Mała kłódka obok adresu strony to jeden z tych symboli, które każdy widział tysiące razy, ale mało kto wie, co dokładnie oznacza. Za tą kłódką kryje się HTTPS, czyli protokół, który szyfruje komunikację między Twoją przeglądarką a serwerem strony. To dzięki niemu hasła, dane z formularzy i numery kart nie wędrują przez internet otwartym tekstem, który każdy po drodze mógłby podejrzeć.
Dziś HTTPS to nie dodatek dla banków i sklepów, lecz standard obowiązujący każdą stronę, od wielkiego portalu po małą wizytówkę lokalnej firmy. Przeglądarki oznaczają strony bez szyfrowania jako niebezpieczne, Google traktuje jego obecność jako czynnik rankingowy, a użytkownicy nauczyli się uciekać z witryn, przy których pojawia się ostrzeżenie. Brak HTTPS realnie kosztuje: zaufanie, pozycje i klientów.
W tym artykule tłumaczymy, czym jest HTTPS i jak działa, czym różni się od HTTP, co wspólnego ma z certyfikatem SSL oraz jak wpływa na bezpieczeństwo, zaufanie i pozycjonowanie. Pokażemy też, jak przejść na HTTPS bez szkody dla widoczności strony i jakie błędy najczęściej psują wdrożenie. Wszystko prostym językiem, bez zbędnej teorii sieciowej.
Czym jest HTTPS

HTTPS to skrót od Hypertext Transfer Protocol Secure, czyli bezpiecznej wersji protokołu HTTP, którym przeglądarki i serwery wymieniają się danymi w internecie. Za każdym razem, gdy otwierasz stronę, Twoja przeglądarka wysyła do serwera żądanie, a serwer odsyła treść: tekst, obrazy, kod. HTTPS sprawia, że cała ta wymiana odbywa się w formie zaszyfrowanej, nieczytelnej dla osób postronnych.
Najprościej wyobrazić to sobie jak wysyłanie listów. HTTP to pocztówka: każdy, kto ma ją w rękach po drodze, może przeczytać treść. HTTPS to list w zapieczętowanej kopercie, którą otworzyć potrafi tylko adresat. Sama trasa przesyłki się nie zmienia, zmienia się to, że nikt po drodze nie podejrzy zawartości ani jej niezauważalnie nie podmieni.
W praktyce HTTPS poznasz po dwóch rzeczach: adres strony zaczyna się od https zamiast http, a obok adresu w przeglądarce widnieje symbol zamkniętej kłódki lub ikona ustawień zabezpieczeń. To sygnał, że połączenie między Tobą a stroną jest szyfrowane, a tożsamość serwera została potwierdzona certyfikatem.

Zabezpieczymy Twoją stronę
Porozmawiajmy o Twojej stronieJak działa szyfrowanie połączenia

Gdy wchodzisz na stronę z HTTPS, przeglądarka i serwer wykonują w ułamku sekundy tak zwany uścisk dłoni. Serwer przedstawia swój certyfikat, przeglądarka sprawdza, czy jest on ważny i wystawiony przez zaufany urząd, a następnie obie strony uzgadniają klucze szyfrujące. Dopiero po tej wymianie zaczyna się właściwa komunikacja, już w całości zaszyfrowana.
Za samo szyfrowanie odpowiada protokół TLS, następca starszego SSL, którego nazwa przyjęła się na tyle mocno, że certyfikaty do dziś potocznie nazywa się certyfikatami SSL. Szyfrowanie działa w obie strony: zarówno to, co wysyłasz do serwera, na przykład hasło w formularzu logowania, jak i to, co serwer odsyła Tobie, jest nieczytelne dla kogokolwiek pomiędzy.
Ważne, że HTTPS zapewnia nie tylko poufność, ale też integralność danych i uwierzytelnienie serwera. Integralność oznacza, że nikt nie może po drodze podmienić treści, na przykład wstrzyknąć własnej reklamy albo zmienić numeru konta na fakturze. Uwierzytelnienie potwierdza, że łączysz się z prawdziwym serwerem danej domeny, a nie z podstawioną kopią strony.
HTTPS a certyfikat SSL - co jest czym
Te dwa pojęcia są tak blisko związane, że często używa się ich zamiennie, choć oznaczają co innego. HTTPS to protokół, czyli sposób komunikacji między przeglądarką a serwerem. Certyfikat SSL to cyfrowy dokument zainstalowany na serwerze, który umożliwia działanie tego protokołu: potwierdza tożsamość domeny i dostarcza kluczy do szyfrowania.
Zależność jest prosta: żeby strona działała po HTTPS, musi mieć zainstalowany ważny certyfikat. Bez certyfikatu nie ma szyfrowania, a przeglądarka zamiast kłódki pokaże ostrzeżenie o niezabezpieczonym połączeniu. Certyfikat trzeba też odnawiać, bo wystawiany jest na określony czas, a wygaśnięcie oznacza natychmiastowe ostrzeżenia dla odwiedzających.
Certyfikaty różnią się zakresem weryfikacji: od podstawowych, potwierdzających tylko kontrolę nad domeną, po rozszerzone, przy których urząd sprawdza także dane organizacji. Dla większości stron w zupełności wystarcza certyfikat podstawowy, często dostępny za darmo w pakiecie hostingowym. Szczegółowo opisujemy to w tekście o certyfikacie SSL.
Czym różni się HTTPS od HTTP

