Menu

  1. Blog
  2. Agencja WordPress – Software House
  3. Wsparcie techniczne
  4. Certyfikat SSL - jak działa i jak poprawnie przejść z HTTP na HTTPS?
16 września 2026

Certyfikat SSL - jak działa i jak poprawnie przejść z HTTP na HTTPS?

W treści wpisu znajdziesz:

  1. Czym jest certyfikat SSL?
  2. Co daje certyfikat SSL?
  3. HTTP a HTTPS – czym się różnią?
  4. SSL czy TLS – którego określenia używać?
  5. Jak uzyskać i wygenerować certyfikat SSL?
  6. Czy trzeba samodzielnie generować CSR?
  7. Darmowy certyfikat SSL – czy wystarczy?
  8. Kiedy płatny certyfikat SSL może mieć sens?
  9. Jeden certyfikat, kilka domen i subdomen
  10. Certyfikat SSL w WordPressie
  11. Certyfikat SSL w WooCommerce
  12. Co to jest mixed content?
  13. Jak poprawnie przejść z HTTP na HTTPS?
  14. Certyfikat SSL a SEO – czy HTTPS wpływa na pozycje?
  15. Najczęstsze błędy podczas wdrażania SSL i HTTPS
  16. Jak sprawdzić, czy certyfikat SSL działa poprawnie?
  17. Czy certyfikat SSL zabezpiecza stronę przed atakiem?
  18. Certyfikat SSL przy migracji strony na inny serwer
  19. SSL to proces, a nie jednorazowe ustawienie
  20. Jak Webtom.pl podchodzi do SSL i HTTPS?
  21. Certyfikat SSL – podsumowanie
  22. FAQ – Certyfikat SSL i HTTPS

Certyfikat SSL jest dziś standardowym elementem strony internetowej, sklepu i aplikacji webowej. Jego obecność pozwala korzystać z HTTPS i zabezpieczać komunikację pomiędzy przeglądarką użytkownika a serwerem.

Samo uruchomienie certyfikatu nie oznacza jednak, że wdrożenie zostało wykonane poprawnie.

Szczególnie w przypadku istniejącej strony przejście z HTTP na HTTPS oznacza zmianę adresów całego serwisu. Trzeba zadbać nie tylko o certyfikat, ale również o przekierowania, linkowanie wewnętrzne, adresy kanoniczne, mapę strony, zasoby zewnętrzne, konfigurację WordPressa, integracje oraz indeksowanie w Google.

Błąd na którymkolwiek z tych etapów może prowadzić między innymi do:

  • ostrzeżeń przeglądarki,
  • problemów z ładowaniem obrazów, skryptów lub czcionek internetowych,
  • błędów mieszanej zawartości (mixed content),
  • niedziałających formularzy lub integracji,
  • problemów z logowaniem,
  • pętli przekierowań,
  • pojawiania się w Google jednocześnie wersji HTTP i HTTPS,
  • czasowych problemów z widocznością po źle przeprowadzonej migracji.

W tym poradniku wyjaśniamy, czym rzeczywiście jest certyfikat SSL, czym różni się HTTP od HTTPS, kiedy wystarczy darmowy certyfikat, jak wygląda jego uzyskanie oraz przede wszystkim jak poprawnie przeprowadzić stronę z HTTP na HTTPS bez niepotrzebnych problemów technicznych i SEO.

Czym jest certyfikat SSL?

Certyfikat SSL to powszechnie używana nazwa certyfikatu cyfrowego, który pozwala przeglądarce uwierzytelnić serwer dla danej domeny i uczestniczy w ustanowieniu bezpiecznego połączenia. Warto przy tym rozróżnić certyfikat od protokołu TLS.

Certyfikat pozwala między innymi potwierdzić, z jakim serwerem łączy się przeglądarka.

TLS jest współczesnym protokołem odpowiedzialnym za zabezpieczenie komunikacji.

Określenie „SSL” pozostało w powszechnym użyciu, dlatego nadal mówimy o:

  • certyfikacie SSL,
  • instalacji SSL,
  • darmowym SSL,
  • SSL dla WordPressa.

Technicznie współczesne bezpieczne połączenia HTTPS wykorzystują jednak TLS, a nie historyczne wersje protokołu SSL.

Co daje certyfikat SSL?

Najważniejszym efektem prawidłowo skonfigurowanego certyfikatu jest możliwość korzystania ze strony przez HTTPS.

