Hosting i domeny

„Ta strona nie jest bezpieczna", co zrobić, gdy wygaśnie certyfikat SSL

„Ta strona nie jest bezpieczna", co zrobić, gdy wygaśnie certyfikat SSL

Wyobraź sobie: klient wpisuje adres Twojej firmy, a zamiast strony widzi pełnoekranowe, czerwone ostrzeżenie „Twoje połączenie nie jest prywatne" albo „Ta strona nie jest bezpieczna". Dla większości ludzi to sygnał: uciekaj stąd. A Twoja strona wcale nie została zhakowana, po prostu wygasł certyfikat SSL.

To jeden z tych problemów, które wyglądają groźnie, a mają banalną przyczynę. Warto go rozumieć, bo zaskakuje wielu właścicieli stron.

Czym jest certyfikat SSL i dlaczego wygasa

Certyfikat SSL to coś, co sprawia, że adres zaczyna się od https i pojawia się kłódka. Odpowiada za dwie rzeczy: szyfruje połączenie między odwiedzającym a stroną (nikt po drodze nie podejrzy danych) oraz potwierdza tożsamość strony.

Certyfikaty są jednak ważne przez określony czas, najczęściej od 90 dni do roku. Po tym okresie trzeba je odnowić. Jeśli odnowienie nie nastąpi (bo nikt o tym nie pamiętał albo automat się zaciął), przeglądarki zaczynają pokazywać ostrzeżenie i faktycznie blokują wejście na stronę.

Wygasły certyfikat to nie włamanie. To jak dowód osobisty po terminie ważności, dokument jest, ale nikt go już nie honoruje.

Co się dzieje, gdy certyfikat wygaśnie

  • Odwiedzający widzą ostrzeżenie na pełnym ekranie i muszą świadomie je ominąć, żeby wejść, większość tego nie zrobi.
  • Spada zaufanie: nawet jeśli ktoś wejdzie, „niebezpieczna strona" zostaje mu w głowie.
  • Sklep traci sprzedaż: przy płatnościach ostrzeżenie to koniec transakcji.
  • Google to widzi: brak działającego HTTPS szkodzi pozycji w wynikach.

Dlaczego to się w ogóle zdarza

Najczęstsze przyczyny to: certyfikat kupiony na rok, o którym wszyscy zapomnieli; automatyczne odnawianie (np. Let's Encrypt), które z jakiegoś powodu przestało działać; zmiana hostingu, przy której certyfikat nie „pojechał" razem ze stroną; albo błąd w konfiguracji. Wspólny mianownik jest zawsze ten sam, nikt tego nie pilnował.

Jak się zabezpieczyć raz na zawsze

  • Włącz automatyczne odnawianie. Darmowe certyfikaty Let's Encrypt, dostępne na większości hostingów, odnawiają się same co 90 dni, o ile mechanizm działa poprawnie.
  • Ustaw przypomnienie z zapasem. Jeśli używasz certyfikatu płatnego, zapisz w kalendarzu datę wygaśnięcia i przypomnienie na 2-3 tygodnie wcześniej.
  • Monitoruj datę ważności. Najlepiej, gdy ktoś (albo system) sprawdza to za Ciebie i alarmuje z wyprzedzeniem, zanim pojawi się problem.
  • Wymuś HTTPS na całej stronie, żeby żadna podstrona nie ładowała się po niezabezpieczonym połączeniu.

To akurat łatwo oddać z głowy

Data wygaśnięcia certyfikatu to klasyczny przykład rzeczy, o której nie powinieneś musieć pamiętać. W ramach opieki nad stroną pilnujemy ważności certyfikatu i ostrzegamy z wyprzedzeniem, albo po prostu odnawiamy go za Ciebie, zanim ktokolwiek zobaczy czerwony ekran.

Chcesz mieć pewność, że Twój certyfikat nie zaskoczy Cię w najgorszym momencie? Napisz do nas, sprawdzimy, kiedy wygasa i czy odnawia się poprawnie.

Powiązane wpisy

Powiązane usługi

Darmowy audyt bezpieczeństwa

Nie czekaj, aż strona padnie

Prześlij nam adres swojej strony przez formularz. Sprawdzimy ją pod kątem zagrożeń i wydajności, a Ty dostaniesz konkretne rekomendacje oraz bezpłatną wycenę zabezpieczenia.

Zamów bezpłatny audyt →

Bez zobowiązań · Kontakt przez formularz · Odpowiedź w 1 dzień roboczy

Szukasz zupełnie nowego otwarcia? Zbudujemy Twoją stronę od zera, szybką i bezpieczną. Poznaj ofertę MP WebSolutions.