Van alle overheidswebsites heeft slechts 19 procent ondersteuning voor https. Dat blijkt uit onderzoek van de Open State Foundation. Een nog kleiner deel van de overheidswebsites dwingt een veilige verbinding af, blijkt uit het onderzoek.
In totaal nam de Open State Foundation, een organisatie die zegt voor een transparante overheid te willen zorgen, 2093 actieve websites van de overheid onder de loep. Van die websites bleken er slechts 413 een https-verbinding te ondersteunen, wat neerkomt op 19 procent. Van de bijna 2100 onderzochte overheidswebsites dwong slechts een op de twintig standaard een versleutelde verbinding af.
De lijst met onderzochte websites is afkomstig van de Rijksoverheid zelf; niet-actieve websites en redirects naar andere domeinnamen zijn niet meegerekend. De Open State Foundation noemt het lage aantal websites met ssl-ondersteuning opvallend, aangezien het Nationaal Cyber Security Centrum van de overheid websites die gevoelig data behandelen juist adviseert om https te gebruiken.
Onder meer de website van de Belastingdienst ondersteunt geen https. Een https-verbinding wordt wel opgezet zodra een gebruiker inlogt, waarbij een andere domeinnaam dan Belastingdienst.nl wordt gebruikt, maar een gebruiker kan dan al het slachtoffer geworden van een ssl-stripping-attack. Daarbij kan een aanvaller de eerste, onversleutelde pageview gebruiken om een lagere graad van beveiliging af te dwingen. Bovendien laten websites zonder https derden uitlezen welke pagina's gebruikers bezoeken als ze de verbinding kunnen onderscheppen, bijvoorbeeld op een openbare wifi-hotspot.
Het onderzoek van de OSF komt aan het begin van de Cyber Security Week van de overheid, die gepaard gaat met twee grote beveiligingsconferenties in Den Haag. Samen met het Ministerie van Buitenlandse Zaken houdt de OSF vrijdag daarnaast een 'tegenconferentie'.
In december stelde Google voor om het alle sites zonder ssl-versleuteling in Google Chrome als onveilig te markeren. Op dit moment geven browsers enkel een waarschuwing als een certificaat niet klopt, maar niet als er helemaal geen versleuteling plaatsvindt. Het beveiligingsteam van Chrome stelt voor om daar verandering in te brengen, met een kleurensysteem in de navigatiebalk. Daarbij zouden sites met enkel http als het meest onveilig moeten worden gemarkeerd.