Dzięki HTTPS informacje przesyłane pomiędzy użytkownikiem a serwerem są szyfrowane, co znacznie utrudnia ich odczytanie lub modyfikację podczas transmisji.

Ma to szczególne znaczenie przy:

  • formularzach kontaktowych,
  • logowaniu użytkowników,
  • panelach administracyjnych,
  • kontach klientów,
  • formularzach zamówienia,
  • danych przekazywanych pomiędzy serwisem a zewnętrznymi systemami.

HTTPS jest więc podstawowym elementem technicznego bezpieczeństwa współczesnej strony. Nie oznacza jednak, że sama obecność certyfikatu zabezpiecza stronę przed włamaniem, złośliwym oprogramowaniem (malware), podatnymi wtyczkami czy przejęciem konta administratora. SSL/TLS zabezpiecza przede wszystkim komunikację. Bezpieczeństwo całego serwisu wymaga znacznie szerszego podejścia.

Jeżeli chcesz sprawdzić również inne obszary, opisujemy je w poradniku jak sprawdzić, czy strona internetowa jest bezpieczna.

HTTP a HTTPS – czym się różnią?

HTTP jest protokołem wykorzystywanym do komunikacji pomiędzy przeglądarką a serwerem.

HTTPS to jego zabezpieczony wariant, w którym komunikacja odbywa się przy wykorzystaniu TLS.

W praktyce różnicę widać już w adresie:

http://example.pl

oraz:

https://example.pl

Nie są to przy tym dwa zapisy tego samego adresu z punktu widzenia wyszukiwarki.

Google traktuje przejście z HTTP na HTTPS jako zmianę adresów URL witryny, dlatego migracja powinna zostać przeprowadzona podobnie jak inne zmiany struktury adresów: z prawidłowymi przekierowaniami, adresami kanonicznymi, linkami wewnętrznymi oraz mapą strony.

To jeden z najważniejszych powodów, dla których wdrożenie SSL na istniejącym serwisie nie powinno kończyć się na samym aktywowaniu certyfikatu.

SSL czy TLS – którego określenia używać?

W codziennym języku nadal funkcjonuje określenie certyfikat SSL i właśnie tak użytkownicy najczęściej szukają tej usługi oraz informacji na jej temat. Dlatego używanie nazwy „SSL” nie jest błędem komunikacyjnym.

Warto jednak wiedzieć, że współczesne połączenie HTTPS wykorzystuje TLS. Historyczne wersje SSL nie powinny być utożsamiane ze współczesnym standardem zabezpieczania stron. Dla właściciela strony najważniejsza nie jest sama nazwa protokołu, ale to, czy:

  • certyfikat jest ważny i zaufany,
  • obejmuje wszystkie potrzebne domeny,
  • serwer jest poprawnie skonfigurowany,
  • przestarzałe mechanizmy nie są wykorzystywane,
  • wszystkie elementy strony działają przez HTTPS.
Certyfikat SSL - jak dziala, jak wygenerowac i jak poprawnie przejsc z HTTP na HTTPS?
Certyfikat SSL - jak dziala, jak wygenerowac i jak poprawnie przejsc z HTTP na HTTPS?

Jak uzyskać i wygenerować certyfikat SSL?

Sposób uzyskania certyfikatu zależy od infrastruktury strony. Na typowym hostingu proces jest często w dużym stopniu zautomatyzowany. Panel administracyjny może umożliwiać aktywowanie bezpłatnego certyfikatu dla domeny bez ręcznego wykonywania operacji kryptograficznych.

Podstawy infrastruktury wyjaśniamy szerzej w artykule czym jest serwer i jak wpływa na działanie strony internetowej.

W bardziej zaawansowanej infrastrukturze certyfikaty mogą być zarządzane przez serwer, platformę chmurową, CDN lub inne elementy infrastruktury odpowiedzialne za obsługę ruchu.

Proces w uproszczeniu obejmuje:

  • potwierdzenie kontroli nad domeną,
  • utworzenie klucza prywatnego,
  • wydanie certyfikatu przez zaufany urząd certyfikacji,
  • zainstalowanie certyfikatu w odpowiednim elemencie infrastruktury,
  • skonfigurowanie strony do pracy przez HTTPS,
  • zapewnienie automatycznego odnowienia certyfikatu.

