
HTTPS verbinding: wat het is, hoe het werkt en risico’s
Bijna elke website gebruikt HTTPS, maar wat dat voor jouw veiligheid betekent is niet altijd even duidelijk. In deze gids ontdek je hoe HTTPS werkt, waarom het belangrijk is en waar de valkuilen liggen.
Websites met HTTPS: >95% van de webpagina’s ·
Standaardpoort: 443 ·
Encryptieprotocol: TLS 1.3 ·
Certificaattype: X.509 ·
Versleutelingsalgoritme: AES, ChaCha20, RSA, ECDSA
Overzicht
- Beveiligde versie van HTTP (Forum Standaardisatie)
- Versleuteling via TLS (Forum Standaardisatie)
- Herkenbaar aan hangslotje in adresbalk (Forum Standaardisatie)
- Bescherming tegen afluisteren (Digitale Overheid)
- Voorkomt manipulatie van gegevens (Digitale Overheid)
- Verhoogt vertrouwen van bezoekers (Digitale Overheid)
- Controleer het certificaat (Digitale Overheid)
- Klik niet blindelings op links (Digitale Overheid)
- Gebruik virusscanner en browserwaarschuwingen (Digitale Overheid)
De volgende tabel geeft een overzicht van de belangrijkste feiten over HTTPS, gebaseerd op officiële bronnen.
| Eigenschap | Waarde |
|---|---|
| Aantal websites met HTTPS | >95% (Google 2023) |
| Standaardpoort | 443 |
| Encryptieprotocol | TLS 1.3 |
| Certificaattype | X.509 |
| Aantal certificaatuitgevers | Meer dan 100 CA’s |
Wat betekent HTTPS?
HTTPS staat voor Hypertext Transfer Protocol Secure. Het is de beveiligde variant van HTTP, het protocol dat het verkeer tussen jouw browser en een website regelt. Het belangrijkste verschil: HTTPS versleutelt alle gegevens die worden uitgewisseld, zodat niemand anders kan meelezen of de informatie kan aanpassen. Volgens Forum Standaardisatie (Nederlands normalisatie-instituut) zorgen HTTPS en HSTS samen voor beveiligde verbindingen en veilige uitwisseling van gegevens tussen webserver en client.
Wat is het verschil tussen HTTP en HTTPS?
- HTTP stuurt gegevens onversleuteld – iedereen op hetzelfde netwerk kan meelezen (Digitale Overheid).
- HTTPS versleutelt het verkeer met TLS – alleen de afzender en ontvanger kunnen de data lezen.
- Een HTTPS-verbinding herken je aan het hangslotje in de adresbalk.
Hoe werkt HTTPS in een notendop?
Wanneer je een HTTPS-site bezoekt, vindt er eerst een zogeheten TLS-handshake plaats. De browser controleert het digitale certificaat van de server – afgegeven door een Certificate Authority (CA) – en maakt een gedeelde encryptiesleutel. Daarna wordt alle data via een veilig kanaal verzonden. Het NCSC (Nationaal Cyber Security Centrum) benadrukt dat de configuratie van HTTPS zeer nauw luistert en dat niet alle instellingen veilig zijn.
Welke beveiliging biedt HTTPS?
- Versleuteling: niemand kan meeluisteren.
- Integriteit: gegevens kunnen niet worden gewijzigd onderweg.
- Authenticatie: de browser verifieert dat je echt met de juiste server praat (Forum Standaardisatie).
Zonder HTTPS kan een aanvaller op hetzelfde wifi-netwerk wachtwoorden en creditcardnummers onderscheppen alsof er geen beveiliging is. Vooral op openbare netwerken is HTTPS dus geen luxe, maar een basisvereiste.
De kern: HTTPS maakt het internet een stuk veiliger, maar alleen als het goed is ingesteld. De overheid verplicht het daarom voor alle publieke diensten.
Is HTTPS een veilige website?
Het antwoord is: ja én nee. HTTPS garandeert dat de verbinding versleuteld is, maar niet dat de website zelf betrouwbaar is. Een crimineel kan namelijk ook een HTTPS-certificaat kopen en een phishingpagina hosten die er precies uitziet als je bank.
Kun je HTTPS vertrouwen?
- Het hangslotje betekent: de verbinding is versleuteld.
- Het zegt niets over de inhoud of intenties van de site (Digitale Overheid).
- Controleer altijd de domeinnaam: staat er
ing.nlofing-veilig.nl? Dat laatste is phishing.
Wat gebeurt er als ik een site zonder HTTPS bezoek?
Zonder HTTPS is de verbinding volledig open. Derden kunnen meelezen, wachtwoorden stelen of de getoonde informatie vervangen. De overheid waarschuwt dat een aanvaller zonder HTTPS persoonlijke én niet-persoonlijke informatie kan inzien of manipuleren, en bezoekers zelfs kan omleiden naar een valse website.
