Let’s Encrypt: SSL/TLS for alle – gratis!

Nylig ble jeg oppmerksom på et ungt, amerikansk selskap med hovedkontor i San Francisco, California: Let’s Encrypt. Let’s Encrypt er en ny sertifiseringsinstans for SSL-sertifikater. Det spesielle: tjenesten skal være gratis for alle og lanseres offisielt i fjerde kvartal 2015.

SSL med Let's Encrypt – krypter nettsteder gratis

Personlige opplysninger og forretningsinformasjon utveksles på nettet hver eneste dag. Vi vet ikke alltid hva som skjer med dataene våre, hvem som eventuelt kan lese dem underveis, eller hvordan de finner frem. Det burde være helt naturlig for oss alle å kryptere både følsomme og mindre følsomme data på nettet. Hvorfor bruker vi da ikke TLS, etterfølgeren til tradisjonell SSL, overalt? Alle nettlesere på alle enheter støtter det. Alle servere i alle datasentre støtter det. Hvorfor slår vi det ikke bare på?

Problemet, eller rettere sagt utfordringen, er serversertifikatene som trengs. Grunnlaget for all TLS-beskyttet kommunikasjon er et sertifikat med offentlig nøkkel. Sertifikatet bekrefter at serveren vi «snakker» med, faktisk er den vi ønsket å kontakte. For mange serveradministratorer er det å skaffe selv et enkelt serversertifikat et stort arbeid de helst vil unngå. Søknadsprosessen virker forvirrende. Det koster som regel penger. Installasjonen er komplisert, og fornyelsene er irriterende.

Det er nettopp her Let’s Encrypt skal gjøre en forskjell. For det første er det gratis. Målet er dessuten at alle skal kunne installere et enkelt serversertifikat for domenene sine med bare ett klikk. En automatisert løsning, altså.

Flere fremtredende partnere har gått sammen for å utvikle programvaren og stille infrastrukturen til rådighet. Mozilla Corporation, Cisco Systems, Inc., Akamai Technologies, Electronic Frontier Foundation, IdenTrust, Inc. og et forskningsteam ved University of Michigan arbeider sammen gjennom Internet Security Research Group, ISRG, for å levere denne etterlengtede infrastrukturen. ISRG ønsker alle organisasjoner velkommen som deler idealet om internettsikkerhet som er tilgjengelig overalt og gratis for alle.

På nettstedet til Let’s Encrypt beskriver initiativtakerne grunnprinsippene slik:

  • Gratis: Alle som eier et domene, kan få et sertifikat validert for domenet uten å betale.
  • Automatisert: Hele registreringen av sertifikater skal kunne gjennomføres enkelt som del av serverinstallasjonen eller konfigurasjonen. Fornyelser skjer automatisk i bakgrunnen.
  • Sikkert: Let’s Encrypt skal være en plattform for å ta i bruk moderne sikkerhetsteknologi.
  • Åpent innsyn: Alle registreringer av utstedte og tilbakekalte sertifikater er tilgjengelige for interesserte.
  • Fritt tilgjengelig: Den automatiserte protokollen for utstedelse og fornyelse skal bli en fritt tilgjengelig standard. Så mye som mulig av programvarens kildekode skal også være åpen.

Vil du bli med i initiativet og gjøre «TLS for alle» til virkelighet, kan du kontakte de ansvarlige gjennom disse lenkene:

Kontakt for sponsorer: ISRG
Kontakt for utviklere: Bidra til å bygge Let’s Encrypt

Du finner mer informasjon om organisasjonen → her!

Det finnes dessuten allerede et aktivt fellesskapsom utveksler erfaringer og diskuterer åpne spørsmål i forumet, for eksempel støtte for jokertegnsertifikater – ja eller nei? eller støtte for IPv6? og mye annet.

Uansett er dette et svært interessant alternativ til tradisjonelle og til dels kostbare SSL-sertifikater, som må fornyes og installeres manuelt og dermed krever mye arbeid.

Oppdatering 2020
Let’s Encrypt er nå implementert som standard hos nesten alle webhotellleverandører. Noen få nekter fortsatt å gi opp inntektskilden fra SSL-sertifikater. Blant disse er for eksempel Domain Factory og Host Europe.

Mer informasjon: Hvordan fungerer det egentlig?

Om forfatteren

Saskia Teichmann rådgir om KI, e-handel og digitale plattformer og verifiserer selv tekniske antakelser i arkitektur og kode.

Mer om arbeidet mitt

Diskusjon om innlegget

0 kommentarer

Bli med i diskusjonen

E-postadressen din blir ikke publisert. Obligatoriske felt er markert.

Innlegg fra studioet

Nye innlegg på e-post.

Når en ny verkstedrapport eller veiledning publiseres, mottar du en kort e-post med lenken. Ingen fast takt, ingen reklamestrekning.

Les heller via RSS

Registreringen aktiveres først når du klikker på bekreftelseslenken. Du kan når som helst avslutte abonnementet via lenken i hver e-post.