Chrome od października 2026 ostrzeże przed stronami bez HTTPS - lista kontrolna

W Chrome 154 (październik 2026) opcja Always Use Secure Connections włączy się domyślnie: przed wejściem na stronę HTTP przeglądarka pokaże pełnoekranowe ostrzeżenie. Co sprawdzić, żeby nie stracić klientów.

Przez lata Chrome oznaczał strony bez szyfrowania dyskretnym napisem "Niezabezpieczona" w pasku adresu. Od Chrome 154, który trafi do użytkowników w październiku 2026, przeglądarka pójdzie o krok dalej: przed wczytaniem publicznej strony po zwykłym HTTP wyświetli pełnoekranowe ostrzeżenie z pytaniem, czy na pewno chcesz kontynuować. Google ogłosił tę zmianę w październiku 2025 jako domyślne włączenie opcji "Always Use Secure Connections" (zawsze używaj bezpiecznych połączeń). Pierwszy etap ruszył już w kwietniu 2026 w Chrome 147 dla użytkowników rozszerzonej ochrony przed zagrożeniami; drugi obejmie wszystkich. Skoro Chrome ma w Polsce ponad połowę rynku przeglądarek, strona bez HTTPS zacznie tracić odwiedzających jeszcze przed wczytaniem pierwszego piksela. Oto co się zmienia i jak w pół godziny sprawdzić, czy Twoja strona jest gotowa.

Co dokładnie zmieni Chrome

Funkcja Always Use Secure Connections istnieje w Chrome od 2022 roku jako opcja do ręcznego włączenia. Działa tak: przeglądarka najpierw próbuje otworzyć każdą stronę przez HTTPS, a jeśli serwer nie obsługuje szyfrowania, zamiast po cichu przełączyć się na HTTP, pokazuje ostrzeżenie. Komunikat mówi wprost, że osoby postronne mogą podglądać lub zmieniać informacje przesyłane do tej strony, i daje dwa przyciski: powrót oraz kontynuowanie mimo ryzyka. Ostrzeżenie można ominąć, ale w praktyce większość użytkowników nie klika "kontynuuj" na stronie, której nie zna.

Harmonogram:

  • Chrome 147 (kwiecień 2026) - włączone domyślnie dla użytkowników z aktywną rozszerzoną ochroną przed zagrożeniami (Enhanced Safe Browsing), czyli około miliarda osób,
  • Chrome 154 (październik 2026) - włączone domyślnie dla wszystkich użytkowników, na komputerach i telefonach.

Google tłumaczy decyzję statystyką: udział HTTPS w ruchu Chrome od kilku lat stoi na poziomie 95-99 procent i przestał rosnąć. Pozostałe kilka procent to strony, których nikt nie migruje, bo nikt ich do tego nie zmusza - a to właśnie one są wykorzystywane do podmieniania treści i przekierowań w niezaufanych sieciach Wi-Fi.

Kogo ostrzeżenie nie dotyczy

Ostrzeżenie obejmuje wyłącznie adresy publiczne. Chrome pomija:

  • adresy prywatne i lokalne, np. 192.168.0.1, 10.0.0.5, localhost, panele routerów i drukarek,
  • nazwy jednoczłonowe używane w firmowych intranetach (np. http://serwer/),
  • strony, na których użytkownik już raz kliknął "kontynuuj" - decyzja jest zapamiętywana na czas sesji.

Nie ma natomiast wyjątku dla "małych" stron, wizytówek, stron pod budową czy starych serwisów, o których firma zapomniała. Każda publiczna domena bez działającego certyfikatu dostanie ostrzeżenie.

Co to oznacza dla firmy, która wciąż ma HTTP

Strony bez HTTPS już dziś płacą podwójnie: Google od 2014 roku traktuje szyfrowanie jako sygnał rankingowy, a użytkownicy widzą w pasku adresu ostrzeżenie. Po październiku dojdzie trzecia warstwa - część ruchu w ogóle nie dotrze do strony, bo zawróci na ekranie ostrzeżenia. Dotyczy to także reklam: kliknięcie w reklamę prowadzącą na stronę HTTP skończy się ostrzeżeniem, za które i tak zapłacisz.

Osobny problem to strony, które mają certyfikat, ale nie przekierowują ruchu z HTTP na HTTPS albo ładują część zasobów (obrazy, skrypty, czcionki) po HTTP. Taka "mieszana zawartość" jest blokowana przez przeglądarki od lat, ale przy nowym mechanizmie każdy link http:// zapisany w starym artykule, mailingu czy wizytówce Google poprowadzi użytkownika przez ostrzeżenie, jeśli serwer nie odpowie od razu przekierowaniem.

