12 augusti 2026
SSL

Så fungerar HTTPS och vad är SSL?

📅 Senast uppdaterad: 18 maj 2026 (Ursprungligen publicerad 21 oktober 2024)

Du har säkert sett hänglåset i webbläsarens adressfält och adresser som börjar med ”https://”. Men vad betyder det egentligen, och vad är SSL? I den här guiden förklarar vi SSL, TLS och HTTPS på vanlig svenska utan teknisk jargong. Vi reder också ut varför nästan alla säger ”SSL” trots att det egentligen är TLS som används idag, och hur du kan skydda din egen webbsida helt gratis med Let’s Encrypt.

Kortfattat: SSL (Secure Sockets Layer) är en krypteringsteknik som skyddar data mellan din webbläsare och en webbsida. SSL är tekniskt sett föråldrat och ersatt av TLS (Transport Layer Security), men nästan alla säger fortfarande ”SSL” av gammal vana. Hänglåset i webbläsaren betyder att anslutningen är krypterad med TLS. HTTPS är HTTP med denna kryptering påslagen. Du kan skydda din egen sajt gratis med Let’s Encrypt, som ger automatiska certifikat utan kostnad.
1995SSL lanserades
1999TLS ersatte SSL
0 krLet’s Encrypt-certifikat
~50 msTLS 1.3-handskakning

Vad är SSL egentligen?

SSL står för Secure Sockets Layer och är en krypteringsteknik som skapar en säker, krypterad anslutning mellan två enheter, oftast din webbläsare och en webbserver. När anslutningen är krypterad kan ingen mellan dig och webbsidan läsa eller manipulera informationen som skickas, till exempel lösenord, kortnummer eller personuppgifter.

SSL utvecklades på mitten av 1990-talet av Netscape. Taher Elgamal ledde utvecklingen och SSL 2.0 släpptes publikt 1995. Syftet var att göra det säkert att handla och kommunicera över webben.

Varför säger alla ”SSL” om det är föråldrat?

Här blir det förvirrande. SSL har faktiskt ersatts av en nyare och säkrare teknik som heter TLS (Transport Layer Security). Alla versioner av SSL är numera avvecklade på grund av säkerhetsbrister. Men termen ”SSL” har fastnat i språkbruket. När någon säger ”SSL-certifikat” eller ”SSL är giltigt” menar de nästan alltid TLS i praktiken. Det är ungefär som att många fortfarande säger ”ringa” om att kontakta någon via mobil, trots att ingen ratt vrids längre.

Vad är skillnaden mellan SSL och TLS?

TLS är den direkta efterföljaren till SSL. Tim Dierks och Christopher Allen skapade TLS 1.0 år 1999 som ersättare för SSL 3.0. TLS fixade säkerhetsbristerna i SSL och har sedan dess utvecklats vidare. Idag är TLS 1.3 standard, medan både SSL och de äldre TLS-versionerna 1.0 och 1.1 är avvecklade.

Aspekt SSL TLS
Status Avvecklat, osäkert Dagens standard
Skapades 1995 (Netscape) 1999, senaste TLS 1.3
Säkerhet Kända sårbarheter Stark, modern kryptering
Hastighet Långsammare handskakning Snabbare, TLS 1.3 en runda
Felmeddelanden Okrypterade Krypterade
Används idag? Nej (men namnet lever kvar) Ja, överallt

Slutsatsen är enkel: när du läser ”SSL” någonstans idag, tänk ”TLS”. Tekniken bakom hänglåset är alltid TLS i praktiken, oavsett vad det kallas i marknadsföring eller dagligt tal.

Vad har hänglåset i webbläsaren med detta att göra?

Hänglåset du ser i adressfältet är webbläsarens sätt att visa att anslutningen till sajten är krypterad med TLS. När du klickar på hänglåset kan du se information om sajtens certifikat, vem som utfärdat det och när det går ut.

Här är en visuell genomgång av vad hänglåset betyder och hur en krypterad anslutning byggs upp:

Sa fungerar en saker anslutningFran klick till krypterad sida1. Du besoker sidanWebblasaren ansluter tillservern via https2. Servern visar certifikatInnehaller domannamn ochpublik nyckel3. Webblasaren verifierarKollar att certifikatet arutfardat av betrodd part4. Nycklar bytsEn unik sessionsnyckelskapas for just detta besok5. Hanglaset visasAll trafik ar nu krypteradIngen kan avlyssnaHela processenkallas TLS-handskakningTar cirka 50 ms med TLS 1.3Du marker den aldrigViktigt att vetaHanglas betyder krypteratmen INTE alltid serios sidaAven bluffsidor kan ha det

Hänglåset betyder INTE att sajten är seriös

Detta är en vanlig missuppfattning. Hänglåset betyder bara att anslutningen är krypterad, inte att webbsidan är ärlig eller säker att handla på. Eftersom gratis certifikat numera är enkla att få kan även bedragare sätta upp en falsk banksida med hänglås. Hänglåset säger ”ingen kan avlyssna det du skickar till denna sida”, inte ”denna sida är att lita på”. Var fortfarande vaksam mot phishing. Se vår guide om sabotageprogram och hur du skyddar dig och hur du kollar om du blivit hackad.