W przypadku Let’s Encrypt potwierdzenie kontroli nad domeną może być wykonywane automatycznie przez protokół ACME, a sam urząd certyfikacji nie generuje ani nie przechowuje prywatnego klucza właściciela strony.

Czy trzeba samodzielnie generować CSR?

Przy niektórych ręcznych lub komercyjnych procesach administrator może wygenerować również CSR, czyli żądanie podpisania certyfikatu.

Dla właściciela zwykłej strony WordPress najczęściej nie jest to jednak czynność, którą trzeba wykonywać samodzielnie. Wiele współczesnych środowisk hostingowych automatyzuje cały proces.

Darmowy certyfikat SSL – czy wystarczy?

W zdecydowanej większości typowych stron firmowych, blogów, stron WordPress i wielu sklepów internetowych poprawnie wdrożony bezpłatny certyfikat DV jest wystarczającym rozwiązaniem do zapewnienia HTTPS.

Najbardziej znanym dostawcą takich certyfikatów jest Let’s Encrypt – bezpłatny i zautomatyzowany urząd certyfikacji. Let’s Encrypt wydaje certyfikaty typu Domain Validation, czyli potwierdzające kontrolę nad domeną.

Darmowy certyfikat nie oznacza automatycznie słabszego szyfrowania połączenia tylko dlatego, że nie został kupiony.

Znacznie ważniejsze są:

  • prawidłowa konfiguracja serwera,
  • aktualny protokół TLS,
  • właściwe zarządzanie kluczami,
  • zaufany łańcuch certyfikacji,
  • poprawne odnowienie,
  • konfiguracja całej strony przez HTTPS.

Let’s Encrypt projektuje swój system w oparciu o automatyzację wydawania i odnawiania certyfikatów. Jego standardowe certyfikaty mają stosunkowo krótki okres ważności, dlatego automatyczne odnawianie powinno być częścią prawidłowo skonfigurowanego środowiska.

Kiedy płatny certyfikat SSL może mieć sens?

Nie każda organizacja musi korzystać z bezpłatnego certyfikatu DV. Istnieją również certyfikaty związane z dodatkową walidacją organizacji, takie jak OV i EV. Let’s Encrypt ich nie oferuje – wydaje certyfikaty DV.

Certyfikat komercyjny może mieć uzasadnienie przykładowo wtedy, gdy:

  • organizacja wymaga konkretnego rodzaju walidacji,
  • wynika to z procedur korporacyjnych lub wymagań zakupowych,
  • obowiązuje określona polityka bezpieczeństwa,
  • potrzebne jest wsparcie konkretnego dostawcy,
  • infrastruktura wymaga określonego procesu zarządzania certyfikatami.

Nie należy jednak zakładać, że płatny certyfikat automatycznie „szyfruje mocniej” od prawidłowo skonfigurowanego bezpłatnego certyfikatu DV.

Decyzja powinna wynikać z wymagań organizacji i infrastruktury, a nie z samego faktu, że certyfikat jest płatny.

Jeden certyfikat, kilka domen i subdomen

Przy bardziej złożonych serwisach warto również sprawdzić, jakie nazwy domenowe powinny być objęte certyfikatem.

Certyfikat może obejmować główną domenę, jej wersję z www, wybrane subdomeny albo kilka różnych nazw domenowych. Dostępne są również certyfikaty typu wildcard, przeznaczone do obsługi wielu subdomen. Let’s Encrypt obsługuje zarówno certyfikaty wielodomenowe, jak i wildcard. Przed wdrożeniem należy więc ustalić, które wersje domen i subdomen rzeczywiście wykorzystuje serwis.

Jeśli problem dotyczy również konfiguracji domeny lub DNS, zobacz poradnik Domena internetowa – rejestracja, właściciel, DNS, ceny i znaczenie dla SEO.

Certyfikat SSL w WordPressie

WordPress jest w pełni zgodny z HTTPS i oficjalna dokumentacja zdecydowanie rekomenduje korzystanie z bezpiecznego połączenia zarówno dla użytkowników, jak i logowania do systemu. Wdrożenie certyfikatu na serwerze jest jednak dopiero początkiem.

Przy istniejącej stronie WordPress trzeba sprawdzić między innymi:

  • adres WordPressa,
  • adres strony,
  • zapisane w bazie adresy obrazów i plików,
  • linki wewnętrzne,
  • zasoby motywu,
  • konfigurację wtyczek,
  • pamięć podręczną (cache),
  • CDN,
  • integracje zewnętrzne,
  • formularze i logowanie.

