Certyfikat SSL szyfruje połączenie między przeglądarką a serwerem i potwierdza, że strona faktycznie należy do danej domeny. Sprawdzenie zajmuje kilka sekund: klikasz kłódkę obok adresu i otwierasz szczegóły połączenia. Tyle. Klient zobaczył u Ciebie komunikat o niezabezpieczonej stronie? Albo nie masz pojęcia, kto i kiedy odnawia certyfikat? Poniżej wyjaśniam po kolei, co on daje, czym różnią się jego rodzaje, jak sprawdzić ważność i jak pozbyć się ostrzeżeń.
Spis treści
Co daje certyfikat SSL firmowej stronie?
Szyfruje dane wysyłane przez formularze, logowania i płatności. I przy okazji potwierdza, że odwiedzający trafił na właściwą domenę, a nie na podróbkę. Nazwa SSL (Secure Sockets Layer) przetrwała w mowie potocznej, choć tak naprawdę ruch zabezpiecza dziś jego następca, TLS (Transport Layer Security). W branży i tak wszyscy mówią „esesel”, więc nie ma co się tym przejmować. Liczy się efekt: dopiero HTTPS na stronie sprawia, że przeglądarka przestaje straszyć ostrzeżeniami, a klient bez oporów wpisuje e-mail, telefon czy dane karty. W sklepie internetowym to fundament, na którym stoi cała ochrona danych i płatności kupujących.
Rodzaje certyfikatów: DV, OV i EV
Tu pojawia się sporo nieporozumień. Typy certyfikatów różnią się zakresem weryfikacji właściciela, a nie siłą szyfrowania. Transmisję chronią dokładnie tak samo. Zmienia się tylko to, co wystawca sprawdził, zanim certyfikat wydał.
- DV (Domain Validation) potwierdza wyłącznie to, że kontrolujesz domenę. Typowy wybór dla stron firmowych i blogów. Do tej grupy należy też darmowy certyfikat Let’s Encrypt.
- OV (Organization Validation) dokłada weryfikację organizacji, więc w szczegółach certyfikatu widać dane firmy.
- EV (Extended Validation) to najszersza kontrola przedsiębiorstwa i jego dokumentów.
Mała firma z formularzem kontaktowym? W praktyce DV w zupełności wystarcza. Po OV albo EV sięga się wtedy, gdy wymagają tego partnerzy, bank lub polityka bezpieczeństwa klienta (a nie dlatego, że ktoś w dziale sprzedaży hostingu tak doradził).
Jak sprawdzić certyfikat SSL na swojej stronie?
Kłódka w przeglądarce, obok adresu strony, potem szczegóły połączenia. Żadnych narzędzi, chwila roboty.
- Wejdź na stronę i kliknij ikonę kłódki lub ustawień przy pasku adresu.
- Sprawdź, czy widnieje komunikat o bezpiecznym połączeniu.
- Otwórz informacje o certyfikacie i zobacz, kto go wystawił.
- Porównaj domenę w certyfikacie z adresem strony.
- Zapisz datę, do której certyfikat jest ważny.
Przekreślona kłódka albo napis „Niezabezpieczona” to sygnał, że certyfikatu brak, wygasł albo nie pasuje do domeny. Aha, przetestuj też wersję z www i bez www, a do tego podstrony z formularzami. Problem lubi dotyczyć tylko kawałka witryny i wtedy łatwo go przeoczyć.
Wygasły certyfikat SSL: kto odnawia i kiedy?
Każdy certyfikat ma datę ważności. Po niej przeglądarka zatrzymuje odwiedzających ostrzeżeniem, więc ktoś musi pilnować odnowienia. Let’s Encrypt u większości hostingodawców przedłuża się sam. Płatne certyfikaty już niekoniecznie: często trzeba je zamówić ręcznie i zainstalować od nowa. Ale automat też potrafi się wysypać, na przykład po zmianie serwera albo rekordów DNS. I wtedy nikt nie wie, czemu nagle nie działa.
Moim zdaniem warto ustalić z firmą hostingową lub agencją trzy rzeczy: kto odnawia certyfikat, na jaki adres przychodzą powiadomienia o wygasaniu i do kogo dzwonić przy awarii. Planujesz przenosiny strony? Warunki obsługi certyfikatów omów od razu przy wyborze usługi hostingu stron oraz poczty.