Funkcjonalnie oba protokoły robią to samo: przesyłają strony internetowe. Różnica polega na bezpieczeństwie. W HTTP dane wędrują otwartym tekstem, więc każdy, kto ma dostęp do ruchu po drodze, na przykład w otwartej sieci Wi-Fi w kawiarni, może je odczytać lub zmodyfikować. W HTTPS te same dane są zaszyfrowane i chronione przed podsłuchem oraz manipulacją.
Różnicę widać także w przeglądarce. Strony HTTP są dziś wprost oznaczane jako niezabezpieczone, a przy próbie wpisania czegokolwiek w formularz użytkownik dostaje ostrzeżenie. Strony HTTPS wyglądają neutralnie lub pokazują kłódkę. Ten drobny sygnał wizualny ma ogromny wpływ na zaufanie: ostrzeżenie w pasku adresu skutecznie odstrasza od zakupu czy zostawienia danych.
Jest jeszcze trzecia różnica, mniej widoczna: wydajność. Wbrew starym mitom HTTPS nie spowalnia dziś stron. Nowoczesne wersje protokołów sieciowych, które realnie przyspieszają ładowanie, działają wyłącznie po połączeniach szyfrowanych. W efekcie strona na HTTPS może ładować się szybciej niż jej odpowiednik na HTTP, a na pewno nie wolniej.

Zbudujemy bezpieczną stronę
Porozmawiajmy o Twojej stronieDlaczego HTTPS jest dziś standardem

Jeszcze kilkanaście lat temu szyfrowanie było domeną banków i dużych sklepów, a zwykłe strony działały po HTTP i nikogo to nie dziwiło. Ten świat już nie istnieje. Przeglądarki, wyszukiwarki i sami użytkownicy wymusili zmianę: dziś zdecydowana większość ruchu w internecie odbywa się po HTTPS, a strona bez szyfrowania jest wyjątkiem, który od razu rzuca się w oczy, i to negatywnie.
Powodów tej zmiany jest kilka. Rosnąca skala przestępczości internetowej sprawiła, że ochrona danych przestała być luksusem. Popularność publicznych sieci Wi-Fi zwiększyła ryzyko podsłuchu. A dostępność darmowych certyfikatów zlikwidowała barierę kosztową, przez którą małe strony odkładały wdrożenie szyfrowania na później.
Dla właściciela strony wniosek jest jednoznaczny: HTTPS to dziś warunek wejścia, a nie przewaga konkurencyjna. Nie dostaje się nagrody za jego posiadanie, ale płaci się realną cenę za jego brak. Poniżej rozkładamy tę cenę na trzy obszary: bezpieczeństwo, zaufanie użytkowników i widoczność w wyszukiwarce.
Ochrona danych użytkowników
Najważniejsza funkcja HTTPS to ochrona danych przesyłanych między użytkownikiem a stroną. Dotyczy to wszystkiego, co ktokolwiek wpisuje w formularze: loginów i haseł, adresów, numerów telefonów, treści wiadomości z formularza kontaktowego, danych płatności w sklepie. Bez szyfrowania te informacje można przechwycić stosunkowo prostymi metodami.
Szczególnie groźny jest scenariusz ataku pośrednika, w którym ktoś wpina się między użytkownika a serwer, na przykład w publicznej sieci Wi-Fi, i podsłuchuje lub modyfikuje ruch. HTTPS praktycznie eliminuje ten wektor ataku, bo nawet przechwycone dane pozostają zaszyfrowane i bezużyteczne dla napastnika.
Ochrona danych to także wymóg prawny. Przepisy o ochronie danych osobowych nakładają na administratorów obowiązek stosowania odpowiednich środków technicznych, a szyfrowanie transmisji jest absolutną podstawą tych środków. Strona zbierająca dane osobowe przez niezaszyfrowane połączenie to problem nie tylko wizerunkowy, ale i formalny.