Vad är HTTPS och hur hänger det ihop?

HTTP (HyperText Transfer Protocol) är reglerna för hur webbläsare och webbservrar kommunicerar. Problemet är att vanlig HTTP skickar allt i klartext, vilket innebär att vem som helst på vägen kan läsa det. HTTPS är samma HTTP men med TLS-kryptering påslagen. Det extra ”s:et” står för ”secure” (säker).

Så här hänger begreppen ihop:

  • HTTP – okrypterad kommunikation, vem som helst kan avlyssna
  • TLS – krypteringstekniken (det som folk kallar SSL)
  • HTTPS – HTTP plus TLS, det vill säga krypterad webbkommunikation
  • Hänglåset – webbläsarens symbol för att HTTPS är aktivt
  • Certifikat – dokumentet som bevisar serverns identitet

För en djupare genomgång av HTTPS specifikt, se vår guide om vad HTTPS är och varför det är viktigt.

Vad är ett SSL-certifikat?

Ett certifikat (egentligen TLS-certifikat) är ett digitalt signerat dokument som binder en publik nyckel till ett domännamn. När din webbläsare ansluter till en sajt visar servern sitt certifikat, och webbläsaren kontrollerar tre saker:

  1. Att certifikatet är signerat av en betrodd certifikatutfärdare (CA)
  2. Att domänen i certifikatet stämmer med domänen i URL:en
  3. Att certifikatet inte har gått ut

Om någon kontroll misslyckas visar webbläsaren en varningssida. De flesta användare klickar inte vidare förbi en sådan varning, vilket gör ett trasigt certifikat till ett allvarligt problem för en webbsida.

Vad ett certifikat innehåller

  • Domännamn – vilken eller vilka domäner certifikatet gäller för
  • Publik nyckel – används vid handskakningen
  • Utfärdare – vilken certifikatutfärdare som signerat
  • Giltighetstid – från- och till-datum
  • Serienummer – unik identifierare
  • Signaturalgoritm – hur certifikatet signerades

Tre typer av certifikat: DV, OV och EV

Alla certifikat ger samma starka kryptering. Skillnaden ligger i hur mycket identitetskontroll som gjorts av den som äger sajten.

Typ Kontrollerar Passar för
DV (Domain Validation) Bara att du äger domänen Bloggar, småsajter, de flesta
OV (Organization Validation) Domän plus organisationens existens Företag, professionella sajter
EV (Extended Validation) Grundlig juridisk identitetskontroll Banker, stora e-handlare

En viktig detalj: webbläsarna slutade visa det gröna adressfältet för EV-certifikat 2019. Ur användarens perspektiv ser DV och EV numera identiska ut. För de flesta sajter ger ett gratis DV-certifikat från Let’s Encrypt exakt samma kryptering som ett dyrt EV-certifikat. Skillnaden handlar bara om identitetsverifiering, inte om krypteringsstyrka.

Let’s Encrypt: gratis certifikat för alla

Förr var SSL-certifikat dyra och krångliga att installera. Det ändrades 2015 när Let’s Encrypt lanserades. Let’s Encrypt är en gratis, automatiserad certifikatutfärdare som drivs av den ideella organisationen Internet Security Research Group (ISRG), med stöd från Google, Mozilla och Cisco. Mer info finns på letsencrypt.org.

Varför Let’s Encrypt förändrade webben

  • Helt gratis – vem som helst med en domän kan få ett certifikat utan kostnad
  • Automatiskt – programvara på servern sköter både utfärdande och förnyelse
  • Transparent – alla utfärdade certifikat loggas publikt
  • Säkert – samma kryptografiska standard som betalda certifikat
  • Brett stött – de flesta webbhotell har Let’s Encrypt inbyggt

Begränsningar med Let’s Encrypt

  • Bara DV-certifikat (ingen organisationsvalidering)
  • Ingen OV eller EV (kan inte automatiseras)
  • Standardcertifikat gäller bara 90 dagar (kräver automatisk förnyelse)
  • Ingen direkt support (men aktiva community-forum)
  • Inget för e-postkryptering eller kodsignering

Är gratis certifikat lika säkert som betalt?

