Door Anoniem: Voor mij hierdoor nog eens benadrukt geworden hoe belangrijk het beginnen met www….. is.
Niet met "www." maar met "https://".
Het veiligst is het, als jouw browser dat ondersteunt (Firefox op vermoedelijk alle platformen behalve iOS en iPadOS, en Chrome op vermoedelijk alle platformen), om "https only" (of, Chrome onder iOS-NL: "Altijd beveiligde verbindingen gebruiken") aan te zetten. Daardoor zet de browser
zelf https:// vóór elke domeinnaam, maar ook wordt, indien gespecificeerd (bijv. in een link waar je op klikt of een QR-code die je scant),
http:// altijd vervangen door
https:// (vóórdat de verbinding wordt gemaakt).
[*] Nb. als je dat aanzet in Firefox, zul je deze moeten sluiten en weer opstarten voordat deze instelling effect heeft op http-sites die je nog open hebt of open hebt gehad. Chrome (in elk geval onder Android) werkt iets anders: deze browser "onthoudt" sites waarvoor je, met "https only" aan, toch een http-verbinding hebt toegestaan; die komen op een soort "allow-list" (waardoor er, de volgende keer, niets gevraagd wordt en gewoon via http verbonden wordt). Om dat ongedaan te maken zul je de browser-geschiedenis moeten wissen.
Er zijn ook browsers die, als je geen protocol specificeert (d.w.z. de URL niet met http:// of https:// begint), eerst
https:// proberen. Maar dit is schijnveiligheid bij een actieve aanvaller: als https niet werkt (verkeer naar TCP poort 443 wordt
geblokkeerd door de aanvaller, in een poging om jouw browser
http te laten proberen), vallen die browsers stilletjes automatisch terug naar het meer risicovolle
http.
Oftewel, als jouw browser niet klaagt (dat ie geen verbinding kan maken) als je
werk.nl of
http.badssl.com invoert in de adresbalk en op Enter drukt, gebruik je een onveilige browser.
Als je zo'n onveilige browser gebruikt waarin je "https only" niet kunt afdwingen, tik dan (voor maximale veiligheid) altijd zelf
https:// vóóraan elke URL. En wijzig zoveel mogelijk
zelf http:// in
https://.
Ongeacht of je een veilig ingestelde of een onveilige browser gebruikt: als bijvoorbeeld
https://werk.nl niet werkt, probeer dan eerst met "www." ertussen, dus
https://www.werk.nl. Vooral bij onbetrouwbare netwerken (zoals public WiFi, bijv. op vakantie) is het m.i. zeer verstandig om elke mogelijke http-verbinding te vermijden.
Door Anoniem: Wat is de reden voor die www. ervoor?
Lang geleden noemde men bijv.
security.nl de
domeinnaam. Binnen dat domein kun je meerdere
hosts hebben, waar vaak losse computers voor werden gebruikt, met
hostnames zoals
mail.domein.tld en
ftp.domein.tld. Met de opkomst van het web werd daar
www.domein.tld aan toegevoegd.
Oorspronkelijk was
www.security.nl de
hostname in de zin van FQDN (Full Qualified Domain Name) voor haar
http-server. Later kwam daar
https://secure.security.nl bij voor
https-verbindingen (dat werkt nog steeds, ten dienste van oude URLs op internet die daarmee beginnen). Later (vooral sinds virtualisatie populair werd, https het overnam van http en andere servers -zoals ftp- verdwenen) is dit allemaal door elkaar gaan lopen.
Er bestaan verschillende oplossingen voor de "echte" site:
•
security.nl stuurt door naar
www.security.nl;
•
www.nos.nl stuurt door naar
nos.nl;
• Zowel
www.alblasserdam.nl als
alblasserdam.nl blijven zo afhankelijk van waarmee je begon (waarschijnlijk is er maar 1 echte server, die intern bijhoudt en verder negeert hoe jouw browser "landde").
Door Anoniem: Door Anoniem: [...]Website’ s zijn beter niet te vertrouwen, [...]
Website heeft niets te maken met https, dat gaat over de verbinding.
Ja, mits je de combinatie van authenticatie van de server en versleuteling van de verbinding
met specifiek die server bedoelt.
De FQDN
secure.security.nl was overigens wel enigszins misleidend.
Kortom, zorg dat je altijd
https gebruikt; wel of geen "www." boeit niet (als zonder niet werkt probeer je met en vice versa). En, voordat je ook maar iets van een website besluit te vertrouwen: dubbel-check dat de getoonde domeinnaam (de uiteindelijke, na eventueel doorsturen) van de door jou bedoelde organisatie is.
[*] Edit 14:49: deze alinea gewijzigd (Chrome werkt anders dan Firefox).