Zadbaj o dane klientów
Porozmawiajmy o Twojej stronieZaufanie i wiarygodność strony
Użytkownicy nie znają technicznych szczegółów szyfrowania, ale doskonale rozpoznają dwa sygnały: kłódkę i ostrzeżenie. Kłódka działa jak znak jakości, którego się nie zauważa, dopóki jest. Ostrzeżenie o niezabezpieczonej stronie działa odwrotnie: buduje natychmiastową nieufność, nawet jeśli strona jest zupełnie nieszkodliwa.
Dla firmowej strony to kwestia wiarygodności biznesu. Witryna z ostrzeżeniem w pasku adresu wygląda na zaniedbaną albo podejrzaną, a klient, który miał wysłać zapytanie ofertowe, często rezygnuje w ostatniej chwili. W sklepie internetowym brak szyfrowania przy płatności to praktycznie gwarancja porzuconego koszyka, bo nikt rozsądny nie poda numeru karty na stronie oznaczonej jako niebezpieczna.
Warto pamiętać, że kłódka potwierdza szyfrowanie połączenia, a nie uczciwość właściciela strony. Strony wyłudzające dane też potrafią mieć certyfikat. Dlatego kłódka jest warunkiem koniecznym zaufania, ale nie wystarczającym: liczy się też adres domeny, jakość strony i zdrowy rozsądek. Dla uczciwej firmy wniosek jest prosty: bez kłódki nie ma nawet punktu wyjścia do budowania zaufania.
HTTPS a pozycjonowanie w Google
Google oficjalnie potwierdziło, że HTTPS jest czynnikiem rankingowym, i od lat konsekwentnie promuje szyfrowanie. To lekki sygnał, który przy wyrównanej konkurencji potrafi przechylić szalę, ale jego realny wpływ na pozycje jest szerszy niż sam bonus rankingowy. Działa tu cały łańcuch pośrednich efektów.
Strona bez HTTPS odstrasza użytkowników ostrzeżeniami, więc częściej wracają oni do wyników wyszukiwania, co Google odbiera jako sygnał słabej jakości. Przeglądarki potrafią też blokować część zasobów z niezabezpieczonych stron, psując ich wygląd i działanie. Do tego dochodzi kwestia danych analitycznych: informacja o źródle ruchu potrafi ginąć przy przejściach między stronami HTTPS i HTTP, co utrudnia mierzenie efektów.
W praktyce wszystkie liczące się strony w wynikach wyszukiwania działają po HTTPS, więc jego brak to dziś nie strata bonusu, lecz realny handicap na starcie. Więcej o tym, jak Google ocenia strony, piszemy w tekście o algorytmie Google, a kontrolę poprawności wdrożenia HTTPS warto włączyć do każdego audytu SEO.

Sprawdź swoją witrynę
Porozmawiajmy o Twojej stronieJak sprawdzić, czy strona ma poprawny HTTPS
Podstawowy test zajmuje sekundę: wejdź na stronę i spójrz na pasek adresu. Adres powinien zaczynać się od https, a obok niego powinna widnieć zamknięta kłódka lub neutralna ikona ustawień, bez żadnych ostrzeżeń. Po kliknięciu w ikonę przeglądarka pokaże szczegóły certyfikatu: dla jakiej domeny został wystawiony, przez kogo i do kiedy jest ważny.
Warto też sprawdzić, czy strona poprawnie przekierowuje ruch. Wpisz adres ręcznie z przedrostkiem http i zobacz, czy strona automatycznie przenosi Cię na wersję https. Jeśli obie wersje działają niezależnie, to błąd konfiguracji: ta sama treść jest dostępna pod dwoma adresami, co rozprasza sygnały SEO i zostawia część użytkowników na niezabezpieczonej wersji.
Do głębszej diagnostyki służą darmowe narzędzia online, które oceniają jakość konfiguracji szyfrowania: wersje protokołu TLS, siłę szyfrów, kompletność łańcucha certyfikatów. Ostrzeżenia o mieszanej treści, wygasającym certyfikacie czy przestarzałych protokołach warto traktować poważnie, bo każdy z tych problemów prędzej czy później zamieni się w komunikat straszący odwiedzających.
Jak przejść na HTTPS krok po kroku

