Je opent je website en ineens staat er in de browser: Niet veilig. Dat komt vaak onverwacht, zeker als je website gewoon online staat en verder prima lijkt te werken. Toch is zo’n melding belangrijk. Voor bezoekers straalt het direct minder vertrouwen uit, en bij formulieren of betaalpagina’s kan het zelfs klanten kosten.
Bij Webtify krijgen we regelmatig de vraag: waarom geeft mijn website niet veilig aan? Meestal ligt de oorzaak niet bij één groot probleem, maar bij een SSL-certificaat, een verkeerde doorverwijzing of onderdelen van de pagina die nog via een onbeveiligde verbinding laden. In deze blog leggen we uit waar je dat aan kunt herkennen, waar je het controleert en hoe je het oplost.
Wat betekent ‘niet veilig’ eigenlijk?
Browsers zoals Chrome en Firefox laten met een slotje of waarschuwing zien of een website via HTTPS wordt geladen. HTTPS betekent dat de verbinding tussen de bezoeker en de website versleuteld is. Google Chrome geeft aan dat websites zonder HTTPS als Not Secure kunnen worden gemarkeerd, en Firefox gebruikt soortgelijke beveiligingswaarschuwingen bij onveilige of foutieve verbindingen.
Zie je dus ‘niet veilig’ in de adresbalk, dan betekent dat meestal dat je website geen goede beveiligde verbinding gebruikt, of dat er iets misgaat met het certificaat of de inhoud van de pagina.
De meest voorkomende oorzaken
1. Je website draait nog op HTTP in plaats van HTTPS
De simpelste oorzaak is ook de meest voorkomende: je website laadt nog via een adres dat begint met http:// in plaats van https://. Chrome waarschuwt expliciet voor websites die geen HTTPS gebruiken. Zeker als bezoekers gegevens invullen, is dat een probleem.
Dit zie je vaak bij oudere websites, na een verhuizing of wanneer SSL wel is geïnstalleerd maar nog niet goed is afgedwongen.
2. Het SSL-certificaat ontbreekt, is verlopen of staat niet goed ingesteld
Een HTTPS-verbinding werkt alleen goed met een geldig SSL- of TLS-certificaat. Als dat certificaat ontbreekt, verlopen is of niet goed bij het domein past, kunnen browsers waarschuwen dat de verbinding niet veilig is. Firefox laat in zulke gevallen bijvoorbeeld een melding zien dat er geen veilige verbinding tot stand kan worden gebracht.
We zien bij Webtify vaak dat een certificaat technisch wel ooit actief was, maar na een domeinwijziging, hostingmigratie of foutieve verlenging niet meer klopt.
3. Je hebt mixed content op je pagina
Mixed content betekent dat je website wel via HTTPS opent, maar dat onderdelen zoals afbeeldingen, scripts, stylesheets of video’s nog via HTTP worden geladen. Firefox legt uit dat onveilige inhoud op een beveiligde pagina problemen kan veroorzaken, en browsers blokkeren zulke onderdelen soms automatisch.
Denk aan een oude afbeelding in je mediabibliotheek, een extern script of een hardcoded link in je thema. De pagina lijkt dan veilig, maar is dat technisch niet volledig.
4. Bezoeker of browserinstellingen spelen mee
Soms ligt het probleem niet volledig aan je website. Firefox noemt bijvoorbeeld een verkeerde systeemdatum of beveiligingssoftware die HTTPS-verkeer onderschept als mogelijke oorzaak van foutmeldingen. Ook Chrome kan extra waarschuwen wanneer een gebruiker ‘Always use secure connections’ heeft ingeschakeld.
Als maar één persoon de fout ziet en anderen niet, is het slim om ook dat mee te nemen in je controle.
Waar kun je controleren of je website als niet veilig wordt weergegeven?
Begin gewoon in je browser. Open je website in Chrome en klik op het icoon naast de URL. Daar zie je of de verbinding veilig is of niet. In Firefox kun je via het slotje ook de verbindingsinformatie bekijken en zien of het certificaat geldig is.
Daarnaast is Google Search Console handig. Google heeft daar een HTTPS-rapport waarin je kunt zien hoeveel geïndexeerde URL’s nog als HTTP worden gezien en waarom HTTPS-versies mogelijk niet goed worden opgenomen. Werk je aan bredere zichtbaarheid, dan is ook onze uitleg over Google-tools voor je website nuttig.
Hoe los je dit meestal op?
De oplossing hangt af van de oorzaak, maar in de praktijk zijn dit meestal de belangrijkste stappen:
- controleer of er een geldig SSL-certificaat actief is op je domein
- zorg dat al het verkeer automatisch van HTTP naar HTTPS wordt doorgestuurd
- vervang oude HTTP-links in afbeeldingen, scripts en interne verwijzingen
- controleer of je CMS en site-url op HTTPS staan ingesteld
- test formulieren, betaalpagina’s en externe koppelingen opnieuw
Gebruik je WordPress, dan is het slim om ook te kijken of plugins, thema’s of handmatige code nog oude links bevatten. Rondom veiligheid speelt meer mee dan alleen SSL. Lees daarom ook eens is WordPress veilig en heeft mijn website een cookiebanner nodig als je je website breder wilt nalopen.
Voorkom dat bezoekers afhaken
Een website die ‘niet veilig’ aangeeft, doet meer dan alleen een technische fout tonen. Het tast vertrouwen aan op het moment dat iemand juist contact wil opnemen, een offerte wil aanvragen of iets wil bestellen. Zeker voor ondernemers is dat zonde, want vaak is het probleem goed op te lossen als je weet waar je moet kijken.
Twijfel je of jouw website volledig goed op HTTPS draait? Dan is het slim om niet alleen naar het slotje te kijken, maar ook naar certificaten, redirects en mixed content. Juist in die combinatie zit meestal de echte oorzaak.
Meestal komt dat doordat je website geen goede HTTPS-verbinding gebruikt, het SSL-certificaat ontbreekt of is verlopen, of omdat onderdelen van de pagina nog via HTTP laden. Daardoor zien browsers de verbinding als onveilig.
Je kunt dit controleren door je website in Chrome of Firefox te openen en op het icoon naast de URL te klikken. Daar zie je of de verbinding veilig is en of er problemen zijn met het certificaat of de inhoud van de pagina.
Mixed content betekent dat je website wel via HTTPS opent, maar dat sommige onderdelen, zoals afbeeldingen, scripts of stylesheets, nog via HTTP worden geladen. Daardoor kan een browser alsnog een waarschuwing geven.
Ja, absoluut. Als een SSL-certificaat verlopen is, niet goed is gekoppeld aan het domein of fout is ingesteld, kunnen browsers waarschuwen dat de verbinding niet veilig is. Dat moet je zo snel mogelijk laten oplossen.
Controleer eerst of er een geldig SSL-certificaat actief is, stel een automatische redirect naar HTTPS in en vervang oude HTTP-links op je website. Controleer daarna opnieuw in de browser of alle pagina’s volledig veilig laden.