Skip to content
Search

HTTPS — hva det er og hvorfor det er viktig

HTTPS er HTTP transportert over TLS: en kryptert, autentisert forbindelse som beskytter data under overføring mellom klienter og servere, verifiserer en nettsides sertifikatkjede og muliggjør sikre nettleserfunksjoner og moderne web-APIer.

HTTPS: What It Is and Why It Matters

Hva er HTTPS?

HTTPS er en kombinasjon av HTTP og Transport Layer Security (TLS). Det gir kryptering (konfidensialitet), integritetskontroller og serverautentisering slik at data som utveksles mellom en nettleser (eller annen klient) og en webserver er beskyttet mot avlytting og manipulering. I praksis serverer et nettsted som bruker HTTPS HTTP-trafikk over en TLS-sikret socket og presenterer et sertifikat utstedt av en betrodd sertifikatmyndighet (CA).

Hvorfor HTTPS er viktig for SEO

HTTPS er nå en grunnleggende forventning både fra brukere og nettlesere. For SEO inkluderer de praktiske effektene økt brukertillit og færre sikkerhetsadvarsler fra nettlesere, bevart henvisningsdata ved secure→secure-transisjoner, og kompatibilitet med funksjoner som krever secure contexts (for eksempel mange moderne web-APIer og progressive web app-funksjoner). Historisk har Google brukt HTTPS som et lettvekts rangeringssignal; enda viktigere er at en ødelagt eller feilkonfigurert HTTPS-implementering kan føre til crawl-feil eller indekseringsproblemer som indirekte skader synlighet. Husk: gjennomsøking, indeksering og rangering er separate trinn — HTTPS påvirker hvordan sider hentes og vurderes for indeksering, men rangering avgjøres av mange signaler utover transportsikkerhet.

Hvordan HTTPS fungerer

På et overordnet nivå bruker HTTPS TLS for å etablere en sikker kanal før HTTP-payloads utveksles. Typiske steg i TLS-handshake er: klienten sender en ClientHello, serveren svarer med sitt sertifikat og valgte parametere, klienten validerer sertifikatkjeden og forhandler nøkler, og begge sider utleder symmetriske nøkler brukt for sesjonen. Moderne oppsett bruker TLS 1.3 der det støttes; eldre TLS-versjoner fases gradvis ut. Andre elementer å være oppmerksom på inkluderer sertifikatkjeden (leaf, intermediate, root), OCSP/OCSP stapling for tilbakekallssjekk, og støtte for HTTP/2 eller HTTP/3 som kjører over TLS og kan forbedre ytelsen når de er riktig konfigurert.

Typer HTTPS-sertifikater

Vanlige sertifikattyper og deres kompromisser:

• Domain-validated (DV) — utstedes etter å ha bevist kontroll over et domene. Pros: raskt og vanligvis gratis (f.eks. Let's Encrypt); cons: gir kun identitet på domenenivå.
• Organization-validated (OV) — legger til selskapsidentitetskontroller; Pros: viser organisasjonsinfo i sertifikatmetadata; cons: høyere kostnad og lengre utstedelsestid.
• Extended Validation (EV) — historisk strengere kontroller og særskilt UI i noen klienter; Pros: sterkere identitetskontroller; cons: mange nettlesere viser ikke lenger spesiell UI for EV.
• Wildcard- og SAN (multi-domain)-sertifikater — dekker flere underdomener eller hostnavn; Pros: enklere administrasjon for mange hostnavn; cons: wildcard-nøkler øker skadeomfanget hvis privatnøkkelen eksponeres.
• Self-signed — ikke betrodd av nettlesere og ikke egnet for offentlige nettsteder.

Slik kommer du i gang med HTTPS

Kjernetrinn for å implementere HTTPS for en offentlig nettside:

1) Skaff et sertifikat fra en betrodd CA (inkludert gratis CAs som Let's Encrypt) eller fra din hosting/CDN-leverandør. 2) Installer sertifikatet og tilhørende intermediate-kjede på origin- eller edge-serverne. 3) Konfigurer sikre TLS-innstillinger (prioriter moderne versjoner og sterke cipher suites) og aktiver OCSP stapling. 4) Implementer server-side 301 redirects fra HTTP til HTTPS og sørg for at canonical-tags peker til foretrukket HTTPS URL. 5) Oppdater interne lenker, sitemaps, hreflang-oppføringer og alle hardkodede referanser. 6) Test for mixed content og fiks usikre ressurs-URLer. 7) Valgfritt: aktiver HSTS etter testing (vurder preload-alternativet nøye).