Let’s Encrypt räcker när

  • Du har en blogg eller personlig sajt
  • Du driver en mindre webbplats
  • Du vill ha HTTPS utan kostnad
  • Kryptering är ditt huvudbehov
Betalt kan motiveras när

  • Du driver en bank eller stor e-handel
  • Du behöver organisationsvalidering
  • Du vill ha teknisk support och garantier
  • Compliance kräver OV eller EV

Certifikatens livslängd minskar kraftigt

En viktig trend att känna till: giltighetstiden för certifikat blir allt kortare av säkerhetsskäl. Kortare livslängd minskar risken om en privat nyckel skulle komprometteras. Branschen rör sig mot allt kortare certifikat, vilket gör automatisk förnyelse nödvändig.

Period Max giltighetstid
Tidigare (före 2020) Upp till flera år
Sedan 2020 398 dagar (cirka 13 månader)
Let’s Encrypt standard 90 dagar
Let’s Encrypt kort 6 dagar (frivilligt)
Planerat framåt Ner mot 47 dagar i faser till 2029

Slutsatsen är tydlig: automatisering är inte längre valfritt. Manuell förnyelse av certifikat var tredje månad eller oftare är opraktiskt. Verktyg som certbot sköter förnyelsen automatiskt, vilket är en av anledningarna till att Let’s Encrypt blivit så dominerande.

Varför HTTPS är viktigt även för små sajter

Vissa tror att HTTPS bara behövs för e-handel eller banker. Det stämmer inte. Här är varför varje sajt behöver HTTPS:

  • Google rankar HTTPS högre – sedan 2014 är HTTPS en rankningssignal, avsaknad är en negativ faktor
  • Webbläsare varnar för HTTP – Chrome markerar HTTP-sidor som ”Inte säker”
  • GDPR-krav – samlar du in någon personuppgift (även bara en e-post i ett kontaktformulär) krävs kryptering
  • Användarförtroende – varningar skrämmer bort besökare och ökar avhoppen
  • Funktioner blockeras – vissa webbläsarfunktioner (kamera, plats) fungerar inte på HTTP

Enligt Integritetsskyddsmyndigheten är kryptering av personuppgifter under överföring en grundläggande säkerhetsåtgärd enligt GDPR. Att ha HTTPS är alltså inte bara en teknisk rekommendation utan kan vara ett juridiskt krav.

Hur du kontrollerar en sajts certifikat

Du kan själv inspektera vilken sajt som helst:

  1. Klicka på hänglåset i adressfältet
  2. Välj Anslutningen är säker eller liknande
  3. Klicka på Certifikatet är giltigt eller Visa certifikat
  4. Granska utfärdare, giltighetstid och domännamn

Om webbläsaren visar en varning om certifikatet ska du vara försiktig. Vanliga orsaker är utgånget certifikat, fel domännamn eller en ofullständig certifikatkedja. På en seriös sajt ska detta aldrig hända, så en varning är en signal att inte mata in känslig information.

Andra ställen TLS används

TLS skyddar inte bara webbsidor. Samma teknik används på många håll:

  • E-post – krypterar anslutningen mellan e-postklient och server
  • VPN-tjänster – många VPN bygger på TLS, se vår guide om bästa VPN och vad VPN är
  • Appar och API:er – mobilappar krypterar trafik med TLS
  • Filöverföring – FTPS och andra säkra protokoll
  • Meddelandetjänster – många chattappar använder TLS som ett lager

Komplett säkerhet kräver mer än SSL

SSL/TLS skyddar data under överföring, men det är bara en del av säkerheten online. Hänglåset skyddar inte mot svaga lösenord, phishing eller skadlig programvara. För komplett skydd, kombinera HTTPS-medvetenhet med en lösenordshanterare och starka lösenord via en lösenordsgenerator. Var alltid vaksam mot phishing även på sajter med hänglås.

Vanliga frågor om SSL och TLS

Vad är SSL i enkla ord?

SSL är en teknik som krypterar informationen mellan din webbläsare och en webbsida så att ingen kan avlyssna eller manipulera den. Tekniskt sett heter dagens version TLS, men de flesta säger fortfarande SSL av gammal vana. Hänglåset i webbläsaren visar att SSL/TLS är aktivt.

Vad är skillnaden mellan SSL och TLS?

TLS är den nyare, säkrare efterföljaren till SSL. SSL skapades 1995 men har avvecklats på grund av säkerhetsbrister. TLS kom 1999 och dagens standard är TLS 1.3. När någon säger ”SSL” idag menar de i praktiken alltid TLS, eftersom äkta SSL inte längre används.

Vad betyder hänglåset i webbläsaren?