Jeśli Twoja strona wciąż działa po HTTP albo właśnie budujesz nową, wdrożenie HTTPS jest prostsze, niż się wydaje. W większości przypadków sprowadza się do kilku kroków po stronie hostingu i konfiguracji strony, a przy nowych witrynach dobre firmy hostingowe włączają szyfrowanie praktycznie automatycznie.
Kolejność ma jednak znaczenie, zwłaszcza przy migracji istniejącej strony z ruchem z wyszukiwarki. Źle przeprowadzona zmiana adresów potrafi na jakiś czas zaburzyć widoczność, dlatego warto przejść przez proces uważnie, punkt po punkcie, zamiast liczyć, że wszystko samo się ułoży.
Poniżej opisujemy trzy etapy: uzyskanie i instalację certyfikatu, przekierowania i aktualizację adresów oraz weryfikację po wdrożeniu. Przy prostej stronie całość zamyka się w kilkadziesiąt minut, przy rozbudowanym serwisie warto zarezerwować więcej czasu na testy.

Zlec migrację ekspertom
Porozmawiajmy o Twojej stronieKrok 1: certyfikat i instalacja
Zacznij od sprawdzenia, co oferuje Twój hosting. Większość dostawców udostępnia darmowe certyfikaty z automatycznym odnawianiem, które włącza się jednym kliknięciem w panelu. To najwygodniejsza droga: certyfikat instaluje się sam, odnawia się sam i praktycznie nie wymaga obsługi. Jeśli hosting tego nie oferuje, to sygnał, że warto rozważyć zmianę dostawcy, o czym piszemy w poradniku o wyborze hostingu.
Certyfikat płatny ma sens w specyficznych sytuacjach: gdy potrzebujesz rozszerzonej weryfikacji organizacji, certyfikatu obejmującego wiele subdomen albo gwarancji finansowych wystawcy. Dla typowej strony firmowej, bloga czy małego sklepu darmowy certyfikat podstawowy zapewnia dokładnie ten sam poziom szyfrowania co płatny.
Po instalacji sprawdź, czy strona otwiera się po https bez ostrzeżeń. Na tym etapie stara wersja http zwykle nadal działa równolegle, i to jest w porządku, bo przekierowania to następny krok. Ważne, żeby certyfikat obejmował wszystkie używane warianty domeny, w tym wersję z www i bez www.
Krok 2: przekierowania i aktualizacja adresów
Najważniejszy element migracji to przekierowanie 301 całego ruchu z http na https. Dzięki niemu każdy, kto wejdzie na stary adres, w tym robot Google, zostanie automatycznie przeniesiony na wersję szyfrowaną, a moc SEO zgromadzona przez stronę przepłynie na nowe adresy. Przekierowanie ustawia się w konfiguracji serwera albo w panelu hostingu.
Drugi krok to aktualizacja adresów wewnątrz strony. Linki wewnętrzne, adresy obrazów, skryptów i stylów powinny prowadzić do wersji https, najlepiej w formie adresów względnych, które działają niezależnie od protokołu. To ważne, bo elementy ładowane po http na stronie https powodują tak zwaną mieszaną treść, przez którą przeglądarka potrafi wyświetlić ostrzeżenie mimo poprawnego certyfikatu.
Na koniec zaktualizuj konfigurację narzędzi zewnętrznych: dodaj wersję https w Google Search Console, popraw adres w ustawieniach analityki, mapie strony i pliku robots. Warto też odświeżyć linki w wizytówce Google, profilach społecznościowych i katalogach, żeby ruch od razu trafiał na właściwą wersję bez łańcuchów przekierowań.
Krok 3: weryfikacja po wdrożeniu
Po migracji przejdź się po stronie jak zwykły użytkownik: sprawdź stronę główną, podstrony, formularze i koszyk, jeśli prowadzisz sklep. Wszędzie powinna być kłódka bez ostrzeżeń. Przetestuj też ręcznie kilka starych adresów http, żeby upewnić się, że przekierowania działają i prowadzą bezpośrednio do docelowych stron https.
Zajrzyj do narzędzi diagnostycznych: skaner konfiguracji TLS pokaże jakość szyfrowania, a Google Search Console w ciągu kilku tygodni zacznie raportować rosnące indeksowanie wersji https. Przejściowe wahania widoczności przy poprawnej migracji są niewielkie i krótkie; jeśli spadek jest głęboki lub się przedłuża, szukaj błędów w przekierowaniach.
Ostatnia rzecz to pilnowanie ważności certyfikatu. Przy automatycznym odnawianiu problem praktycznie nie istnieje, ale warto ustawić przypomnienie albo monitoring, bo wygaśnięcie certyfikatu oznacza natychmiastowe, pełnoekranowe ostrzeżenie dla każdego odwiedzającego. To jeden z najbardziej dotkliwych, a jednocześnie najłatwiejszych do uniknięcia incydentów.
HTTPS w praktyce - sklep, WordPress i dodatkowe zabezpieczenia
