Certyfikat SSL i HTTPS — co to jest i czy Twoja strona go potrzebuje

Kłódka przy adresie nie oznacza, że strona jest uczciwa — oznacza tylko, że połączenie jest szyfrowane. Wyjaśniamy, co naprawdę daje HTTPS, skąd wziąć certyfikat za darmo i o czym zapomina się przy wdrożeniu.

Redakcja2 min czytania
Kłódka i laptop — bezpieczne połączenie

HTTPS to szyfrowana wersja protokołu, którym przeglądarka rozmawia ze stroną. Dzięki niej nikt po drodze — w publicznym Wi-Fi, u dostawcy internetu, w sieci firmowej — nie podejrzy ani nie podmieni tego, co przesyłasz: haseł, formularzy, danych płatności. Potrzebny jest do tego certyfikat, zwyczajowo nazywany SSL, choć współcześnie chodzi o jego następcę — TLS.

Czy moja strona go potrzebuje?

Tak, każda. Nawet wizytówka bez formularzy:

  • przeglądarki oznaczają strony bez HTTPS jako niezabezpieczone, co odstrasza odwiedzających,
  • wiele nowoczesnych funkcji przeglądarek działa tylko na HTTPS,
  • wyszukiwarki traktują HTTPS jako jeden z sygnałów jakości,
  • bez szyfrowania ktoś po drodze może wstrzyknąć do strony reklamy albo złośliwy kod.
ReklamaPremiarz — przejdz do serwisu

Rodzaje certyfikatów

TypCo jest sprawdzaneDla kogo
DV (Domain Validation)tylko kontrola nad domenązdecydowana większość stron
OV (Organization Validation)domena i istnienie firmyfirmy chcące potwierdzić tożsamość
EV (Extended Validation)rozszerzona weryfikacja firmydziś rzadko potrzebny

Szyfrowanie we wszystkich trzech jest takie samo. Różnią się stopniem weryfikacji właściciela, a przeglądarki od lat nie wyróżniają już wizualnie certyfikatów EV.

Certyfikat za darmo

Let’s Encrypt to organizacja non-profit wydająca darmowe certyfikaty DV. Są krótkoterminowe, ale odnawiane automatycznie — większość firm hostingowych i platform (także CDN-y) robi to za Ciebie jednym przełącznikiem w panelu. Dla typowej strony nie ma powodu płacić za certyfikat.

O czym zapomina się przy wdrożeniu

  1. Przekierowanie HTTP → HTTPS. Sam certyfikat nie wystarczy — strona musi też przekierowywać wersję bez szyfrowania na szyfrowaną. Bez tego odwiedzający wpisujący adres ręcznie mogą trafić na niezabezpieczoną wersję.
  2. Mieszana treść. Jeśli strona na HTTPS ładuje obrazki lub skrypty przez HTTP, przeglądarka je blokuje albo pokazuje ostrzeżenie. Popraw adresy na https:// lub względne.
  3. Wersja z www i bez www. Certyfikat musi obejmować obie, a jedna powinna przekierowywać na drugą.
  4. HSTS — nagłówek, który każe przeglądarce zawsze łączyć się przez HTTPS. Warto go włączyć, ale dopiero gdy wszystko działa, bo trudno go cofnąć.

Kłódka to nie certyfikat uczciwości

HTTPS mówi tylko, że połączenie jest szyfrowane. Strony oszustów też mają kłódki — darmowe certyfikaty są dostępne dla każdego. Zawsze patrz na sam adres domeny.

Częste pytania

Czy HTTPS spowalnia stronę?

Praktycznie nie. Współczesne protokoły i serwery szyfrują bardzo wydajnie, a HTTP/2 i HTTP/3, które przyspieszają strony, działają właśnie na HTTPS.

Co się stanie, gdy certyfikat wygaśnie?

Przeglądarki pokażą odwiedzającym pełnoekranowe ostrzeżenie. Dlatego automatyczne odnawianie jest tak ważne.

Czy SSL i TLS to to samo?

TLS to nowsza wersja protokołu, który zastąpił SSL. Nazwa „certyfikat SSL” przetrwała z przyzwyczajenia.