SSL (Secure Sockets Layer)
Bijgewerkt op · Door Maarten van den Bos
SSL staat voor Secure Sockets Layer: het oorspronkelijke protocol om een internetverbinding tussen bijvoorbeeld een browser en een website te versleutelen. SSL is ontwikkeld door Netscape en opgevolgd door TLS (Transport Layer Security). Alle SSL-versies zijn onveilig, maar de naam leeft voort, zoals in het woord SSL-certificaat.
Wat is SSL?
SSL, voluit Secure Sockets Layer, is een protocol: een set afspraken waarmee 2 computers een versleutelde verbinding opzetten. Het gaat meestal om een client, zoals je browser of e-mailprogramma, en een server. SSL is ontwikkeld door Netscape Communications Corporation. Er zijn 3 versies: SSL 1.0, 2.0 en 3.0.
De opvolger heet TLS, Transport Layer Security. TLS is ontwikkeld door de Internet Engineering Task Force (IETF) en bestaat in de versies 1.0, 1.1, 1.2 en 1.3. Het NCSC schrijft dat TLS in sommige contexten nog SSL wordt genoemd, naar zijn voorganger (bron: NCSC, 2025).
Dat verklaart de verwarring. Wie het over een SSL-certificaat, een SSL-verbinding of de instelling “SSL/TLS” in een mailprogramma heeft, bedoelt in de praktijk bijna altijd TLS. Het slotje in de adresbalk en het “s” in https komen ook van TLS. Het protocol SSL zelf hoort niet meer gebruikt te worden.
Hoe werkt SSL en waarom is TLS de opvolger?
SSL en TLS werken in de basis op dezelfde manier. Een verbinding verloopt in 4 stappen:
- Maak contact: de client vraagt een beveiligde verbinding aan en noemt welke versies en algoritmes hij ondersteunt.
- Controleer de identiteit: de server stuurt een certificaat, en de client controleert of een vertrouwde uitgever dat certificaat heeft ondertekend.
- Spreek een sleutel af: client en server wisselen met encryptie een geheime sleutel uit.
- Versleutel het verkeer: alle gegevens gaan daarna versleuteld over de lijn.
Het verschil zit in de veiligheid. In de richtlijnen van het NCSC krijgt elke versie een oordeel (bron: NCSC, 2025):
| Versie | Oordeel NCSC |
|---|---|
| TLS 1.3 | Goed |
| TLS 1.2 | Voldoende |
| TLS 1.1 en TLS 1.0 | Onvoldoende |
| SSL 3.0, SSL 2.0 en SSL 1.0 | Onvoldoende |
Ook de standaardorganisatie IETF is duidelijk. In juni 2015 bepaalde RFC 7568 dat SSL 3.0 niet meer gebruikt mag worden, ook niet als terugvaloptie vanuit TLS (bron: IETF, 2015).
Wat is een SSL-certificaat?
Een SSL-certificaat, technisch een TLS-certificaat, is een digitaal bewijs dat een domeinnaam bij een bepaalde sleutel hoort. Een certificaatautoriteit (certificate authority, CA) geeft het certificaat uit en ondertekent het. Browsers vertrouwen alleen certificaten van CA’s die in hun lijst staan. Dat stelsel van sleutels, certificaten en uitgevers heet PKI (public key infrastructure).
Certificaten zijn steeds korter geldig. Het CA/Browser Forum, het overleg van certificaatuitgevers en browsermakers, besloot in april 2025 de maximale geldigheid terug te brengen van 398 dagen naar 47 dagen. Die verlaging gaat in stappen tussen maart 2026 en maart 2029 (bron: CA/Browser Forum, 2025).
Voorbeeld uit de praktijk
Het bekendste Nederlandse incident met certificaten is de hack bij DigiNotar. In juli 2011 werd bij dit bedrijf, dat certificaten uitgaf voor onder meer overheidswebsites, elektronisch ingebroken. De inbrekers maakten honderden frauduleuze beveiligingscertificaten aan. Er was ook ingebroken op de systemen waarmee certificaten voor de overheid werden uitgegeven (bron: Rijksoverheid, 2011).
Met een vals certificaat kan een aanvaller zich voordoen als een echte website en verkeer meelezen: een man-in-the-middle-aanval. Overheidsorganisaties moesten hun certificaten vervangen. Volgens de Rijksoverheid kon DigiD sinds 6 september 2011 weer veilig worden gebruikt. De Onderzoeksraad voor Veiligheid publiceerde op 28 juni 2012 een rapport over hoe de overheid de veiligheid van digitale communicatie met burgers borgt (bron: Onderzoeksraad voor Veiligheid, 2012).
SSL in de praktijk van een security-professional
Voor een security architect of beheerder is “SSL uitzetten” een vaste taak: oude protocolversies uitschakelen op webservers, mailservers, load balancers en VPN-systemen, zodat alleen TLS 1.2 en TLS 1.3 overblijven. Het NCSC noemt in zijn richtlijnen internet.nl als manier om te testen of web- en mailservers aan de richtlijnen voldoen.