Jeżeli część strony nadal odwołuje się do zasobów HTTP, może pojawić się mixed content.

W przypadku starszych lub rozbudowanych instalacji nie powinno się także bezrefleksyjnie zmieniać adresów bez wcześniejszej kopii bezpieczeństwa i weryfikacji wpływu na dane przechowywane przez WordPress i wtyczki.

Profesjonalne utrzymanie takich elementów może być częścią wsparcia technicznego WordPress lub stałej opieki nad stronami internetowymi.

Certyfikat SSL w WooCommerce

W sklepie WooCommerce konsekwencje niepoprawnej migracji mogą być większe niż na klasycznej stronie firmowej.

Poza standardowymi elementami WordPressa trzeba zweryfikować:

  • koszyk i proces finalizacji zamówienia,
  • logowanie i konto klienta,
  • operatorów płatności,
  • integracje kurierskie,
  • integracje ERP i CRM,
  • komunikację ze zewnętrznymi systemami, w tym webhooki i API,
  • źródła danych produktowych dla reklam i porównywarek,
  • narzędzia analityczne i reklamowe.

Jeżeli któryś z tych mechanizmów nadal odwołuje się do starego adresu HTTP, może nie działać prawidłowo po migracji.

Szczególnej uwagi wymagają systemy zewnętrzne, które posiadają zapisany konkretny adres zwrotny. Sama zmiana WordPressa na HTTPS nie musi automatycznie zaktualizować konfiguracji po stronie operatora płatności, systemu ERP czy innej usługi.

Dlatego przy sklepie przejście na HTTPS powinno zostać potraktowane jako wdrożenie wymagające testów procesu zakupowego, a nie tylko zmiana ustawienia serwera. Przy istniejących sklepach takie prace mogą być również realizowane w ramach wsparcia technicznego WooCommerce.

Co to jest mixed content?

Mixed content, czyli mieszana zawartość, pojawia się wtedy, gdy strona otwierana przez HTTPS próbuje pobierać część zasobów przez niezabezpieczony HTTP.

Może to dotyczyć między innymi:

  • obrazów,
  • arkuszy CSS,
  • skryptów JavaScript,
  • czcionek internetowych,
  • osadzonych elementów iframe,
  • danych pobieranych z zewnętrznych systemów,
  • zewnętrznych bibliotek.

Przykładowo sama strona może działać pod HTTPS, ale zapisany kilka lat wcześniej adres zdjęcia nadal rozpoczyna się od HTTP. W zależności od rodzaju zasobu przeglądarka może wyświetlić ostrzeżenie albo zablokować jego załadowanie.

To dlatego po migracji nie wystarczy spojrzeć na adres strony głównej i stwierdzić, że „SSL działa”. Trzeba sprawdzić również zasoby wykorzystywane przez całą witrynę.

Przenosisz istniejącą stronę z HTTP na HTTPS?

Sprawdzimy certyfikat, przekierowania, mixed content, konfigurację WordPressa lub WooCommerce oraz elementy istotne dla SEO. W przypadku bardziej rozbudowanych serwisów zweryfikujemy również integracje i zachowanie aplikacji po zmianie adresów.

Porozmawiajmy o poprawnym wdrożeniu HTTPS Porozmawiajmy o poprawnym wdrożeniu HTTPS

Jak poprawnie przejść z HTTP na HTTPS?

To najważniejszy etap całego procesu. Google klasyfikuje zmianę HTTP → HTTPS jako migrację obejmującą zmianę URL-i. Zaleca przygotowanie nowych adresów, użycie trwałych przekierowań, aktualizację canonicali, linków wewnętrznych i mapy strony oraz późniejsze monitorowanie migracji.

1. Przygotuj kopię bezpieczeństwa i sprawdź obecną konfigurację

Przed zmianą wykonaj backup strony i bazy danych.

W większym serwisie warto również sprawdzić:

  • liczbę indeksowanych adresów,
  • istniejące przekierowania,
  • strukturę subdomen,
  • adresy kanoniczne (canonical URL),
  • mapę strony XML (sitemapę),
  • integracje,
  • CDN,
  • zewnętrzne systemy korzystające z adresów strony.

Im większy serwis, tym bardziej przydatna jest wcześniejsza lista elementów wymagających kontroli.