Ogólne zasady działania HTTPS są wszędzie takie same, ale w praktyce różne typy stron mają swoje niuanse. Inaczej wygląda wdrożenie w prostym serwisie wizytówkowym, inaczej w sklepie internetowym przetwarzającym płatności, a jeszcze inaczej w rozbudowanej witrynie na popularnym systemie zarządzania treścią, gdzie część konfiguracji odbywa się na poziomie samego CMS.
Warto też wiedzieć, że samo włączenie szyfrowania to poziom podstawowy, a protokół oferuje dodatkowe mechanizmy, które podnoszą poprzeczkę jeszcze wyżej. Nie wszystkie są potrzebne każdej stronie, ale dobrze znać ich istnienie, żeby świadomie zdecydować, czy w Twoim przypadku mają sens.
Poniżej przechodzimy przez trzy praktyczne konteksty: sklep internetowy, stronę na WordPressie oraz mechanizm HSTS, który domyka konfigurację szyfrowania. To wiedza, która przydaje się zarówno przy budowie nowej strony, jak i przy porządkowaniu istniejącej.
HTTPS w sklepie internetowym
W e-commerce szyfrowanie to absolutny fundament, bo przez stronę przechodzą dane, których wyciek boli najbardziej: adresy, telefony, historie zamówień, a w niektórych modelach płatności także dane kart. Sklep bez poprawnego HTTPS w praktyce nie ma racji bytu, bo zarówno przeglądarki, jak i operatorzy płatności skutecznie to uniemożliwiają.
Współczesne bramki płatnicze wymagają szyfrowanego połączenia i potrafią odmówić działania na stronie z błędną konfiguracją. Dotyczy to także przekierowań w procesie płatności: cała ścieżka zakupowa, od koszyka przez formularz adresowy po stronę potwierdzenia, musi działać po HTTPS bez ostrzeżeń o mieszanej treści. Jeden niezabezpieczony element w tej ścieżce potrafi zatrzymać sprzedaż.
Przy sklepie warto też zwrócić uwagę na certyfikat obejmujący wszystkie używane subdomeny, na przykład osobną subdomenę panelu klienta czy środowiska testowego. Więcej o budowie sprzedającej witryny piszemy w tekstach o e-commerce i SEO sklepu internetowego, gdzie bezpieczeństwo przewija się jako jeden z filarów zaufania kupujących.
HTTPS na WordPressie i innych CMS
W systemach zarządzania treścią wdrożenie HTTPS ma dodatkowy krok: poza certyfikatem na serwerze trzeba zaktualizować adres strony w ustawieniach samego systemu. W WordPressie to dwa pola w ustawieniach ogólnych, które muszą wskazywać wersję https. Bez tej zmiany system dalej generuje część adresów po http, co skutkuje mieszaną treścią i pętlami przekierowań.
Drugi typowy problem to stare adresy obrazów zapisane w treści wpisów. Po latach prowadzenia bloga w bazie potrafią siedzieć setki linków z przedrostkiem http, które po migracji generują ostrzeżenia. Rozwiązuje się to masową podmianą adresów w bazie danych, do której istnieją sprawdzone wtyczki i narzędzia, albo jednym poleceniem po stronie serwera.
Dobra wiadomość jest taka, że nowoczesne instalacje na porządnym hostingu przechodzą przez to wszystko niemal automatycznie: certyfikat instaluje się z panelu, a system od początku działa po https. Problemy dotyczą głównie starszych stron migrowanych po latach. Więcej o samym systemie piszemy w tekście o WordPressie.
HSTS - wymuszenie szyfrowania na stałe
HSTS to mechanizm, którym strona informuje przeglądarkę: od teraz łącz się ze mną wyłącznie po HTTPS, nawet jeśli ktoś kliknie stary link http albo wpisze adres ręcznie bez przedrostka. Przeglądarka zapamiętuje tę deklarację i przy kolejnych wizytach w ogóle nie próbuje połączenia nieszyfrowanego, tylko od razu wybiera wersję bezpieczną.
Praktyczna korzyść polega na wyeliminowaniu krótkiego okna, w którym użytkownik łączy się po http, zanim zadziała przekierowanie. To właśnie w tym oknie teoretycznie możliwy jest atak polegający na przechwyceniu nieszyfrowanego żądania. HSTS zamyka tę furtkę, a przy okazji oszczędza jedno przekierowanie, co minimalnie przyspiesza ładowanie.
Włączenie HSTS sprowadza się do dodania jednego nagłówka w konfiguracji serwera, ale wymaga rozwagi: deklaracja obowiązuje przez zadeklarowany czas i jeśli po jej włączeniu strona z jakiegoś powodu straci działający certyfikat, użytkownicy nie będą mogli wejść na nią w ogóle. Dlatego HSTS włącza się dopiero wtedy, gdy konfiguracja HTTPS jest stabilna i przetestowana, najpierw z krótkim czasem obowiązywania.
Najczęstsze błędy przy HTTPS

