Certyfikat SSL i HTTPS — co to jest i czy Twoja strona go potrzebuje
Kłódka przy adresie nie oznacza, że strona jest uczciwa — oznacza tylko, że połączenie jest szyfrowane. Wyjaśniamy, co naprawdę daje HTTPS, skąd wziąć certyfikat za darmo i o czym zapomina się przy wdrożeniu.

HTTPS to szyfrowana wersja protokołu, którym przeglądarka rozmawia ze stroną. Dzięki niej nikt po drodze — w publicznym Wi-Fi, u dostawcy internetu, w sieci firmowej — nie podejrzy ani nie podmieni tego, co przesyłasz: haseł, formularzy, danych płatności. Potrzebny jest do tego certyfikat, zwyczajowo nazywany SSL, choć współcześnie chodzi o jego następcę — TLS.
Czy moja strona go potrzebuje?
Tak, każda. Nawet wizytówka bez formularzy:
- przeglądarki oznaczają strony bez HTTPS jako niezabezpieczone, co odstrasza odwiedzających,
- wiele nowoczesnych funkcji przeglądarek działa tylko na HTTPS,
- wyszukiwarki traktują HTTPS jako jeden z sygnałów jakości,
- bez szyfrowania ktoś po drodze może wstrzyknąć do strony reklamy albo złośliwy kod.
Rodzaje certyfikatów
| Typ | Co jest sprawdzane | Dla kogo |
|---|---|---|
| DV (Domain Validation) | tylko kontrola nad domeną | zdecydowana większość stron |
| OV (Organization Validation) | domena i istnienie firmy | firmy chcące potwierdzić tożsamość |
| EV (Extended Validation) | rozszerzona weryfikacja firmy | dziś rzadko potrzebny |
Szyfrowanie we wszystkich trzech jest takie samo. Różnią się stopniem weryfikacji właściciela, a przeglądarki od lat nie wyróżniają już wizualnie certyfikatów EV.
Certyfikat za darmo
Let’s Encrypt to organizacja non-profit wydająca darmowe certyfikaty DV. Są krótkoterminowe, ale odnawiane automatycznie — większość firm hostingowych i platform (także CDN-y) robi to za Ciebie jednym przełącznikiem w panelu. Dla typowej strony nie ma powodu płacić za certyfikat.
O czym zapomina się przy wdrożeniu
- Przekierowanie HTTP → HTTPS. Sam certyfikat nie wystarczy — strona musi też przekierowywać wersję bez szyfrowania na szyfrowaną. Bez tego odwiedzający wpisujący adres ręcznie mogą trafić na niezabezpieczoną wersję.
- Mieszana treść. Jeśli strona na HTTPS ładuje obrazki lub skrypty przez HTTP, przeglądarka je blokuje albo pokazuje ostrzeżenie. Popraw adresy na https:// lub względne.
- Wersja z www i bez www. Certyfikat musi obejmować obie, a jedna powinna przekierowywać na drugą.
- HSTS — nagłówek, który każe przeglądarce zawsze łączyć się przez HTTPS. Warto go włączyć, ale dopiero gdy wszystko działa, bo trudno go cofnąć.
Kłódka to nie certyfikat uczciwości
HTTPS mówi tylko, że połączenie jest szyfrowane. Strony oszustów też mają kłódki — darmowe certyfikaty są dostępne dla każdego. Zawsze patrz na sam adres domeny.
Częste pytania
Czy HTTPS spowalnia stronę?
Praktycznie nie. Współczesne protokoły i serwery szyfrują bardzo wydajnie, a HTTP/2 i HTTP/3, które przyspieszają strony, działają właśnie na HTTPS.
Co się stanie, gdy certyfikat wygaśnie?
Przeglądarki pokażą odwiedzającym pełnoekranowe ostrzeżenie. Dlatego automatyczne odnawianie jest tak ważne.
Czy SSL i TLS to to samo?
TLS to nowsza wersja protokołu, który zastąpił SSL. Nazwa „certyfikat SSL” przetrwała z przyzwyczajenia.


