1. Home
  2. Pomoc
  3. SSL i bezpieczeństwo
  4. Certyfikat SSL: co to jest i po co go mieć

Certyfikat SSL: co to jest i po co go mieć

Widziałeś kłódkę obok adresu strony w przeglądarce i adres zaczynający się od https://? Za jednym i drugim stoi certyfikat SSL. Ten artykuł tłumaczy prostym językiem, czym jest SSL, dlaczego każda strona powinna go mieć i dlaczego darmowy certyfikat wystarcza w większości przypadków.

Czym jest SSL (i TLS)

SSL (Secure Sockets Layer) to technologia, która szyfruje połączenie między przeglądarką odwiedzającego a serwerem Twojej strony. Dziś w praktyce używa się jej nowszej wersji o nazwie TLS, ale z przyzwyczajenia wszyscy mówią „SSL" i „certyfikat SSL". Certyfikat to plik wystawiony przez zaufaną instytucję, który potwierdza tożsamość Twojej domeny i umożliwia szyfrowanie.

Kiedy strona ma aktywny certyfikat, jej adres zaczyna się od https:// (litera „s" oznacza „secure", czyli bezpieczny), a przeglądarka pokazuje kłódkę.

Po co Ci certyfikat SSL

Szyfrowanie danych

Bez SSL wszystko, co odwiedzający wpisuje na stronie (hasła, dane z formularzy, numery zamówień), wędruje przez internet otwartym tekstem. Każdy pośrednik po drodze może to podejrzeć. SSL szyfruje te dane, więc nawet przechwycone są nieczytelne.

Zaufanie odwiedzających

Nowoczesne przeglądarki wyraźnie oznaczają strony bez SSL jako „Niezabezpieczone". Taki komunikat przy formularzu kontaktowym czy koszyku skutecznie odstrasza. Kłódka obok adresu działa odwrotnie: buduje zaufanie i pokazuje, że traktujesz stronę poważnie.

Lepsza pozycja w Google (SEO)

Google od lat traktuje HTTPS jako jeden z sygnałów rankingowych. Przy dwóch podobnych stronach ta z certyfikatem ma przewagę. To nie jest ogromny czynnik, ale darmowy i łatwy do zdobycia, więc nie ma powodu z niego rezygnować.

SSL to dziś standard

Certyfikat SSL nie jest już dodatkiem dla sklepów i banków. Każda strona, także wizytówka czy blog, powinna działać po HTTPS. Odwiedzający i wyszukiwarki oczekują tego domyślnie.

Dlaczego darmowy Let's Encrypt wystarcza

Kiedyś certyfikaty były płatne i kosztowały sporo rocznie. Dziś projekt Let's Encrypt wystawia je za darmo i to właśnie z niego korzysta jdm.pl. Dla zdecydowanej większości stron jest w pełni wystarczający, bo:

  • Szyfruje tak samo mocno jak certyfikaty płatne. Poziom szyfrowania jest identyczny, przeglądarka nie robi między nimi różnicy.
  • Jest tak samo zaufany. Wszystkie przeglądarki uznają Let's Encrypt, więc kłódka wygląda identycznie jak przy certyfikacie płatnym.
  • Odnawia się automatycznie. Certyfikat jest ważny 90 dni, ale jdm.pl przedłuża go sam, bez Twojego udziału.

Płatne certyfikaty (np. z gwarancją finansową albo z rozszerzoną weryfikacją firmy, tzw. EV) mają sens tylko w wąskich zastosowaniach, głównie dla dużych instytucji finansowych. Zwykła strona firmowa, blog czy sklep niczego na nich nie zyskają.

Jak włączyć certyfikat na jdm.pl

Certyfikat aktywujesz sam w panelu, w zakładce SSL, jednym kliknięciem. Cała operacja trwa do około 15 minut. Krok po kroku opisuje to osobny artykuł o generowaniu darmowego certyfikatu SSL, a jak przestawić na HTTPS samego WordPressa, przeczytasz w artykule o włączaniu HTTPS.

Najczęstsze problemy

Mam certyfikat, ale strona i tak pokazuje „Niezabezpieczone".
Prawdopodobnie część zasobów wciąż ładuje się po http (tzw. mixed content), albo nie włączyłeś przekierowania na HTTPS. To osobny temat, opisany w artykułach o HTTPS i mieszanej zawartości.

Czy darmowy certyfikat jest gorszy od płatnego?
Nie pod względem szyfrowania ani zaufania przeglądarek. Różnica dotyczy tylko dodatków (gwarancje, weryfikacja firmy), których typowa strona nie potrzebuje.

Jak często muszę odnawiać certyfikat?
Nie musisz w ogóle. jdm.pl odnawia certyfikaty Let's Encrypt automatycznie co 90 dni.

Czy był pomocny?

Podobne

Potrzebujesz pomocy?
Nie możesz znaleźć odpowiedzi, której szukasz? Nie martw się, jesteśmy tutaj, aby pomóc!
Napisz do nas