Najczęstszy problem to mieszana treść: strona działa po https, ale część elementów, zwykle obrazy albo skrypty, ładuje się nadal po http. Przeglądarka reaguje ostrzeżeniem albo blokuje takie zasoby, przez co strona wygląda na zepsutą mimo ważnego certyfikatu. Rozwiązaniem jest aktualizacja wszystkich adresów w treści i szablonie strony.
Drugi klasyk to brak przekierowań albo przekierowania częściowe, przez które strona istnieje w dwóch wersjach naraz: http i https, czasem jeszcze z wariantami z www i bez. Każda wersja to dla wyszukiwarki osobny adres z tą samą treścią, co rozmywa sygnały rankingowe. Powinna istnieć dokładnie jedna wersja kanoniczna, a wszystkie pozostałe mają do niej przekierowywać.
Trzecia grupa błędów dotyczy samego certyfikatu: wygaśnięcie z powodu braku automatycznego odnawiania, certyfikat niepokrywający wszystkich wariantów domeny albo niekompletna instalacja łańcucha certyfikatów, która działa w jednej przeglądarce, a w innej wywołuje błąd. Wszystkie te problemy wyłapuje kilkuminutowy test skanerem SSL, dlatego warto robić go po każdej zmianie w konfiguracji.

Napraw błędy strony
Porozmawiajmy o Twojej stronieJaki certyfikat wybrać pod HTTPS

