Certyfikat SSL - czym jest, jak działa i jak wdrożyć HTTPS na swojej stronie?

Wszystko o certyfikatach SSL/TLS: jak działa szyfrowanie HTTPS, czym różnią się certyfikaty DV, OV i EV, dlaczego Let's Encrypt wystarcza większości stron oraz jak krok po kroku wdrożyć i wymusić HTTPS bez utraty pozycji w Google.

Czym jest certyfikat SSL?

Certyfikat SSL (a precyzyjnie: TLS - nazwa SSL przyjęła się historycznie) to cyfrowy dokument, który robi dwie rzeczy: szyfruje komunikację między przeglądarką a serwerem oraz potwierdza tożsamość strony. To dzięki niemu w pasku adresu widzisz kłódkę, a adres zaczyna się od https:// zamiast http://.

Bez szyfrowania wszystko, co użytkownik wpisuje na stronie - hasła, dane karty, treść formularzy - wędruje przez internet otwartym tekstem i może zostać przechwycone np. w publicznej sieci Wi-Fi. Dlatego przeglądarki oznaczają strony bez SSL ostrzeżeniem „Niezabezpieczona", a Google od 2014 roku traktuje HTTPS jako czynnik rankingowy.

Jak działa HTTPS w praktyce?

Gdy wchodzisz na stronę z HTTPS, w tle odbywa się tzw. uścisk dłoni (handshake):

  1. Przeglądarka prosi serwer o certyfikat.
  2. Serwer przesyła certyfikat zawierający klucz publiczny i podpis zaufanego urzędu certyfikacji (CA).
  3. Przeglądarka sprawdza, czy certyfikat jest ważny, wystawiony dla tej domeny i podpisany przez urząd, któremu ufa.
  4. Obie strony uzgadniają klucz sesji, którym szyfrowana jest dalsza komunikacja.

Cały proces trwa milisekundy i jest niewidoczny dla użytkownika. Kluczowy wniosek: certyfikat musi być wystawiony dokładnie dla domeny, którą wpisuje użytkownik - w tym dla wariantu z „www" i bez, jeśli oba mają działać.

Rodzaje certyfikatów: DV, OV, EV i wildcard

DV (Domain Validation)

Potwierdza tylko kontrolę nad domeną. Wystawiany automatycznie w kilka minut. To ten typ oferuje Let's Encrypt - i dla zdecydowanej większości stron, blogów i małych sklepów jest w zupełności wystarczający, bo siła szyfrowania jest identyczna jak w droższych certyfikatach.

OV (Organization Validation)

Urząd certyfikacji weryfikuje dodatkowo istnienie firmy (dokumenty rejestrowe). Dane firmy są widoczne w szczegółach certyfikatu. Wybierany przez większe firmy i instytucje.

EV (Extended Validation)

Najbardziej rygorystyczna weryfikacja prawna organizacji. Kiedyś przeglądarki wyświetlały przy nim zielony pasek z nazwą firmy - dziś ta różnica wizualna praktycznie zniknęła, więc EV ma znaczenie głównie w bankowości i dużych korporacjach.

Wildcard i multi-domain (SAN)

Certyfikat wildcard (np. *.mojafirma.pl) obejmuje wszystkie subdomeny. Certyfikat SAN może obejmować kilka różnych domen naraz. Przydatne, gdy prowadzisz wiele serwisów pod jedną marką.

Let's Encrypt - darmowy SSL, który wystarcza większości stron

Let's Encrypt to niekomercyjny urząd certyfikacji, który wystawia darmowe certyfikaty DV w pełni automatycznie (protokół ACME). Certyfikaty są ważne 90 dni i odnawiają się same - serwer pilnuje tego bez Twojego udziału. Od strony bezpieczeństwa nie ustępują niczym certyfikatom płatnym tej samej klasy walidacji.

Na hostingu McProdukt Let's Encrypt włączysz jednym kliknięciem w panelu DirectAdmin (sekcja Certyfikaty SSL → ACME) - instrukcję znajdziesz w artykule darmowy certyfikat SSL Let's Encrypt. Płatne certyfikaty OV/EV oferujemy dla firm, które potrzebują weryfikacji organizacji - szczegóły na stronie certyfikaty SSL.