2. Zainstaluj certyfikat i sprawdź HTTPS przed wymuszeniem przekierowania

Najpierw HTTPS powinien rzeczywiście działać.

Trzeba sprawdzić, czy certyfikat:

  • jest ważny,
  • pochodzi z zaufanego źródła,
  • obejmuje właściwe domeny,
  • posiada prawidłowy łańcuch certyfikacji.

Dopiero później warto kierować cały ruch z HTTP do HTTPS. Włączenie globalnego przekierowania zanim wersja HTTPS zostanie poprawnie skonfigurowana może spowodować niedostępność całego serwisu.

3. Zmień konfigurację aplikacji na HTTPS

W WordPressie należy upewnić się, że właściwe adresy serwisu korzystają z HTTPS. W innych CMS-ach i aplikacjach sposób konfiguracji będzie zależał od architektury projektu.

Samo przekierowanie ruchu na HTTPS nie wystarczy. Również WordPress lub inna aplikacja powinny być skonfigurowane tak, aby korzystać z właściwych adresów HTTPS.

4. Usuń odwołania do zasobów HTTP

Następnie trzeba znaleźć i poprawić pozostałe adresy HTTP znajdujące się między innymi w:

  • treści,
  • bazie danych,
  • motywie,
  • CSS,
  • konfiguracji wtyczek,
  • widgetach,
  • integracjach,
  • zewnętrznych skryptach.

Celem jest wyeliminowanie mixed content oraz niepotrzebnych przekierowań zasobów.

5. Wprowadź trwałe przekierowania HTTP → HTTPS

Każdy stary adres HTTP powinien prowadzić do odpowiadającego mu adresu HTTPS.

Przykładowa zasada jest prosta:

  • strona produktu HTTP → ta sama strona produktu HTTPS,
  • artykuł HTTP → ten sam artykuł HTTPS.

Nie należy kierować wszystkich starych adresów do strony głównej.

Google rekomenduje trwałe przekierowania po stronie serwera, takie jak 301 lub 308, oraz unikanie zbędnych łańcuchów przekierowań.

Sposób ich konfiguracji zależy od środowiska. Może to być Apache, Nginx, panel hostingu, CDN lub inny element infrastruktury odpowiedzialny za obsługę ruchu.

Dlatego .htaccess jest tylko jednym z możliwych miejsc realizacji przekierowań, a nie uniwersalnym rozwiązaniem dla każdej strony.

6. Zaktualizuj linkowanie wewnętrzne

Linki w obrębie strony powinny prowadzić bezpośrednio do wersji HTTPS.

Nie warto polegać na schemacie: link HTTP → przekierowanie → HTTPS.

Przekierowanie powinno zabezpieczać stare adresy, ale nowa wersja serwisu powinna linkować już bezpośrednio do właściwych URL-i.

Google również rekomenduje aktualizację linków wewnętrznych podczas migracji.

7. Sprawdź adresy kanoniczne i oznaczenia wersji językowych (hreflang)

Jeżeli serwis używa adresów kanonicznych, po migracji powinny one wskazywać wersję HTTPS.

Przykładowo strona:

https://example.pl/oferta/

nie powinna wskazywać jako adres kanoniczny:

http://example.pl/oferta/

Google preferuje HTTPS jako wersję kanoniczną, ale sprzeczne sygnały mogą utrudniać prawidłową konsolidację adresów. W serwisach wielojęzycznych należy również sprawdzić adresy używane przez hreflang.

8. Zaktualizuj mapę strony XML

Mapa strony XML powinna zawierać docelowe adresy HTTPS. Po migracji warto przesłać aktualną mapę w Google Search Console. Google zaleca ten krok przy zmianie URL-i i wskazuje, że może on pomóc wyszukiwarce szybciej odnaleźć nowe adresy.

9. Sprawdź robots.txt i ustawienia indeksowania

Migracja to dobry moment, aby sprawdzić, czy przypadkiem:

  • wersja HTTPS nie jest blokowana,
  • nie pozostał znacznik noindex blokujący indeksowanie, używany podczas prac,
  • robots.txt nie zawiera reguł właściwych tylko dla środowiska testowego.

Pozostawienie blokady po wdrożeniu jest jednym z błędów, które mogą poważnie wpłynąć na indeksowanie.

