Widziałeś kłódkę obok adresu strony w przeglądarce i adres zaczynający się od https://? Za jednym i drugim stoi certyfikat SSL. Ten artykuł tłumaczy prostym językiem, czym jest SSL, dlaczego każda strona powinna go mieć i dlaczego darmowy certyfikat wystarcza w większości przypadków.
Czym jest SSL (i TLS)
SSL (Secure Sockets Layer) to technologia, która szyfruje połączenie między przeglądarką odwiedzającego a serwerem Twojej strony. Dziś w praktyce używa się jej nowszej wersji o nazwie TLS, ale z przyzwyczajenia wszyscy mówią „SSL" i „certyfikat SSL". Certyfikat to plik wystawiony przez zaufaną instytucję, który potwierdza tożsamość Twojej domeny i umożliwia szyfrowanie.
Kiedy strona ma aktywny certyfikat, jej adres zaczyna się od https:// (litera „s" oznacza „secure", czyli bezpieczny), a przeglądarka pokazuje kłódkę.
Po co Ci certyfikat SSL
Szyfrowanie danych
Bez SSL wszystko, co odwiedzający wpisuje na stronie (hasła, dane z formularzy, numery zamówień), wędruje przez internet otwartym tekstem. Każdy pośrednik po drodze może to podejrzeć. SSL szyfruje te dane, więc nawet przechwycone są nieczytelne.
Zaufanie odwiedzających
Nowoczesne przeglądarki wyraźnie oznaczają strony bez SSL jako „Niezabezpieczone". Taki komunikat przy formularzu kontaktowym czy koszyku skutecznie odstrasza. Kłódka obok adresu działa odwrotnie: buduje zaufanie i pokazuje, że traktujesz stronę poważnie.
Lepsza pozycja w Google (SEO)
Google od lat traktuje HTTPS jako jeden z sygnałów rankingowych. Przy dwóch podobnych stronach ta z certyfikatem ma przewagę. To nie jest ogromny czynnik, ale darmowy i łatwy do zdobycia, więc nie ma powodu z niego rezygnować.
Dlaczego darmowy Let's Encrypt wystarcza
Kiedyś certyfikaty były płatne i kosztowały sporo rocznie. Dziś projekt Let's Encrypt wystawia je za darmo i to właśnie z niego korzysta jdm.pl. Dla zdecydowanej większości stron jest w pełni wystarczający, bo:
- Szyfruje tak samo mocno jak certyfikaty płatne. Poziom szyfrowania jest identyczny, przeglądarka nie robi między nimi różnicy.
- Jest tak samo zaufany. Wszystkie przeglądarki uznają Let's Encrypt, więc kłódka wygląda identycznie jak przy certyfikacie płatnym.
- Odnawia się automatycznie. Certyfikat jest ważny 90 dni, ale jdm.pl przedłuża go sam, bez Twojego udziału.
Płatne certyfikaty (np. z gwarancją finansową albo z rozszerzoną weryfikacją firmy, tzw. EV) mają sens tylko w wąskich zastosowaniach, głównie dla dużych instytucji finansowych. Zwykła strona firmowa, blog czy sklep niczego na nich nie zyskają.
Jak włączyć certyfikat na jdm.pl
Certyfikat aktywujesz sam w panelu, w zakładce SSL, jednym kliknięciem. Cała operacja trwa do około 15 minut. Krok po kroku opisuje to osobny artykuł o generowaniu darmowego certyfikatu SSL, a jak przestawić na HTTPS samego WordPressa, przeczytasz w artykule o włączaniu HTTPS.
Najczęstsze problemy
Mam certyfikat, ale strona i tak pokazuje „Niezabezpieczone".
Prawdopodobnie część zasobów wciąż ładuje się po http (tzw. mixed content), albo nie włączyłeś przekierowania na HTTPS. To osobny temat, opisany w artykułach o HTTPS i mieszanej zawartości.
Czy darmowy certyfikat jest gorszy od płatnego?
Nie pod względem szyfrowania ani zaufania przeglądarek. Różnica dotyczy tylko dodatków (gwarancje, weryfikacja firmy), których typowa strona nie potrzebuje.
Jak często muszę odnawiać certyfikat?
Nie musisz w ogóle. jdm.pl odnawia certyfikaty Let's Encrypt automatycznie co 90 dni.