Certyfikaty SSL/TLS różnią się przede wszystkim poziomem weryfikacji właściciela. Certyfikat DV potwierdza tylko kontrolę nad domeną i wystawiany jest automatycznie w kilka minut. Certyfikat OV wymaga weryfikacji danych organizacji, a EV pełnej, rozszerzonej weryfikacji firmy. Poziom szyfrowania we wszystkich trzech jest identyczny, różni się wyłącznie zakres sprawdzenia tożsamości.
Drugi podział dotyczy zakresu domen. Certyfikat pojedynczy chroni jedną domenę, wildcard obejmuje domenę wraz ze wszystkimi subdomenami, a certyfikat multi-domain pozwala zabezpieczyć kilka różnych domen jednym dokumentem. Wildcard przydaje się, gdy serwis korzysta z wielu subdomen, na przykład osobnych dla bloga, sklepu i panelu klienta.
Dla typowej strony firmowej, bloga czy małego sklepu w zupełności wystarcza darmowy certyfikat DV z automatycznym odnawianiem. Certyfikaty OV i EV wybierają głównie instytucje finansowe i duże organizacje, dla których dodatkowa weryfikacja tożsamości ma znaczenie wizerunkowe lub formalne. Ważniejsze od typu certyfikatu jest to, żeby był poprawnie zainstalowany, obejmował wszystkie warianty domeny i odnawiał się bez przerw.
HTTPS to fundament, ale nie całość bezpieczeństwa
Szyfrowane połączenie chroni dane w drodze między użytkownikiem a serwerem, ale nie chroni samej strony przed włamaniem, złośliwym oprogramowaniem czy kradzieżą bazy danych. HTTPS to zamknięta koperta na trasie przesyłki, a nie sejf w siedzibie firmy. Pełne bezpieczeństwo strony wymaga też innych warstw.
Podstawy to aktualne oprogramowanie, silne hasła i ograniczony dostęp do panelu administracyjnego, regularne kopie zapasowe oraz hosting z zaporą i ochroną przed atakami. W systemach takich jak WordPress kluczowe są aktualizacje wtyczek i motywów, bo to przez nie przechodzi większość włamań. O tym, co powinien zapewniać dobry serwer, piszemy w tekście o wyborze hostingu, a o samych kopiach w poradniku o domenie i hostingu.
Dobrze potraktować HTTPS jako pierwszy, obowiązkowy element większej układanki. Jego wdrożenie jest szybkie, tanie i daje natychmiastowy efekt, dlatego od niego się zaczyna. Ale na nim nie warto kończyć: bezpieczeństwo strony to proces, w którym szyfrowanie transmisji jest fundamentem, a nie zwieńczeniem. Jeśli wolisz, żeby całością zajął się ktoś doświadczony, chętnie pomożemy.
Najczęściej zadawane pytania o HTTPS
Co oznacza skrót HTTPS?
HTTPS to Hypertext Transfer Protocol Secure, czyli bezpieczna wersja protokołu HTTP używanego do przesyłania stron internetowych. Litera S oznacza Secure: cała komunikacja między przeglądarką a serwerem jest szyfrowana protokołem TLS, dzięki czemu dane nie mogą być podsłuchane ani zmodyfikowane po drodze. Strona z HTTPS ma adres zaczynający się od https i kłódkę w pasku przeglądarki.
Czy strona z HTTPS jest zawsze bezpieczna?
Nie do końca. HTTPS gwarantuje, że połączenie jest szyfrowane, a serwer jest tym, za kogo się podaje. Nie mówi jednak nic o intencjach właściciela strony: witryny wyłudzające dane również potrafią mieć ważny certyfikat i kłódkę. Kłódka to warunek konieczny bezpieczeństwa, ale zawsze warto sprawdzić też adres domeny i zachować ostrożność wobec podejrzanych stron.
Czy mała strona firmowa potrzebuje HTTPS?
Tak, bez wyjątków. Przeglądarki oznaczają strony bez szyfrowania jako niezabezpieczone, co odstrasza odwiedzających, a Google traktuje HTTPS jako czynnik rankingowy. Nawet jeśli strona nie zbiera żadnych danych, ostrzeżenie w pasku adresu psuje wiarygodność firmy. Darmowe certyfikaty z automatycznym odnawianiem sprawiają, że wdrożenie nie kosztuje praktycznie nic, więc nie ma powodu go odkładać.
Ile kosztuje przejście na HTTPS?
Często nic. Większość firm hostingowych oferuje darmowe certyfikaty z automatyczną instalacją i odnawianiem, a samo wdrożenie sprowadza się do włączenia opcji w panelu i ustawienia przekierowań. Certyfikaty płatne, od kilkudziesięciu do kilkuset złotych rocznie, mają sens głównie przy rozszerzonej weryfikacji firmy albo ochronie wielu subdomen. Poziom samego szyfrowania jest w obu przypadkach taki sam.
Czy HTTPS spowalnia stronę?
Nie. Narzut szyfrowania na współczesnych serwerach jest pomijalny, a nowoczesne protokoły przyspieszające ładowanie stron działają wyłącznie po połączeniach szyfrowanych. W praktyce strona po poprawnej migracji na HTTPS działa tak samo szybko lub szybciej niż wcześniej. Obawa o spadek wydajności to mit z czasów, gdy moc obliczeniowa serwerów była wielokrotnie mniejsza niż dziś.