Lista kontrolna przed październikiem

  1. Sprawdź, czy strona otwiera się po https:// - wpisz adres z przedrostkiem https i zobacz, czy jest kłódka. Na hostingu współdzielonym certyfikat Let's Encrypt zwykle wystawia się automatycznie po podpięciu domeny; jeśli go nie ma, włączysz go w panelu jednym kliknięciem.
  2. Włącz przekierowanie 301 z HTTP na HTTPS dla całej domeny, z www i bez www. W WordPressie wystarczy ustawić adres strony na https:// w ustawieniach ogólnych i dodać regułę w .htaccess; opisaliśmy to w poradniku przekierowania 301 i 302.
  3. Usuń mieszaną zawartość - w konsoli przeglądarki (F12) zakładka Console pokaże zasoby ładowane po http. W WordPressie najczęściej to obrazy wstawione z pełnym adresem; wtyczka do zamiany adresów w bazie albo polecenie wp search-replace załatwia sprawę.
  4. Dodaj nagłówek HSTS, który mówi przeglądarce, żeby przez określony czas w ogóle nie próbowała HTTP. Zacznij od krótkiego okresu (np. 5 minut), a po tygodniu bez problemów wydłuż do roku.
  5. Zaktualizuj adresy w kanałach zewnętrznych: wizytówka Google, profile społecznościowe, stopki mailowe, materiały drukowane, kampanie reklamowe i mapa strony w Search Console powinny wskazywać https://.
  6. Sprawdź subdomeny i stare serwisy - sklep testowy, panel klienta, subdomena z materiałami do pobrania. Certyfikat wildcard albo osobne certyfikaty Let's Encrypt dla każdej subdomeny załatwiają temat.
  7. Włącz opcję już dziś u siebie - w ustawieniach Chrome (Prywatność i bezpieczeństwo, Zabezpieczenia) włącz "Zawsze używaj bezpiecznych połączeń" i przeklikaj własną stronę oraz linki z materiałów firmowych. Zobaczysz dokładnie to, co klienci zobaczą w październiku.

A jeśli certyfikat jest, ale wygasł

Wygasły albo niepoprawnie zainstalowany certyfikat to inny rodzaj błędu: zamiast ostrzeżenia o HTTP użytkownik zobaczy komunikat "Twoje połączenie nie jest prywatne", którego nie da się już tak łatwo ominąć. Nowe zasady skracania ważności certyfikatów (od marca 2026 maksymalnie 200 dni) sprawiają, że ręczne odnawianie staje się ryzykowne - pisaliśmy o tym w artykule o skróceniu ważności certyfikatów SSL. Jeśli certyfikat wystawia i odnawia hosting, ten problem Cię nie dotyczy; jeśli wgrywasz go ręcznie, ustaw przypomnienie albo przejdź na odnawianie automatyczne.

Masz wiele domen? Sprawdź je hurtowo

Firmy z kilkunastoma domenami (marki, stare kampanie, domeny zabezpieczające nazwę) najczęściej mają wśród nich kilka bez certyfikatu - zwykle te, które tylko przekierowują na główną stronę. Przekierowanie zrobione po HTTP też wywoła ostrzeżenie, bo Chrome zatrzyma użytkownika, zanim serwer zdąży odesłać go dalej. Najprostszy test to lista domen i pętla w terminalu, która sprawdza, czy każda odpowiada po HTTPS i czy HTTP przekierowuje:

for d in firma.pl firma.com.pl stara-kampania.pl; do
  printf '%s https: ' "$d"; curl -s -o /dev/null -w '%{http_code}' "https://$d/"
  printf ' | http->: '; curl -s -o /dev/null -w '%{http_code} %{redirect_url}\n' "http://$d/"
done

Każda domena powinna zwrócić 200 po HTTPS oraz 301 z adresem https:// po HTTP. Jeśli po HTTPS pojawia się błąd certyfikatu, najczęściej certyfikat nie obejmuje danej domeny (np. jest tylko dla wersji z www) albo domena wskazuje na serwer, który nie ma dla niej certyfikatu w ogóle. Na naszym hostingu każda domena i subdomena podpięta do konta dostaje osobny certyfikat Let's Encrypt automatycznie, także domeny służące wyłącznie do przekierowań. Po uporządkowaniu listy dopisz wszystkie domeny do Google Search Console - zobaczysz tam, czy Google widzi je jako https://, i wychwycisz stare linki http:// prowadzące z zewnątrz.

Szybkie pytania

Czy ostrzeżenie pojawi się na moim panelu routera albo NAS w domu? Nie, adresy prywatne (192.168.x.x, 10.x.x.x) i localhost są wyłączone z mechanizmu.

Mam certyfikat, ale strona ładuje się po http, gdy wpiszę sam adres. Czy to problem? Tak, jeśli serwer nie odpowiada przekierowaniem na https. Chrome najpierw spróbuje https i wtedy zadziała, ale linki http:// z zewnątrz muszą trafić na przekierowanie, inaczej pojawi się ostrzeżenie.

Czy Firefox i Safari też to wprowadzą? Firefox ma podobny tryb "tylko HTTPS" jako opcję i domyślnie w oknach prywatnych; Safari od iOS 17 również preferuje HTTPS. Chrome jako pierwszy włącza ostrzeżenie domyślnie dla wszystkich.

Czy darmowy certyfikat wystarczy, żeby uniknąć ostrzeżenia? Tak. Chrome sprawdza tylko, czy połączenie jest szyfrowane ważnym certyfikatem, nie rozróżnia certyfikatów darmowych od płatnych.

Ile trwa przejście na HTTPS? Na hostingu z automatycznym Let's Encrypt zwykle kilkanaście minut, wliczając przekierowanie i poprawę adresów w treści. Migracja strony z innego hostingu do nas jest bezpłatna i obejmuje certyfikat.

Podsumowanie

Od października 2026 Chrome nie będzie już delikatnie sugerował, że strona bez HTTPS jest niebezpieczna - zatrzyma użytkownika przed wejściem. Jeśli Twoja strona ma certyfikat i przekierowanie, nic się nie zmieni. Jeśli nie, masz kilka tygodni na to, żeby zamknąć temat raz na zawsze: certyfikat, przekierowanie 301, porządek z mieszaną zawartością i HSTS. Wszystko to jest dostępne w panelu hostingu bez dodatkowych kosztów, a klienci, którzy trafią na stronę z reklamy albo z wyszukiwarki, zobaczą kłódkę zamiast czerwonego ekranu.

Powiązane poradniki

Wszystkie poradniki z kategorii: Hosting od podstaw

Powiązane usługi McProdukt

Zobacz również