πŸ”’
SSL & TLS

SSL Certificate Transparency: wat is het en waarom belangrijk

πŸ“… 11 October 2026 ✏️ 11 October 2026 ⏱ 4 min leestijd

Certificate Transparency maakt SSL-certificaten openbaar controleerbaar. Lees wat het is, hoe het werkt en wat het voor jouw website betekent.

SSL Certificate Transparency (CT) is een openbaar systeem waarin alle uitgegeven SSL-certificaten worden gelogd in doorzoekbare, versleutelde logboeken. Hierdoor kan iedereen controleren welke certificaten er voor een domein zijn uitgegeven, ook door onbevoegde of foutief werkende certificaatautoriteiten. Browsers zoals Chrome vereisen CT voor publiek vertrouwde certificaten. Dit artikel legt uit wat CT precies doet, hoe het werkt en wat het betekent voor websitebeheerders.

Wat is Certificate Transparency precies

Certificate Transparency is een standaard die ervoor zorgt dat elke SSL/TLS-certificaatuitgifte openbaar zichtbaar wordt in onafhankelijke logboeken. Vroeger konden certificaatautoriteiten (CA’s) certificaten uitgeven zonder dat de domeineigenaar dit meekreeg. Dit leidde in het verleden tot incidenten waarbij onterecht certificaten werden afgegeven voor bekende domeinen, wat misbruikt kon worden voor phishing of man-in-the-middle-aanvallen.

Met CT wordt elk nieuw certificaat toegevoegd aan een of meerdere publieke logs. Deze logs zijn append-only: eenmaal toegevoegde gegevens kunnen niet meer worden verwijderd of aangepast. Dat maakt het systeem betrouwbaar en controleerbaar voor iedereen, van beveiligingsonderzoekers tot domeineigenaren zelf.

Hoe werkt het systeem

Wanneer een certificaatautoriteit een SSL-certificaat uitgeeft, stuurt deze de certificaatgegevens naar een of meerdere CT-logs. Het log retourneert een zogeheten Signed Certificate Timestamp (SCT), een cryptografisch bewijs dat het certificaat is geregistreerd. Dit SCT wordt vervolgens meegeleverd met het certificaat, bijvoorbeeld ingebed in het certificaat zelf of via een TLS-extensie.

Moderne browsers controleren bij het opbouwen van een beveiligde verbinding of er geldige SCT’s aanwezig zijn. Ontbreekt dit bewijs, dan kan de browser een waarschuwing tonen of de verbinding als niet vertrouwd markeren. Op deze manier wordt CT automatisch afgedwongen zonder dat een websitebezoeker er iets van merkt, zolang het certificaat correct is uitgegeven.

CA geeftcertificaat uitCT-logregistreertBrowsercontroleert SCT

Waarom is dit belangrijk voor jouw website

Voor domeineigenaren biedt CT de mogelijkheid om te zien of er onverwacht certificaten voor hun domein zijn uitgegeven. Dit is bijvoorbeeld relevant als iemand toegang krijgt tot een onderdeel van je infrastructuur en zonder jouw medeweten een certificaat aanvraagt. Door de CT-logs te monitoren, merk je dit snel op en kun je actie ondernemen, zoals het intrekken van het ongewenste certificaat.

Daarnaast is CT inmiddels een harde eis van grote browsers voor publiek vertrouwde certificaten. Een certificaat zonder geldig CT-bewijs wordt simpelweg niet als veilig herkend. Dit betekent dat je als websitebeheerder niet veel zelf hoeft te doen: zolang je certificaten via een erkende CA worden uitgegeven, gebeurt de logging automatisch.

πŸ’‘ Tip: Gebruik je gratis SSL via Plesk op je hostingpakket, dan wordt dit automatisch correct uitgegeven en gelogd, inclusief tijdige vernieuwing.

CT-logs zelf controleren

Je kunt eenvoudig zelf controleren welke certificaten er voor jouw domein in CT-logs staan. Er bestaan online zoekdiensten waarmee je op domeinnaam kunt zoeken en direct ziet welke certificaten wanneer zijn uitgegeven, door welke CA en met welke geldigheidsduur. Dit is handig om verouderde of onbekende certificaten op te sporen.

1

Zoek je domeinnaam op

Gebruik een CT-logs zoekdienst en voer je domeinnaam in om alle geregistreerde certificaten te zien.

2

Controleer de uitgevende partij

Herken je de certificaatautoriteit niet of klopt de geldigheidsperiode niet, onderzoek dit dan verder.

3

Herhaal dit periodiek

Controleer je CT-logs regelmatig, vooral bij domeinen met meerdere subdomeinen of wisselende beheerders.

4

Onderneem actie bij afwijkingen

Neem bij een onbekend certificaat contact op met je hostingprovider of CA om het certificaat te laten intrekken.

Beheer je je e-mail en website bij dezelfde partij, dan is het ook slim om te letten op de beveiliging van je zakelijke e-mail, aangezien e-mailverkeer vaak los van websiteverkeer wordt beveiligd. Overweeg je om over te stappen naar een provider die dit standaard goed regelt, bekijk dan de mogelijkheden om over te stappen naar Tandata.

Veelgestelde vragen

Moet ik zelf iets instellen voor Certificate Transparency?

Nee, CT wordt automatisch afgehandeld door de certificaatautoriteit en de browser. Je hoeft hier als websitebeheerder niets voor te configureren.

Kan ik zien welke certificaten er voor mijn domein zijn uitgegeven?

Ja, via openbare CT-log zoekdiensten kun je op domeinnaam zoeken en alle geregistreerde certificaten inzien.

Wat gebeurt er als een certificaat niet in een CT-log staat?

Moderne browsers vertrouwen het certificaat dan niet en tonen een waarschuwing of blokkeren de verbinding.

Heeft Certificate Transparency invloed op de snelheid van mijn website?

Nee, de controle van SCT’s gebeurt razendsnel tijdens het opzetten van de beveiligde verbinding en is niet merkbaar voor bezoekers.

Geldt Certificate Transparency ook voor gratis SSL-certificaten?

Ja, ook gratis certificaten van erkende CA’s worden gelogd in CT-logs, net als betaalde certificaten.

Conclusie

Certificate Transparency zorgt ervoor dat SSL-certificaten openbaar controleerbaar zijn, wat misbruik en ongeautoriseerde certificaatuitgifte eerder aan het licht brengt. Als websitebeheerder hoef je er weinig voor te doen, zolang je certificaten via een erkende CA worden uitgegeven. Wil je dit automatisch goed geregeld hebben, inclusief gratis SSL en betrouwbare uitgifte? Bekijk dan onze webhosting of de kennisbank voor meer achtergrondinformatie.

Bekijk webhosting β†’

Was dit artikel nuttig?