Przekierowanie HTTP na HTTPS i ustawienia WordPressa
Sam certyfikat to połowa sukcesu. Cała strona musi otwierać się pod HTTPS, a stare adresy HTTP powinny przekierowywać na bezpieczne. Najpewniej robi się to przekierowaniem 301 na poziomie serwera. W ustawieniach WordPressa oba pola adresu witryny mają zaczynać się od https, bez wyjątków.
Według dokumentacji WordPressa o HTTPS stała FORCE_SSL_ADMIN ustawiona na true w pliku wp-config.php wymusza logowanie i całą pracę w panelu przez SSL. Jest jednak haczyk. Ta sama dokumentacja ostrzega, że za reverse proxy obsługującym SSL taka konfiguracja może wpaść w nieskończoną pętlę przekierowań. Rozwiązanie? Odczytywanie nagłówka HTTP_X_FORWARDED_PROTO. Więcej na ten temat piszemy w tekście o tym, jak wygląda zabezpieczenie firmowej strony WordPress.
Mieszana zawartość (mixed content): skąd ostrzeżenie mimo certyfikatu?
Certyfikat jest, a kłódki nie ma. Klasyka. Mixed content to obrazy, skrypty albo style ładowane przez HTTP na stronie, która działa pod HTTPS, i właśnie przez nie kłódka znika albo pojawia się ostrzeżenie. W WordPressie winni są zwykle ci sami podejrzani: stare adresy obrazków zapisane w treści wpisów, motyw ze ścieżkami wpisanymi na sztywno, przestarzałe wtyczki i osadzone skrypty zewnętrzne.
Źródło problemu pokaże konsola narzędzi deweloperskich (F12). Każdy niezabezpieczony zasób jest tam wypisany z pełnym adresem, więc nie trzeba zgadywać. Naprawa to zamiana adresów na HTTPS w bazie danych i plikach motywu plus aktualizacja motywu i wtyczek. Tylko jedno: zanim ruszysz bazę, zrób kopię zapasową.
Lista kontrolna certyfikatu SSL dla właściciela firmy
Kilka minut kontroli co jakiś czas i problem wychodzi na jaw, zanim zauważą go klienci.
- Kłódka widoczna na wszystkich podstronach, także z www i bez www.
- Znana data ważności certyfikatu.
- Wskazana osoba lub firma odpowiedzialna za odnowienie.
- Działające przekierowanie HTTP na HTTPS.
- Brak ostrzeżeń o mieszanej zawartości w konsoli.
- Logowanie do panelu wyłącznie przez HTTPS.
Żeby nie było: szyfrowanie to tylko jeden element bezpieczeństwa. Nie uchroni Cię przed słabymi hasłami ani dziurami we wtyczkach, o czym piszemy przy okazji tematu, jakim są najczęstsze ataki na strony. Ale dobrze utrzymany certyfikat SSL, z regularnie sprawdzaną kłódką i datą ważności, oszczędza klientom ostrzeżeń. A Tobie nerwowych telefonów.
Najczęstsze pytania
Czy darmowy certyfikat Let’s Encrypt wystarczy dla strony firmowej?
W większości przypadków tak. Szyfrowanie jest identyczne jak w płatnych certyfikatach. Różnica leży w zakresie weryfikacji właściciela i w obsłudze, na przykład we wsparciu wystawcy. Płatny OV lub EV ma sens wtedy, gdy wymagają go partnerzy albo regulacje branżowe.
Co się stanie, gdy certyfikat SSL wygaśnie?
Przeglądarka wyświetli odwiedzającym pełnoekranowe ostrzeżenie i większość z nich po prostu zamknie kartę. Formularze i sklep przestają wtedy przynosić zapytania. Co robić? Jak najszybciej odnowić certyfikat, a potem sprawdzić, dlaczego automatyczne odnowienie nie zadziałało.
Dlaczego po instalacji certyfikatu nadal nie widać kłódki?
Najczęściej winna jest mieszana zawartość, czyli elementy ładowane jeszcze przez HTTP, albo brak przekierowania ze starej wersji adresu. Zajrzyj do konsoli przeglądarki i do ustawień adresu w WordPressie. Czasem wystarczy też wyczyścić pamięć podręczną wtyczki cache albo serwera.