10. Sprawdź Search Console

Po migracji należy monitorować:

  • indeksowanie nowych adresów,
  • błędy przekierowań,
  • błędy 404,
  • mapę strony,
  • ruch organiczny,
  • zachowanie najważniejszych podstron.

W przypadku przejścia wyłącznie z HTTP na HTTPS nie należy korzystać z narzędzia Change of Address – Google wprost zaznacza, że nie jest ono wymagane dla takiej migracji.

11. Zaktualizuj pozostałe systemy

W zależności od projektu aktualizacji mogą wymagać:

  • kampanie reklamowe,
  • systemy analityczne i marketingowe,
  • operatorów płatności,
  • integracje z zewnętrznymi systemami,
  • systemy CRM i ERP,
  • profile i usługi zewnętrzne korzystające z adresów strony.

Im bardziej rozbudowana strona lub sklep, tym większe znaczenie ma ten etap.

12. Monitoruj stronę po migracji

Po wdrożeniu sprawdź:

  • dostępność strony,
  • błędy aplikacji,
  • logowanie,
  • formularze,
  • zamówienia,
  • płatności,
  • działanie integracji,
  • indeksowanie,
  • odnawianie certyfikatu.

Google zaznacza, że przy znaczących zmianach URL-i mogą występować czasowe wahania widoczności, gdy Google ponownie odwiedza i przetwarza zmienione adresy.

Certyfikat SSL a SEO – czy HTTPS wpływa na pozycje?

HTTPS jest wykorzystywany przez Google jako sygnał rankingowy. Google wprowadzając go określał jednak jako relatywnie lekki sygnał – znacznie ważniejsze dla wyników pozostają między innymi jakość i użyteczność treści.

Nie należy więc myśleć: „zainstaluję SSL i strona automatycznie awansuje w Google”.

Znacznie większym problemem SEO może być źle przeprowadzona migracja.

Przykładowo:

  • część stron pozostaje pod HTTP,
  • przekierowania są błędne,
  • adresy kanoniczne wskazują stare adresy,
  • mapa strony zawiera HTTP,
  • linkowanie wewnętrzne prowadzi przez przekierowania,
  • Google nie może zaindeksować nowych URL-i.

W takich przypadkach problemem nie jest brak „mocy SEO certyfikatu”, ale niespójna architektura adresów.

Najczęstsze błędy podczas wdrażania SSL i HTTPS

Certyfikat nie obejmuje wszystkich używanych nazw domen

HTTPS działa dla jednej wersji domeny, ale użytkownik otrzymuje błąd na www albo na określonej subdomenie.

Certyfikat wygasa

Automatyczne odnowienie zostało źle skonfigurowane albo przestało działać.

W praktyce sam fakt skonfigurowania automatyzacji nie zwalnia z monitorowania jej działania.

Mixed content

Główna strona działa przez HTTPS, ale część obrazów, fontów lub skryptów nadal jest pobierana po HTTP.

Przekierowanie wszystkich adresów na stronę główną

To nieprawidłowe podejście do migracji.

Stary adres powinien prowadzić do swojego nowego odpowiednika, jeśli taki istnieje. Google ostrzega przed masowym przekierowywaniem niepowiązanych URL-i do jednego miejsca.

Łańcuchy przekierowań

Przykładowo:

HTTP → HTTPS www → HTTPS bez www → właściwa podstrona.

Takie łańcuchy zwiększają liczbę dodatkowych operacji. Lepiej kierować użytkownika i wyszukiwarkę możliwie bezpośrednio do docelowego adresu.

Adresy kanoniczne nadal wskazują HTTP

Strona działa przez HTTPS, ale wysyła wyszukiwarce sprzeczny sygnał dotyczący preferowanego adresu.

Nieaktualna mapa strony

Mapa strony nadal zawiera adresy HTTP.

Brak aktualizacji integracji

Formularz, API, operator płatności albo webhook nadal korzysta ze starego adresu.

Nieprawidłowa konfiguracja CDN lub infrastruktury pośredniczącej

Przy bardziej rozbudowanej infrastrukturze certyfikat może działać poprawnie pomiędzy użytkownikiem a CDN, ale problem występuje na dalszym odcinku komunikacji albo system niewłaściwie rozpoznaje oryginalny protokół.

Może to powodować między innymi pętle przekierowań.

HTTP a HTTPS - czym sie roznia?
HTTP a HTTPS - czym sie roznia?

Jak sprawdzić, czy certyfikat SSL działa poprawnie?