Hänglåset betyder att anslutningen mellan din webbläsare och sajten är krypterad med TLS. Ingen mellan dig och sidan kan läsa det du skickar. Däremot betyder hänglåset INTE att sajten är seriös eller säker att handla på, eftersom även bedragare kan få gratis certifikat.

Är en sida med hänglås alltid säker?

Nej. Hänglåset garanterar bara att anslutningen är krypterad, inte att webbsidan är ärlig. Bedragare kan sätta upp falska banksidor med giltiga certifikat. Var alltid vaksam mot phishing, kontrollera domännamnet noga och lita inte blint på hänglåset.

Vad är HTTPS?

HTTPS är HTTP med TLS-kryptering påslagen. HTTP skickar allt i klartext som vem som helst kan avlyssna. HTTPS krypterar kommunikationen. Det extra s:et står för ”secure”. Adressfältet visar https:// och ett hänglås när det är aktivt.

Vad är ett SSL-certifikat?

Ett certifikat är ett digitalt dokument som bevisar en webbsidas identitet och innehåller dess publika nyckel. Webbläsaren kontrollerar att certifikatet är utfärdat av en betrodd part, matchar domänen och inte gått ut. Annars visas en varning.

Är Let’s Encrypt verkligen gratis?

Ja, helt gratis. Let’s Encrypt drivs av den ideella Internet Security Research Group och utfärdar DV-certifikat utan kostnad. Vissa webbhotell tar en liten administrativ avgift för att hantera certifikatet åt dig, men själva certifikatet är alltid gratis.

Är gratis SSL lika säkert som betalt?

Ja, krypteringen är identiskt stark. Ett gratis DV-certifikat från Let’s Encrypt ger samma krypteringsstyrka som ett dyrt EV-certifikat. Skillnaden ligger bara i hur mycket identitetskontroll som gjorts av sajtägaren, inte i hur säker krypteringen är.

Varför går SSL-certifikat ut?

Certifikat har en giltighetstid av säkerhetsskäl. Kortare livslängd minskar risken om en privat nyckel komprometteras. Let’s Encrypt-certifikat gäller bara 90 dagar och branschen rör sig mot ännu kortare tider, ner mot 47 dagar i faser fram till 2029. Därför är automatisk förnyelse nödvändig.

Vad händer om ett certifikat går ut?

Webbläsaren visar en stor varningssida och de flesta besökare klickar inte vidare. Sajten blir i praktiken otillgänglig och Google rankar den lägre. Detta är en av de vanligaste orsakerna till webbplatsavbrott, vilket är varför automatisk förnyelse rekommenderas.

Behöver min lilla blogg HTTPS?

Ja, absolut. Google rankar HTTPS-sidor högre, webbläsare varnar för HTTP-sidor, och samlar du in någon personuppgift (även bara en e-post) kräver GDPR kryptering. Med Let’s Encrypt är HTTPS gratis, så det finns ingen anledning att inte ha det.

Vad är TLS-handskakning?

Det är processen där webbläsaren och servern kommer överens om kryptering och utbyter nycklar innan data skickas. Webbläsaren verifierar certifikatet, skapar en unik sessionsnyckel och sedan krypteras all kommunikation. Med TLS 1.3 tar det bara cirka 50 millisekunder, så du märker det aldrig.

Vad är skillnaden mellan DV, OV och EV?

Det är tre nivåer av identitetskontroll. DV kontrollerar bara att du äger domänen. OV verifierar även organisationens existens. EV gör grundlig juridisk kontroll. Alla ger samma kryptering. Sedan 2019 visar webbläsarna inget grönt fält för EV längre, så DV och EV ser likadana ut för besökaren.

Kan jag se ett certifikats detaljer själv?

Ja. Klicka på hänglåset i adressfältet, välj att visa certifikatet och granska utfärdare, giltighetstid och domännamn. Detta är ett enkelt sätt att kontrollera att en sajt har ett giltigt certifikat från en betrodd utfärdare.

Används TLS bara för webbsidor?

Nej. TLS skyddar även e-post, VPN-tjänster, appar, API:er, filöverföring och många meddelandetjänster. Det är en av de mest grundläggande krypteringsteknikerna på internet och används överallt där data behöver skyddas under överföring.

Sofia Lindgren
IT-säkerhetsredaktör

Sofia Lindgren ansvarar för redaktionens bevakning av IT-säkerhet och integritetsfrågor. Med sin journalistiska bakgrund följer hon dagligen utvecklingen inom cybersäkerhet, dataläckor och digital integritet. Hon skriver analyser om hur nya säkerhetshot påverkar användare och företag.

Lämna ett svar

Din e-postadress kommer inte publiceras. Obligatoriska fält är märkta *