Wdrożenie HTTPS krok po kroku

  1. Wystaw certyfikat dla domeny z „www" i bez „www" (w DirectAdmin zaznacz oba warianty).
  2. Sprawdź, czy strona działa pod https:// - wejdź ręcznie i obejrzyj kłódkę.
  3. Napraw mixed content - jeśli strona ładuje obrazki lub skrypty po http://, przeglądarka pokaże ostrzeżenie. W WordPressie zmień adres witryny na https:// (Ustawienia → Ogólne) i podmień stare adresy w treściach (wtyczka Better Search Replace).
  4. Wymuś przekierowanie 301 z http:// na https:// - w DirectAdmin opcja Force SSL, alternatywnie reguła w pliku .htaccess. Przekierowanie 301 przenosi „moc SEO" starych adresów na nowe.
  5. Zaktualizuj Google Search Console - dodaj usługę dla wersji https:// i prześlij sitemapę z adresami https.

Instrukcja wymuszania HTTPS z przykładami: wymuszenie HTTPS na stronie.

HSTS - wisienka na torcie bezpieczeństwa

Nagłówek Strict-Transport-Security mówi przeglądarce: „przez najbliższe X miesięcy łącz się z tą domeną wyłącznie po HTTPS, nawet jeśli użytkownik wpisze http://". Eliminuje to okno ataku przy pierwszym przekierowaniu. Typowa bezpieczna wartość startowa:

Strict-Transport-Security: max-age=31536000

Uwaga: włączaj HSTS dopiero, gdy masz pewność, że wszystko działa po HTTPS - nagłówka nie da się szybko „cofnąć" u użytkowników, którzy już go otrzymali.

Typowe problemy z SSL i ich rozwiązania

  • „Certyfikat nie jest zaufany" - najczęściej brak pośredniego certyfikatu (chain) w konfiguracji serwera albo certyfikat wystawiony dla innej domeny.
  • „Certyfikat wygasł" - automatyczne odnowienie nie zadziałało; sprawdź, czy domena nadal wskazuje na serwer (walidacja ACME wymaga działającego HTTP na porcie 80).
  • Kłódka z ostrzeżeniem (mixed content) - część zasobów ładuje się po http://; znajdź je w konsoli przeglądarki (F12 → Console).
  • Strona działa bez „www", a z „www" pokazuje błąd - certyfikat nie obejmuje wariantu z „www"; wystaw go ponownie dla obu.

Pełen przewodnik diagnostyczny: SSL nie działa - rozwiązywanie problemów.

Czy przejście na HTTPS wpływa na SEO?

Tak - pozytywnie, pod warunkiem poprawnej migracji. HTTPS jest potwierdzonym czynnikiem rankingowym, a strony „Niezabezpieczone" mają wyższy współczynnik odrzuceń. Klucz to przekierowania 301 ze wszystkich starych adresów http:// oraz spójne adresy https:// w sitemapie, canonicalach i linkach wewnętrznych. Zrobione poprawnie, przejście na HTTPS nie powoduje spadków - a w dłuższym terminie pomaga.

Najczęściej zadawane pytania

Czy darmowy SSL jest „gorszy" od płatnego?

Szyfrowanie jest identyczne. Różnica dotyczy poziomu weryfikacji tożsamości (DV vs OV/EV) oraz gwarancji finansowych wystawcy. Dla bloga, strony firmowej czy małego sklepu Let's Encrypt jest w pełni wystarczający.

Czy SSL spowalnia stronę?

Współczesny TLS 1.3 dodaje pomijalne opóźnienie, a w praktyce strony po HTTPS bywają szybsze, bo protokół HTTP/2 (wymagający szyfrowania) ładuje zasoby równolegle.

Jak często trzeba odnawiać certyfikat?

Let's Encrypt: co 90 dni, automatycznie. Certyfikaty płatne: zwykle co 12 miesięcy (odnowienie robi za Ciebie hosting lub wykonujesz je w panelu).

Podsumowanie

Certyfikat SSL to dziś absolutne minimum, a nie dodatek premium: chroni dane użytkowników, buduje zaufanie i wspiera pozycję w Google. Na hostingu McProdukt darmowy Let's Encrypt uruchomisz jednym kliknięciem, a jeśli Twoja firma potrzebuje certyfikatu OV lub EV - skontaktuj się z nami, pomożemy dobrać i wdrożyć właściwy.

Powiązane poradniki

Wszystkie poradniki z kategorii: Domeny, DNS i poczta

Powiązane usługi McProdukt

Zobacz również