Podstawową kontrolę można przeprowadzić bez wiedzy programistycznej.

Sprawdź przede wszystkim:

  • czy strona otwiera się bez ostrzeżeń przeglądarki,
  • czy stary adres HTTP automatycznie prowadzi do HTTPS,
  • czy wersja z www i bez www zachowuje się zgodnie z przyjętą konfiguracją,
  • czy obrazy, czcionki internetowe i inne elementy strony ładują się poprawnie,
  • czy formularze działają,
  • czy logowanie i panel administracyjny działają,
  • czy w WooCommerce działa koszyk, finalizacja zamówienia i płatność,
  • czy certyfikat nie jest bliski wygaśnięcia.

W bardziej technicznej analizie warto dodatkowo sprawdzić konfigurację TLS, poprawność certyfikatu, przekierowania, adresy kanoniczne, mapę strony oraz odpowiedzi serwera.

SSL jest także jednym z elementów sprawdzanych podczas audytu bezpieczeństwa WordPress i WooCommerce.

Czy certyfikat SSL zabezpiecza stronę przed atakiem?

Nie. To jedno z najważniejszych nieporozumień związanych z SSL.

Certyfikat i HTTPS pomagają chronić komunikację pomiędzy użytkownikiem a serwerem. Nie zabezpieczają jednak automatycznie przed:

  • podatnościami WordPressa lub wtyczek,
  • złośliwe oprogramowanie,
  • przejęciem konta administratora,
  • słabymi hasłami,
  • błędnymi uprawnieniami,
  • atakami na aplikację,
  • nieaktualnym oprogramowaniem,
  • błędami konfiguracji serwera.

Strona może posiadać całkowicie poprawny certyfikat SSL i jednocześnie być zainfekowana. Dlatego HTTPS powinien być traktowany jako jeden z fundamentów bezpieczeństwa, a nie jego zamiennik.

Szerszy proces zabezpieczenia opisujemy w materiale o hardeningu WordPress.

Certyfikat SSL przy migracji strony na inny serwer

Certyfikat wymaga szczególnej uwagi również podczas zmiany hostingu lub infrastruktury. Nowy serwer musi być przygotowany do obsługi HTTPS zanim ruch zostanie na niego przełączony.

Po migracji trzeba sprawdzić między innymi:

  • poprawność certyfikatu,
  • wszystkie warianty domeny,
  • DNS,
  • przekierowania,
  • mieszaną zawartość (mixed content),
  • pamięć podręczną (cache),
  • CDN,
  • integracje.

Szerzej cały proces opisujemy w poradniku migracja strony internetowej – jak bezpiecznie przenieść witrynę na nowy serwer.

SSL to proces, a nie jednorazowe ustawienie

Certyfikat nie powinien być wdrażany i później całkowicie zapominany.

W dobrze utrzymywanym środowisku należy monitorować:

  • poprawność automatycznego odnowienia,
  • datę ważności certyfikatu,
  • dostępność strony,
  • konfigurację domen,
  • działanie integracji po zmianach infrastruktury,
  • aktualność konfiguracji bezpieczeństwa.

Szczególnie ważne jest to przy serwisach biznesowych, sklepach i aplikacjach, dla których wygaśnięcie certyfikatu może oznaczać problemy z dostępem użytkowników, sprzedażą albo komunikacją z zewnętrznymi systemami.

Takie działania mogą być realizowane w ramach stałej opieki nad stronami internetowymi.

Jak Webtom.pl podchodzi do SSL i HTTPS?

Wdrożenia SSL nie traktujemy wyłącznie jako instalacji certyfikatu.

W zależności od projektu analizujemy cały proces:

  • certyfikat i domeny,
  • konfigurację serwera,
  • WordPress lub WooCommerce,
  • przekierowania,
  • mixed content,
  • adresy kanoniczne i mapę strony,
  • CDN,
  • integracje,
  • proces zamówienia i płatności,
  • zachowanie Google po migracji,
  • monitoring odnowienia certyfikatu.

Przy istniejącym serwisie najpierw ustalamy jego obecną konfigurację i potencjalne ryzyka, a dopiero później wprowadzamy zmianę. Ma to szczególne znaczenie w większych sklepach, serwisach wielojęzycznych i systemach posiadających wiele integracji, w których przejście na HTTPS może wpływać na znacznie więcej elementów niż tylko to, co użytkownik widzi bezpośrednio na stronie.