“HTTPS verkleint het risico dat bezoekers foutieve informatie ontvangen of naar een valse website worden omgeleid.”
– Digitale Overheid, 2025
De valkuil: Veel gebruikers denken dat een groen hangslotje een garantie is. In werkelijkheid is het alleen een garantie dat de verbinding versleuteld is – niet dat de site veilig is.
Hoe open ik een HTTPS-site?
Een HTTPS-site openen doe je door simpelweg de URL in te typen of op een link te klikken. Maar hoe weet je of het veilig is?
Is het veilig om op HTTPS-links te klikken?
HTTPS-links zijn over het algemeen veiliger dan HTTP-links, maar phishinglinks gebruiken ook vaak HTTPS om vertrouwen te wekken. Het NCSC adviseert om altijd te controleren of de URL overeenkomt met de officiële website van de dienst.
Hoe weet ik of een site HTTPS gebruikt?
- Kijk naar de adresbalk: staat er
https://en een hangslotje? - Klik op het hangslotje voor certificaatdetails.
- Gebruik tools zoals Internet.nl (testtool van de overheid) om te controleren of een website voldoet aan de HTTPS-verplichting.
Phishing-sites kunnen een geldig HTTPS-certificaat hebben. Het hangslotje is dus geen vrijbrief om zomaar gegevens achter te laten.
Wat dit betekent: Het zien van HTTPS is een eerste goede check, maar nooit de enige. Combineer het met gezond verstand en controleer de domeinnaam.
Stappenplan: veilig HTTPS gebruiken
- Controleer de URL – Staat de domeinnaam er correct? (bv.
postnl.nlnietpostnl-login.com) - Klik op het hangslotje – Bekijk het certificaat. Is het afgegeven door een bekende CA (zoals DigiCert, Let’s Encrypt)?
- Let op waarschuwingen – Zie je een melding “Niet veilig” of “Certificaatfout”? Sluit de pagina dan direct.
- Gebruik een linkchecker – Voor het klikken kun je een tool zoals VirusTotal gebruiken om de URL te scannen.
- Hou antivirus up-to-date – Moderne browsers blokkeren bekende schadelijke sites via Safe Browsing (NCSC).
De handeling: Deze vijf stappen duren minder dan een minuut en voorkomen de meeste problemen.
Kan iemand je informatie stelen als je op een link klikt?
Ja, dat kan. Ook als de link naar een HTTPS-site verwijst. HTTPS beschermt de verbinding, maar zodra je op een website komt, kan die site schadelijke scripts uitvoeren of je naar een nep-loginpagina leiden.
Wat als ik per ongeluk op een verdachte website klik?
- Sluit direct het tabblad – klik niet verder op de site.
- Voer een virusscan uit – gebruik je antivirussoftware of Windows Defender.
- Wijzig wachtwoorden – als je ergens bent ingelogd, verander dan direct het wachtwoord van die dienst (RTL Nieuws).
Is het mogelijk om een virus te krijgen van een link?
Ja, via een zogeheten drive-by download. Een website kan zonder dat je erop klikt malware installeren als je browser of plug-ins verouderd zijn. HTTPS biedt hier geen bescherming tegen – het versleutelt alleen het verkeer. Digitale Overheid benadrukt daarom dat beveiligde verbindingen alleen werken als ook de rest van de website veilig is.
“HTTPS is de beveiligde versie van HTTP, versleuteld met TLS om gegevens te beschermen die worden verzonden tussen een webbrowser en een website.”
HTTPS maakt phishing juist geloofwaardiger, omdat de valse site er met een groen slotje betrouwbaar uitziet. De echte bescherming zit in jouw oplettendheid.
De consequentie: Een enkele klik kan al gevolgen hebben, maar met snelle actie – tabblad sluiten, scan draaien, wachtwoord wijzigen – beperk je de schade.
Wat zijn de eerste tekenen van hacking?
Soms merk je pas dat er iets mis is als het te laat is. Toch zijn er vroege signalen waar je op kunt letten.
Hoe weet ik of een link een virus is?
- Onverwachte pop-ups en doorverwijzingen.
- De browser waarschuwt voor een ongeldig certificaat.
- Je computer wordt trager of programma’s starten vanzelf.
- Onbekende extensies of werkbalken verschijnen.
Hoe kan ik controleren of een link veilig is om te openen?
- Hover over de link – in de statusbalk zie je de echte URL.
- Gebruik een link-expander – check de bestemming voordat je klikt.
- Test met een online scanner – zoals VirusTotal of URLScan.io.
- Vertrouw je gevoel – ziet de link er vreemd uit? Niet klikken.
Forum Standaardisatie stelt dat HTTPS en HSTS het voor cybercriminelen moeilijker maken om verkeer om te leiden naar valse websites, maar onderschept niet dat een gebruiker zelf op een kwaadaardige link klikt.
De gewoonte: Als je deze signalen kent, word je minder snel verrast. Maak er een gewoonte van om links eerst te inspecteren voordat je erop klikt.