Vanlige HTTPS-feil

Pass på disse vanlige feilene som påvirker både UX og søkesynlighet:

• Manglende eller ødelagte redirect-kjeder — noen sider forblir tilgjengelige over HTTP mens canonical- og sitemap-oppføringer peker til HTTPS.
• Mixed content — sider servert over HTTPS inkluderer underressurser lastet over HTTP, som nettlesere blokkerer eller advarer om.
• Utløpt eller ufullstendig sertifikatkjede — nettlesere eller crawlers kan nekte tilkobling.
• Feilkobling av HSTS — aktivere preload før du har validert alle varianter (www, non-www, IPv6) kan føre til låsing.
• Blokkere crawlers på TLS-nivå — strenge brannmur/TLS-regler som blokkerer Googlebot eller andre søkecrawlere kan forhindre indeksering.
• Glemme tredjepartstjenester — oppdater CDN, analytics, tag managers og API-endepunkter til å bruke HTTPS.

HTTPS-sjekk: teknisk sjekkliste

**Certificate validity** — hvor du bekrefter: nettleserens hengelås > sertifikatdetaljer, SSL Labs eller openssl — godkjent når sertifikatet er utstedt av en betrodd CA, kjeden er komplett, og datoene er gyldige.

**Redirects to HTTPS** — hvor du bekrefter: curl -I -L https://example.com (replace with your host) — godkjent når HTTP-forespørsler returnerer 301/308 redirects som ender på den kanoniske HTTPS URL.

**Mixed content** — hvor du bekrefter: nettleserens DevTools Console eller en automatisk scanner — godkjent når ingen aktiv mixed content (scripts, iframes) blokkeres og alle kritiske ressurser lastes over HTTPS.

**TLS protocol and cipher support** — hvor du bekrefter: SSL Labs eller openssl s_client -connect example.com:443 -servername example.com — godkjent når moderne TLS-versjoner (TLS 1.2/1.3) er aktivert og usikre ciphers er deaktivert.

**HSTS header** — hvor du bekrefter: curl -I https://example.com — godkjent når Strict-Transport-Security header er til stede med tiltenkte direktiver (test før preloading).

**Search engine access** — hvor du bekrefter: serverlogger og Google Search Console (for nettsteder du eier) — godkjent når Googlebot og andre store crawlers kan hente HTTPS-responser uten TLS-feil.

Praktiske kommandoer og verktøy

Nyttige sjekker du kan kjøre fra arbeidsstasjonen eller CI-pipelinen:

• Se headere og redirects: curl -I -L https://example.com (bruk -I for kun headere; -L følger redirects).
• Inspiser TLS-sertifikatkjeden: openssl s_client -connect example.com:443 -servername example.com (sjekk sertifikatdetaljene som vises).
• Rask nettlesersjekk: åpne siden, klikk hengelåsen og vis sertifikatinformasjonen.
• Automatisk vurdering: kjør SSL Labs (Qualys SSL Labs) eller din CI TLS-scanner for en rapport om protokollstøtte, cipher suites og kjedeproblemer.
• For eiede eiendommer: bruk Google Search Console URL Inspection for å bekrefte at Google kan hente og indeksere den HTTPS-siden; husk at URL Inspection er autoritativ kun for nettsteder du eier.

Merk om crawlers: Google gjennomsøker nettsteder med Googlebot Smartphone som standard; sørg for at TLS-stack, SNI og brannmurregler tillater tilgang fra store crawler user-agents slik at gjennomsøking og indeksering ikke blir avbrutt.

Les den tekniske SEO-guiden

Ofte stilte spørsmål

Q: Forbedrer HTTPS rangering direkte?
A: HTTPS har blitt behandlet som et lettvekts rangeringssignal, men det er bare en av mange rangeringsfaktorer. Enda viktigere er at en feil konfigurert HTTPS-utrulling kan føre til problemer med henting eller indeksering som indirekte skader synlighet.

Q: Er gratis sertifikater (Let's Encrypt) tilstrekkelige?
A: Ja — gratis DV-sertifikater fra betrodde CAs er bredt akseptert for offentlige nettsteder. Velg en utstedelses- og fornyelsesprosess som passer din driftsmodell; administrerte eller kommersielle sertifikater kan gi ekstra funksjoner som lengre gyldighetsvinduer, garanti eller ekstra valideringskontroller.

Q: Hva er HSTS og bør jeg aktivere det?
A: HSTS (Strict-Transport-Security) forteller nettlesere å alltid bruke HTTPS for et hostnavn. Det øker sikkerheten, men må testes grundig før man aktiverer preload-listen fordi det kan gjøre gjenoppretting vanskeligere ved feilkonfigurasjon.

Q: Hvordan oppdager jeg mixed content?
A: Åpne siden i en nettleser, sjekk DevTools Console for mixed content-advarsler, eller bruk en automatisk scanner. Fiks usikre ressurs-URLer for å sikre at sidene er helt sikre.

Q: Hvis en side er tilgjengelig over HTTPS men ikke indeksert, er HTTPS årsaken?
A: Ikke nødvendigvis. Indeksering avhenger av mange faktorer (canonical tags, noindex, crawlability, innholdskvalitet). En korrekt HTTPS-oppsett fjerner en vanlig kilde til indekseringsfeil, men indekseringsbeslutninger er fortsatt multifaktorielle.

Related terms