Vakler HTTPS-modellen så vi ikke kan stole på de "sikre" websider?

Dansk kryptologi-forsker peger på, at kritikken af HTTPS-markedet på nogle områder rammer plet. Men kan vi så overhovedet stole på de sikre websider? Få svaret her.

Artikel top billede

"HTTPS er kort fortalt en absolut kritisk, men grundlæggende fejlbehæftet teknologi til cybersikkerhed."

Sådan lyder konklusionen i en rapport, som Computerworld omtalte tidligere på ugen.

Sikkerhedsforskere fra universitetet i Amsterdam og i Delft angriber markedsmodellen bag HTTPS, der bruges til krypteret web-trafik - eksempelvis når nu går ind på netbanken, indberetter nye oplysninger til Skat eller handler i en online-butik.

Med HTTPS (Hypertext Transfer Protocol Secure) kan man hindre, at andre kigger med, når man indtaster fortrolige oplysninger.

Her er problemet

HTTPS har udviklet sig til en standard for sikker web-browsing i forening med SSL/TLS, men sikkerhedsforskerne peger på, at selve HTTPS-autentificerings-modellen, hvor bestemte virksomheder udsteder certifikater, de såkaldte CA'er (certificate authority), halter.

Her tænkes ikke mindst på de problemer, der har været hos hollandske DigiNotar, ligesom også virksomheder som Comodo og Verisign ifølge rapporten har oplevet databrud.

"Nylige databrud hos CA'er (certificate authority) har blottet adskillige systematiske sårbarbarheder og markeds-fejl, der stammer fra den nuværende autentificerings-model til HTTPS," lyder det gblandt andet fra forskerne.

Hvem godkender virksomhederne bag certifikaterne?

Computerworld har spurgt Ivan Bjerre Damgård, der er professor ved Institut for Datalogi på Aarhus Universitet og forsker i kryptologi, hvad han siger til kritikken af HTTPS?

"Jeg er sådan set enig i, at der er en problemstilling."

"Man skal huske, at de her certificate authorities lever af at sælge tillid. De certificerer jo en nøgle som værende en, der hører til et bestemt firma eller en bestemt person. Den sikkerhed, du har for, at du taler med den rigtige på nettet, er kun så god, som den tillid du har til den pågældende CA."

Ivan Bjerre Damgård forklarer, at HTTPS-systemet har visse udfordringer - blandt andet, at der mangler et fælles internationalt regelsæt for, hvordan man bliver CA.

"Alt det her har udviklet sig meget vildtvoksende forstået på den måde, at der jo aldrig rigtig har været nogle generelle regler på det her område, som man kunne referere til. Hvad skal en CA'er i virkeligheden gøre for at være god nok?"

"Systemet er udviklet ved knobskydning, og uden at nogen har tænkt over, hvad normerne egentlig skal være for, at en CA er god nok. Det burde vi blive enige om internationalt," lyder det fra kryptologi-forskeren fra Aarhus Universitet.

Kan ét svagt led ødelægge sikkerheden?

De udenlandske sikkerhedsforskere, der kritiserer HTTPS-markedet, begrunder blandt andet kritikken med, at "sikkerheden i hele systemet rammes, hvis bare en af de hundredvis af CA'er kompromitteres."

Til det siger Ivan Bjerre Damgård:

"Det er nok en smule overdrevet, at hele systemet pludselig ikke dur, fordi der er en CA'er, der ikke gør det ordentligt."

Han tilføjer dog:

"Det er rigtigt, at hvis du har en lang certifikat-kæde, hvor en CA'er certificerer en anden, der certificerer en tredje, så er det klart, at hele den kæde ikke dur, hvis der er et led i kæden, der er dårligt."

"Men CA'er, der opererer uafhængigt af hinanden og ikke kryds-certificerer hinanden, har jo ikke direkte noget med hinanden at gøre."

Samtidig peger Ivan Bjerre Damgård på, at det er vigtigt at adskille, hvad der har med HTTPS og krypertingsteknologierne at gøre, og hvad der handler om alt muligt andet.

Af samme grund er det ikke givet, at vi hindrer nye problemer, fordi SSL sendes på pension og erstattes af den mere tidssvarende TLS-protokol.

"Nogle af de problemer, vi har set, har ingenting at gøre med den protokol, der bliver brugt eller hvilken version. Det er implementeringsfejl. Så man skal ikke regne med, at fejlene forsvinder."

