Het verschil tussen HTTP en HTTPS zit in die ene letter S, en die staat voor versleuteling: bij een HTTPS-verbinding wordt al het verkeer tussen de bezoeker en jouw website versleuteld en gecontroleerd via een SSL/TLS-certificaat. Bij HTTP reist datzelfde verkeer onbeschermd over de lijn en kan iedereen die meekijkt, bijvoorbeeld op openbare wifi, meelezen […]
Het verschil tussen HTTP en HTTPS zit in die ene letter S, en die staat voor versleuteling: bij een HTTPS-verbinding wordt al het verkeer tussen de bezoeker en jouw website versleuteld en gecontroleerd via een SSL/TLS-certificaat. Bij HTTP reist datzelfde verkeer onbeschermd over de lijn en kan iedereen die meekijkt, bijvoorbeeld op openbare wifi, meelezen of gegevens aanpassen.
HTTPS is inmiddels de norm: browsers markeren HTTP-pagina's nadrukkelijk als "niet veilig" en waarschuwen extra bij formulieren. Toch zien we bij scans nog regelmatig sites waar de overstap half is gedaan, en juist die halve migraties kosten stilletjes bezoekers en posities. Hieronder lees je wat HTTPS precies doet, wat het je oplevert en hoe je controleert of jouw site helemaal goed staat.
Wat doet een SSL/TLS-certificaat eigenlijk?
Een SSL/TLS-certificaat regelt drie dingen tegelijk: het versleutelt het verkeer zodat niemand kan meelezen, het bevestigt dat de bezoeker écht met jouw domein praat en niet met een tussenpersoon, en het bewaakt dat de verstuurde gegevens onderweg niet worden aangepast. Die combinatie maakt het verschil tussen een open ansichtkaart en een verzegelde envelop.
Het certificaat wordt uitgegeven door een certificaatautoriteit en heeft een beperkte geldigheid, waarna het verlengd moet worden. Moderne hosting regelt die verlenging automatisch, maar controleer dat wel: een verlopen certificaat betekent dat elke bezoeker een schermvullende waarschuwing ziet in plaats van jouw website. Het herkenbare slotje in de adresbalk laat zien dat de verbinding versleuteld is.
Wat merken bezoekers en Google van het verschil?
Bezoekers merken het direct: bij HTTP toont de browser "niet veilig" in de adresbalk en verschijnen er extra waarschuwingen zodra iemand een formulier wil invullen. Wie op het punt staat zijn telefoonnummer achter te laten en dan een veiligheidswaarschuwing ziet, haakt af. Zo kost een ontbrekend certificaat je aanvragen nog vóór er iets technisch "kapot" is.
Voor Google is HTTPS een bevestigd ranking-signaal, zij het een licht signaal. Een certificaat brengt je dus niet ineens bovenaan, maar het ontbreken ervan remt je wel: waarschuwingen jagen bezoekers terug naar de zoekresultaten, en dat gedrag helpt je posities niet. HTTPS is daarmee een randvoorwaarde binnen een bredere SEO-aanpak, geen wondermiddel.
| HTTP | HTTPS | |
|---|---|---|
| Adresbalk | Melding "niet veilig" | Slotje, geen waarschuwing |
| Gegevens onderweg | Leesbaar en aanpasbaar voor derden | Versleuteld en gecontroleerd |
| Formulieren | Extra browserwaarschuwing bij invullen | Geen drempel |
| SEO | Mist een bevestigd ranking-signaal | Voldoet aan de norm |
| Moderne technieken | Beperkt | Vereist voor o.a. snellere protocollen zoals HTTP/2 |
Twijfel je of jouw website technisch goed staat, van certificaat tot snelheid? Vraag de gratis scan & analyse aan; we lopen vrijblijvend de punten na die bezoekers of posities kosten.
Zo controleer je of alles goed staat
De controle kost een paar minuten en vangt vrijwel alle problemen af. Loop deze vijf punten langs:
- Certificaat geldig? Klik op het slotje in de adresbalk en bekijk de verloopdatum. Vraag je hostingpartij of de verlenging automatisch loopt.
- Stuurt HTTP netjes door? Typ je adres bewust met http:// en met en zonder www. Elke variant hoort met één permanente redirect (301) op de HTTPS-versie uit te komen, zonder tussenstops.
