges de aftalte nøgler til at beskytte data mod aflytning og ændringer undervejs.

Hvis du vil placere teknologien korrekt, så tænk på TLS som en sikker transportmekanisme—ikke som en garanti for, at alt omkring forbindelsen er sikker.