Certificaatbeheer is de 2e taak. Door de kortere geldigheid is handmatig vernieuwen foutgevoelig; organisaties automatiseren het vernieuwen daarom steeds vaker. Security officers en information security officers leggen in beleid vast welke TLS-versies en certificaten zijn toegestaan. Ook een VPN kan op TLS gebaseerd zijn en valt dan onder dezelfde regels.
Veelgestelde vragen
Wat is de betekenis van een SSL-certificaat?
Een SSL-certificaat is een digitaal bewijs dat een website echt bij de genoemde domeinnaam hoort. Het maakt een versleutelde https-verbinding mogelijk, herkenbaar aan het slotje in de browser. Technisch gaat het om een TLS-certificaat; de naam SSL is blijven hangen van het verouderde protocol.
Wat is SSL bij mail?
In de instellingen van een e-mailprogramma betekent SSL of SSL/TLS dat de verbinding tussen je mailprogramma en de mailserver versleuteld is. Zo kan niemand onderweg je wachtwoord of berichten meelezen. Ondanks de naam hoort daarbij volgens de NCSC-richtlijnen een actuele TLS-versie gebruikt te worden, bij voorkeur TLS 1.3.
Wie geeft SSL-certificaten uit?
SSL-certificaten worden uitgegeven door certificaatautoriteiten (certificate authorities, CA’s). Browsers en besturingssystemen bevatten een lijst van CA’s die ze vertrouwen. Een CA controleert voor uitgifte of de aanvrager de domeinnaam beheert. Voor organisatiecertificaten wordt ook de identiteit van de organisatie gecontroleerd.
Wat is de levensduur van een SSL-certificaat?
Een SSL-certificaat is maximaal 398 dagen geldig. Het CA/Browser Forum heeft in 2025 besloten die termijn in stappen te verkorten, tot 47 dagen in maart 2029. Kortere geldigheid beperkt de schade als een sleutel uitlekt, maar betekent ook dat je vaker moet vernieuwen.
Wat moet ik doen als mijn SSL-certificaat is verlopen?
Vernieuw het certificaat zo snel mogelijk via je certificaatleverancier of hostingpartij en installeer het op de server. Tot dan tonen browsers bezoekers een waarschuwing dat de verbinding niet veilig is. Voorkom herhaling door vernieuwen te automatiseren en een melding in te stellen ruim voor de vervaldatum.
Bronnen
- NCSC: Transport Layer Security (TLS) Beveiligingsrichtlijnen versie 2025-05
- IETF RFC 7568: Deprecating Secure Sockets Layer Version 3.0 (2015)
- CA/Browser Forum: Ballot SC081v3, Introduce Schedule of Reducing Validity and Data Reuse Periods (2025)
- Rijksoverheid: Vraag en antwoord over DigiNotar (2011)
- Onderzoeksraad voor Veiligheid: Het DigiNotar-incident (2012)
Gerelateerde begrippen
- TLS (Transport Layer Security)
TLS staat voor Transport Layer Security: het protocol dat de verbinding tussen een client, zoals je browser, en een server versleutelt. TLS zorgt dat niemand onderweg kan meelezen of berichten ongemerkt kan aanpassen, en controleert met een certificaat of je met de juiste server praat. Het slotje en https in de adresbalk laten zien dat TLS wordt gebruikt.
- PKI (public key infrastructure)
PKI staat voor public key infrastructure: het stelsel van organisaties, afspraken en techniek waarmee digitale certificaten worden uitgegeven, beheerd en ingetrokken. Een certificaat koppelt een publieke sleutel aan een persoon, organisatie of server. Een vertrouwde certificaatautoriteit staat met haar digitale handtekening garant voor die koppeling. Zo maakt PKI versleutelde verbindingen en digitale handtekeningen mogelijk.
- Encryptie
Encryptie is het versleutelen van gegevens, zodat ze onleesbaar worden voor iedereen die de juiste sleutel niet heeft. Een algoritme zet leesbare tekst om in een reeks willekeurige tekens. Alleen met de sleutel kan de ontvanger de gegevens weer ontsleutelen. Encryptie beschermt berichten, bestanden, wachtwoorden en internetverbindingen.
- Man-in-the-middle-aanval
Een man-in-the-middle-aanval is een aanval waarbij een aanvaller zich ongemerkt tussen 2 partijen plaatst die met elkaar communiceren, zoals een gebruiker en een website of 2 bedrijven die mailen. De aanvaller kan alles wat heen en weer gaat meelezen en ook veranderen. Beide partijen denken dat ze rechtstreeks met elkaar communiceren.
- VPN (virtual private network)
VPN staat voor virtual private network: een versleutelde verbinding over een bestaand netwerk, zoals internet. Het verkeer tussen je apparaat en een VPN-server loopt door een beveiligde tunnel, zodat anderen het niet kunnen meelezen of aanpassen. Bedrijven gebruiken een VPN voor thuiswerkers, particulieren vooral op openbare wifi.