Certyfikat SSL – podsumowanie

Certyfikat SSL jest podstawowym elementem współczesnej strony internetowej, ale jego poprawne wdrożenie oznacza znacznie więcej niż aktywowanie HTTPS w panelu hostingu.

Trzeba zadbać o cały proces:

certyfikat → konfiguracja HTTPS → przekierowania → adresy strony → mieszana zawartość → linkowanie → adresy kanoniczne → mapa strony → integracje → testy → monitoring.

Dla nowej, niewielkiej strony część tych czynności może zostać wykonana niemal automatycznie. Dla istniejącego WordPressa, sklepu WooCommerce lub bardziej rozbudowanej aplikacji przejście z HTTP na HTTPS powinno być potraktowane jak techniczna migracja serwisu.

Najważniejsze jest również to, że darmowy certyfikat SSL może być całkowicie właściwym rozwiązaniem. O jakości wdrożenia decyduje przede wszystkim poprawna konfiguracja całego środowiska, a nie sam fakt zakupu certyfikatu. HTTPS nie zastępuje również zabezpieczenia strony przed atakami. Jest jednym z elementów bezpieczeństwa obok aktualizacji, hardeningu, monitoringu, kopii bezpieczeństwa i właściwej administracji.

Chcesz sprawdzić SSL, HTTPS lub bezpieczeństwo swojej strony?

Możemy przeanalizować konfigurację istniejącego serwisu, przeprowadzić migrację z HTTP na HTTPS, usunąć problemy mixed content, uporządkować przekierowania i zweryfikować wpływ zmian na WordPress, WooCommerce oraz SEO.

Porozmawiajmy o Twojej stronie Porozmawiajmy o Twojej stronie

FAQ – Certyfikat SSL i HTTPS

Co to jest certyfikat SSL?

Certyfikat SSL to powszechna nazwa certyfikatu cyfrowego wykorzystywanego do ustanowienia bezpiecznego połączenia HTTPS pomiędzy przeglądarką użytkownika a serwerem. Współcześnie właściwe zabezpieczenie komunikacji realizuje protokół TLS, ale określenie „certyfikat SSL” nadal jest standardowo używane.

Czy certyfikat SSL jest obowiązkowy?

Czy darmowy certyfikat SSL wystarczy?

Czy darmowy certyfikat SSL jest mniej bezpieczny od płatnego?

Jak wygenerować certyfikat SSL?

Jak długo ważny jest certyfikat Let's Encrypt?

Jak przejść z HTTP na HTTPS?

Czy przy przejściu na HTTPS potrzebne jest przekierowanie 301?

Czy podczas migracji trzeba używać pliku .htaccess?

Co to jest mixed content?

Czy SSL wpływa na SEO?

Czy po przejściu na HTTPS mogą spaść pozycje w Google?

Czy trzeba zgłaszać zmianę HTTP na HTTPS przez Change of Address w Search Console?

Czy WordPress wymaga certyfikatu SSL?

Czy główna strona działająca przez HTTPS oznacza, że wszystko jest skonfigurowane prawidłowo?

Czy certyfikat SSL chroni WordPress przed włamaniem?

Ten wpis stworzył

Sławomir Woźniak
New Business | PL

Ekspert od wycen dedykowanych rozwiązań i zarządzania projektami. Posiada ogromne doświadczenie w tworzeniu ofert idealnie dopasowanych do potrzeb i oczekiwań klientów, specjalista łączący pasję do nowych wyzwań z analitycznym podejściem do każdego szczegółu projektu.

Sławomir Woźniak - Webtom.pl
Sławomir Woźniak | Webtom.pl

Share:

Facebook ikona
Facebook ikona
Linkedin ikona
Linkedin ikona
  • okno-pol logo okno-pol logo
  • piubello logo
    piubello logo
  • kabat logo
    kabat logo
  • komandor logo
    komandor logo
  • nbs logo
    nbs logo
  • josera logo
    josera logo
  • m-box24 logo
    m-box24 logo
  • edu bears logo
    edu bears logo
  • tapiso logo
    tapiso logo
  • farmutil hs logo
    farmutil hs logo
  • hjort knudsen logo
    hjort knudsen logo
  • sawex chemicals logo
    sawex chemicals logo
  • pik logo
    pik logo
  • gepa logisitcs logo
    gepa logisitcs logo
  • horpol logo
    horpol logo