Wat krijg je wel en niet?
Bij een betaald certificaat krijg je: het certificaat zelf, helpdesk/support van de leverancier, een looptijd tot ~13 maanden, optioneel bedrijfsvalidatie (OV/EV) en een financiële garantie op papier.
Bij een gratis certificaat (Let’s Encrypt e.d.) krijg je: exact dezelfde versleuteling en hetzelfde browserslotje, uitgifte via het geautomatiseerde ACME-protocol, en een looptijd van 90 dagen (of korter, zelf in te stellen). Je krijgt níet: persoonlijke support (wel documentatie en communityfora), geen OV/EV-validatie en geen garantie.
Voor de bezoeker van de website is er geen waarneembaar verschil.
Waarom de betaalde extra’s geen waarde toevoegen
Het vertrouwensargument (OV/EV) is achterhaald. Onderzoek (Jackson e.a. 2007, Sobey e.a. 2008, Thompson e.a. 2019) toont aan dat bezoekers bedrijfsgegevens in certificaten niet opmerken. Chrome en Firefox verwijderden de zichtbare EV-indicator daarom in 2019. [1][2][3]
De garantie is een papieren belofte. Er is geen gedocumenteerd geval bekend van een uitbetaalde SSL-garantie. De dekking geldt bovendien voor de bezoeker, niet voor ons, onder praktisch onhaalbare bewijsvoorwaarden. [4][5]
Langere looptijd is voor ons een nadeel. Wij kiezen bewust voor korte cycli van ~46 dagen, in lijn met de industriebrede afbouw (CA/Browser Forum: naar 47 dagen in 2029). Korte looptijden verkleinen risico’s en dwingen betrouwbare automatisering af. Betaalde, handmatig geïnstalleerde certificaten passen niet in dit model. [6][7]
Support wordt overbodig. Bij volledige automatisering vervangt monitoring de leverancierssupport.
Privacy-aandachtspunten
Alle certificaten — gratis én betaald — worden verplicht gepubliceerd in openbare Certificate Transparency-logs (doorzoekbaar via bijv. crt.sh). Elke (sub)domeinnaam waarvoor je een certificaat aanvraagt wordt dus publiek zichtbaar. Interne systeemnamen zijn af te schermen met een wildcard-certificaat (*.bedrijf.nl). Dit geldt voor gratis en betaald gelijk; het is geen keuzeargument, maar wel een ontwerppunt voor onze automatisering. Bij OV/EV komen daarnaast bedrijfsgegevens in het certificaat zelf te staan — bij DV (gratis) niet. [8][9]
Waarom bestaan gratis certificaten — het verdienmodel
Let’s Encrypt is een non-profit (Internet Security Research Group), opgericht met als missie het hele web te versleutelen, gefinancierd door sponsors als Mozilla, Google, Cisco, AWS en de EFF. Er is geen verdienmodel richting de gebruiker: geen dataverkoop, geen upsell. Andere aanbieders zoals ZeroSSL hanteren een freemium-model; hostingpartijen zoals Cloudflare bundelen gratis certificaten als klantbinding. [10][11]
Waarom worden er dan nog zoveel certificaten verkocht?
Deels om legitieme redenen: legacy-systemen en appliances die geen automatische verlenging (ACME) ondersteunen, compliance- of inkoopeisen die een contractpartij met SLA voorschrijven, en producten zonder gratis alternatief (code signing, S/MIME, private PKI, beheerplatforms) die in dezelfde marktomzet meetellen. Voor onze situatie — standaard webcertificaten, volledig geautomatiseerd — geldt geen van deze redenen.
Het grootste deel is echter informatieasymmetrie: de branche heeft jarenlang angst verkocht (“gratis is onveilig”, “zonder garantie ben je aansprakelijk”), hostingpartijen verkopen certificaten door met flinke marge, en bestaande klanten verlengen uit gewoonte. Omdat het bedrag klein lijkt, stelt niemand er vragen bij. De industriebrede beweging naar looptijden van 47 dagen in 2029 maakt handmatig verlengen bovendien onwerkbaar, waarmee het klassieke betaalde jaarcertificaat vanzelf verdwijnt. [5][6]
Conclusie: betaalde certificaten leveren in ons scenario geen aantoonbaar voordeel — niet in beveiliging, vertrouwen, garantie of privacy. De markt ervoor bestaat vooral door gewoonte en marketing, niet door inhoudelijke noodzaak, en onze keuze voor gratis certificaten met volledige automatisering en ~46-daagse rotatie loopt vooruit op waar de hele industrie naartoe beweegt.
Bronnen
- Chromium Security Docs — EV UI Moving to Page Info (incl. verwijzingen naar Jackson e.a. 2007, Sobey e.a. 2008 en Thompson e.a. 2019)
- Troy Hunt — Extended Validation Certificates are (Really, Really) Dead
- BleepingComputer — Chrome and Firefox Changes Spark the End of EV Certificates
- Scott Helme — Do SSL warranties protect you?
- Troy Hunt — PayPal’s Beautiful Demonstration of Extended Validation FUD
- CA/Browser Forum — Ballot SC-081v3
- DigiCert — TLS Certificate Lifetimes Will Officially Reduce to 47 Days
- Certificate Transparency
- crt.sh — doorzoekbare CT-logs
- Let’s Encrypt — About
- ISRG — Sponsors
Geef een reactie