- Geen mixed content? Mixed content ontstaat als een HTTPS-pagina nog afbeeldingen of scripts via HTTP laadt; de browser blokkeert die of haalt het slotje weg. De foutmeldingen vind je in de browserconsole.
- Interne links en sitemap op HTTPS? Oude http-links in menu's, teksten en de XML-sitemap sturen bezoekers en zoekmachines nodeloos door redirects.
- Meting op de juiste versie? Controleer of Search Console en je statistieken naar de HTTPS-variant kijken, anders beoordeel je straks de verkeerde cijfers.
Veelgemaakte fouten bij de overstap
De meeste schade ontstaat niet bij het aanvragen van het certificaat, maar in de afronding erna. Dit zijn de missers die wij het vaakst tegenkomen:
- Alles naar de homepage doorsturen. Elke oude HTTP-pagina hoort naar zijn eigen HTTPS-tegenhanger te verwijzen. Wie alles op de homepage laat uitkomen, gooit de opgebouwde waarde van al zijn pagina's weg.
- Beide versies bereikbaar laten. Zonder redirect bestaan HTTP en HTTPS naast elkaar en concurreren twee kopieën van je site met elkaar in Google.
- Mixed content laten staan. De site "werkt", maar het slotje ontbreekt en delen van de pagina laden niet. Vooral hardgecodeerde afbeeldings-URL's blijven vaak hangen.
- Verlenging vergeten. Een eenmalig geïnstalleerd certificaat zonder automatische verlenging is een tijdbom met een bekende ontploffingsdatum.
- Advertenties en vermeldingen nooit bijwerken. Campagnes, mailhandtekeningen en bedrijfsgidsen die naar http-adressen wijzen, jagen elke klik door een extra omleiding.
Dit soort punten hoort thuis in regulier technisch beheer, niet in een jaarlijkse paniekactie. Hoe je dat structureel belegt, lees je in ons artikel over WordPress-onderhoud uitbesteden. Laat je een nieuwe website bouwen, controleer dan vooraf dat HTTPS met automatische verlenging in de oplevering zit; bij een serieuze bouwer is dat vanzelfsprekend.
Veelgestelde vragen over HTTP en HTTPS
Is een gratis SSL-certificaat veilig genoeg?
Ja. De versleuteling van een gratis certificaat is technisch gelijkwaardig aan die van betaalde varianten. Betaalde certificaten voegen vooral uitgebreidere organisatievalidatie en garanties toe, iets wat voor de meeste MKB-websites geen verschil maakt. Belangrijker dan de prijs is dat de verlenging automatisch geregeld is.
Mijn site heeft een slotje, ben ik dan klaar?
Nog niet helemaal. Het slotje zegt alleen dat de pagina die je nu bekijkt versleuteld laadt. Controleer daarnaast of alle HTTP-varianten permanent doorsturen, of er geen mixed content op onderliggende pagina's zit en of je sitemap en interne links naar de HTTPS-versie wijzen. Pas dan is de overstap echt af.
Verlies ik Google-posities door over te stappen op HTTPS?
Bij een correcte migratie met pagina-voor-pagina 301-redirects behoud je de opgebouwde waarde van je pagina's. Kleine schommelingen kunnen tijdelijk optreden terwijl zoekmachines de nieuwe adressen verwerken; dat is normaal. Problemen ontstaan vrijwel alleen bij de fouten hierboven, zoals alles naar de homepage sturen of beide versies open laten staan.
Wat is mixed content precies?
Mixed content betekent dat een beveiligde HTTPS-pagina onderdelen inlaadt via het onbeveiligde HTTP, bijvoorbeeld een afbeelding of een script met een oud adres. Browsers blokkeren zulke onderdelen of tonen een waarschuwing in plaats van het slotje. De oplossing is alle interne verwijzingen naar HTTPS bijwerken, vaak met een zoek-en-vervangactie in de database.
Zeker weten dat jouw site goed staat?
Een certificaat is snel geregeld; de afronding eromheen bepaalt of je er ook echt van profiteert. Met de gratis scan & analyse controleren we onder meer je redirects, mixed content en meting, en zie je precies wat er nog openstaat. Vraag je gratis scan & analyse aan, volledig vrijblijvend, en je weet binnen een paar dagen waar je staat.
