certyfikat SSL i https
Certyfikat SSL sprawia, że Państwa strona jest dostępna przez https: ruch między odwiedzającym a serwerem jest szyfrowany, więc nikt nie może go podejrzeć.
Czym jest certyfikat SSL?
Certyfikat SSL to niewielki plik cyfrowy na Państwa serwerze, który robi dwie rzeczy. Potwierdza, że domena jest naprawdę tym, za co się podaje, i umożliwia szyfrowane połączenie. Formalnie technika nazywa się dziś TLS, ale w praktyce niemal wszyscy nadal mówią o SSL. Bezpieczne połączenie poznają Państwo po https:// w pasku adresu.
Dlaczego https jest ważne?
- Poufność: dane z formularza kontaktowego lub ekranu logowania są przesyłane w postaci zaszyfrowanej.
- Wiarygodność: nikt po drodze nie zmieni niepostrzeżenie treści Państwa stron.
- Zaufanie: przy stronie bez certyfikatu przeglądarki pokazują wyraźne ostrzeżenie „Niezabezpieczona”, co odstrasza odwiedzających.
- Widoczność: wyszukiwarki traktują https jako sygnał pozytywny; zob. też podstawy SEO.
Nawet jeśli nie prowadzą Państwo sklepu internetowego i nie przetwarzają wrażliwych danych, https jest już normą. Strona bez certyfikatu wygląda po prostu przestarzale i niewiarygodnie.
Ile kosztuje certyfikat?
Dla większości stron nic. Przez Let’s Encrypt dostępne są bezpłatne, pełnowartościowe certyfikaty, którym ufają wszystkie przeglądarki. Są ważne trzy miesiące i odnawiają się automatycznie, więc nic nie może wygasnąć. Istnieją też certyfikaty płatne; oferują głównie dodatkowe gwarancje lub szerszą weryfikację organizacji, co bywa istotne dla dużych instytucji. Technicznie szyfrowanie jest równoważne.
Częste komunikaty
Najczęściej spotykają Państwo dwa problemy. Przy wygasłym certyfikacie przeglądarka pokazuje ostrzeżenie; automatyczne odnawianie temu zapobiega. Przy mieszanej treści („mixed content”) zabezpieczona strona wczytuje elementy — na przykład obraz lub skrypt — jeszcze przez niezabezpieczone http. Kłódka wtedy znika albo pojawia się komunikat. Rozwiązaniem jest przestawienie wszystkich odwołań na https.
Przekierowanie wszystkiego na https
Zainstalowanie certyfikatu nie wystarczy: trzeba zadbać, aby odwiedzający korzystający ze starego adresu http byli automatycznie przekierowywani na wersję https. Dzięki temu zawsze działa tylko jedna wersja Państwa strony, co zapobiega też bałaganowi w wyszukiwarkach. To przekierowanie ustawia się na serwerze, zwykle jedną opcją w panelu sterowania.
Certyfikat a bezpieczeństwo
Warto wiedzieć: https zabezpiecza połączenie, a nie samą stronę. Witryna z ważnym certyfikatem nadal może zostać zhakowana przez przestarzałe oprogramowanie. Certyfikat należy więc traktować jako jedną warstwę zabezpieczeń; o reszcie przeczytają Państwo w artykule jak zapobiec zhakowaniu strony. W pakietach hosting WWW certyfikat jest zawarty w standardzie.