Et konkret forslag fra professoren lyder dog: 

"Det, der kunne gøre verden lidt bedre, var, hvis man var mere konsekvente i forhold til at gå over til nye versioner af protokoller og ikke var så bange for at komme til at udelukke visse kunder, fordi de eksempelvis kun har en gammel version af Windows og derfor kun kan køre den gamle version af SSL. I virkeligheden er det nok kun en lille brøkdel af trafikken, der ville forsvinde," siger Ivan Bjerre Damgård. 

Kan man stole på HTTPS-sider?

Efter kritikken af HTTPS-systemet, som vi ]skrev om tidligere på ugen, står man dog stadig tilbage med et grundlæggende spørgsmål:

Vi har altid fået at vide, at man var sikker, hvis der bare var et "HTTPS" i øverste venstre hjørne i browsren - holder det råd stadig?

Her lyder svaret fra Ivan Bjerre Damgård:

"Det er altid bedre, hvis det er HTTPS, end hvis det ikke er."

"Hvis der ikke står HTTPS, er virkeligheden, at hvem som helst kan kigge med - alle kan for eksempel se dine dine kreditkortnumre," forklarer Ivan Damgård med henvisning til, hvis man tror man befinder sig på en bestemt webbutik, der så i virkeligheden slet ikke er den butik, man troede, men et fake setup, som kriminelle står bag.

Læs også:

Sikkerhedsfolk i hårdt angreb mod HTTPS: Derfor er det alt for usikkert

Guide: Sådan gør du din hjemmeside sikker med HTTPS

Sådan kommer dit website sikkert til tops i Google-søgninger

Efter ny kritisk sårbarhed: Drop nu SSL

Læses lige nu
    Computerworld Events

    Vi samler hvert år mere end 6.000 deltagere på mere end 70 events for it-professionelle.

    Ekspertindsigt – Lyt til førende specialister og virksomheder, der deler viden om den nyeste teknologi og de bedste løsninger.
    Netværk – Mød beslutningstagere, kolleger og samarbejdspartnere på tværs af brancher.
    Praktisk viden – Få konkrete cases, værktøjer og inspiration, som du kan tage direkte med hjem i organisationen.
    Aktuelle tendenser – Bliv opdateret på de vigtigste dagsordener inden for cloud, sikkerhed, data, AI og digital forretning.

    Sikkerhed | København

    Cyber Threats

    Få teknisk indsigt og konkrete løsninger til at modstå moderne cyberangreb. Lær af fejl, stop angreb i tide og byg systemer med ægte resiliens. Fokus på lavniveau-detektion, netværksovervågning og hurtig gendannelse. Deltag i Cyber Threats fra...

    It-løsninger | København V

    Platform X 2026: Forretning, teknologi og transformation

    Mød verdens stærkeste og mest effektive platforme der driver den digitale transformation samlet i København - og dyk ned i den nyeste teknologi.

    Andre events | Kongens Lyngby

    Årets CIO 2026

    Vi samler Danmarks stærkeste digitale ledere til en dag med viden og visioner. Årets CIO 2026 fejrer 21 års jubilæum, og NEXT CIO sætter spotlight på næste generation. Deltag og bliv inspireret til at forme fremtidens strategi og eksekvering.

    Se alle vores events inden for it

    Navnenyt fra it-Danmark

    Immeo har pr. 1. maj 2026 ansat Sofie Amalie Buur som Consultant. Hun kommer fra en stilling som Frontend Engineer & UI/UX Designer hos Valyrion. Hun er uddannet Cand.it. Softwaredesign ved ITU. Nyt job
    Trafikstyrelsen har pr. 1. maj 2026 ansat Nihad Hodzic som IT og Digitaliseringschef. Han skal især beskæftige sig med med IT-projekter og digital transformation, herunder især det strategiske løft af Trafikstyrelsens digitale niveau. Han kommer fra en stilling som Kontorchef hos Udviklings og Forenklingsstyrelsen. Han er uddannet i statskundskab og har en lederuddannelse fra MIT Sloan, samt en igangværende Master i IT-Ledelse. Han har tidligere beskæftiget sig med IT-udvikling og større projekter på momsområdet, hvor han har ledet et projekt- og udviklingskontor. Nyt job

    Nihad Hodzic

    Trafikstyrelsen

    Renewtech ApS har pr. 1. marts 2026 ansat Emil Holme Fisker som Customer Service Specialist. Han skal især beskæftige sig med at levere høj kvalitets kundeservice og hjælpe Renewtechs kunder med at få de rette løsninger til deres behov. Han kommer fra en stilling som Key Account Manager hos Camro A/S. Han er uddannet som salgselev hos Camro A/S. Han har tidligere beskæftiget sig med at udvikle gode kunderelationer, opsøgende salg og udvikling af salgsaktiviteter. Nyt job

    Emil Holme Fisker

    Renewtech ApS