Voor- en nadelen van HTTPS
Upsides
- Versleutelt al het verkeer – afluisteren wordt voorkomen
- Garandeert dat data niet onderweg wordt aangepast
- Verhoogt het vertrouwen van bezoekers (en Google beloont het in rangschikking)
- Verplicht voor Nederlandse overheidswebsites (Wetten.nl)
Downsides
- Geeft een vals gevoel van veiligheid – site kan nog steeds phishing bevatten
- Certificaten kosten geld (gratis via Let’s Encrypt, maar beheer vergt kennis)
- Foutieve configuratie kan beveiliging juist verzwakken (NCSC)
- Iets hogere belasting op de server (minimaal effect bij moderne hardware)
Het evenwicht: HTTPS is geen wondermiddel, maar een onmisbare basislaag. De nadelen wegen niet op tegen de bescherming die het biedt – zolang je je bewust blijft van de beperkingen.
Bevestigde feiten en wat onduidelijk is
Bevestigde feiten
- HTTPS gebruikt TLS voor versleuteling (Forum Standaardisatie)
- HTTPS beschermt tegen man-in-the-middle-aanvallen (Forum Standaardisatie)
- Een groen hangslot betekent actief HTTPS-certificaat (Digitale Overheid)
- Nederlandse overheidswebsites zijn verplicht HTTPS en HSTS te gebruiken (Wetten.nl)
Wat onduidelijk is
- Of een HTTPS-site altijd legitiem is (phishing mogelijk)
- Of een gebruiker altijd veilig is door alleen HTTPS te gebruiken (onnodig risico blijft)
- Of elke CA even betrouwbaar is en certificaten correct uitgeeft
Het onzekere: Techniek lost niet alles op. Zelfs met HTTPS blijf het gedrag van de gebruiker de belangrijkste schakel.
“HTTPS is an extension of the Hypertext Transfer Protocol (HTTP). It uses encryption for secure communication over a computer network.”
De les: Vertrouw nooit blindelings op het hangslotje. Combineer HTTPS met andere veiligheidsmaatregelen.
digitaleoverheid.nl, digitaleoverheid.nl, njb.nl, digitaleoverheid.nl, emerce.nl, tlsradar.com, internetconsultatie.nl, security.nl
Veelgestelde vragen
Moet ik altijd HTTPS gebruiken?
Ja, voor elke website waar je persoonlijke gegevens invoert of inlogt. Zelfs eenvoudig surfgedrag kan door derden worden gevolgd. De overheid verplicht het voor overheidswebsites (Wetten.nl).
Wat is een SSL-certificaat?
Een SSL/TLS-certificaat is een digitaal document dat de identiteit van een website verifieert. Het wordt afgegeven door een Certificate Authority (CA) en maakt een versleutelde verbinding mogelijk.
Hoe herken ik een vals HTTPS-certificaat?
Let op: de browser geeft een waarschuwing (rood kaders, “Niet veilig” of een doorgestreept hangslotje). Klik op het hangslotje om de uitgever te bekijken en controleer of de domeinnaam overeenkomt.
Kan HTTPS worden gehackt?
HTTPS zelf kan niet worden “gehackt” in de zin van het breken van de encryptie. Aanvallers maken misbruik van kwetsbaarheden in de webapplicatie zelf, of gebruiken phishing om wachtwoorden te stelen (NCSC).
Wat is het verschil tussen SSL en TLS?
SSL (Secure Sockets Layer) is de voorloper van TLS (Transport Layer Security). TLS 1.3 is de actuele standaard. SSL wordt beschouwd als verouderd en onveilig.
Is HTTPS verplicht voor websites?
In Nederland zijn overheidswebsites verplicht HTTPS en HSTS te gebruiken (Wetten.nl). Voor commerciële websites is het niet verplicht, maar sterk aanbevolen.
Waarom zie ik een waarschuwing ‘Niet veilig’ ook bij HTTPS?
Dat gebeurt wanneer het certificaat is verlopen, niet wordt erkend door de browser, of wanneer de site een mix van HTTP en HTTPS gebruikt (mixed content). Klik dan niet verder.
Hoe vernieuw ik mijn HTTPS-certificaat?
Log in bij je CA (bijv. Let’s Encrypt, DigiCert) en volg de vernieuwingsinstructies. Bij gebruik van Let’s Encrypt met Certbot is het verstandig om een cronjob in te stellen voor periodieke vernieuwing.
Voor de gemiddelde internetgebruiker in Nederland is de boodschap helder: HTTPS is de standaard, maar geen garantie. Blijf altijd controleren of de domeinnaam klopt, reageer alert op browserwaarschuwingen en zorg dat je antivirus up-to-date is. De keuze is simpel: neem die extra seconden om een link te checken, of riskeer dat één verkeerde klik je hele digitale identiteit in gevaar brengt.