„Dostałem ofertę na certyfikat SSL za 890 zł rocznie, czy to normalna cena?” — takie wiadomości dostaję kilka razy w roku, zwykle od klientów, którym ktoś zadzwonił z informacją, że ich strona jest niezabezpieczona. Odpowiedź prawie zawsze brzmi tak samo: w Twoim przypadku wystarczy certyfikat bezpłatny.
Prawie zawsze, ale nie zawsze. Wyjaśniam, co ten certyfikat naprawdę robi, czym różnią się jego rodzaje i w jakich sytuacjach płatny ma sens.
Co certyfikat robi, a czego nie robi
Certyfikat SSL, poprawniej TLS, szyfruje połączenie między przeglądarką a serwerem. Dzięki temu dane wpisane w formularz albo hasło do panelu nie wędrują przez sieć w postaci czytelnej dla postronnych. To wszystko — i zarazem sporo, bo bez tego każde publiczne wi-fi jest miejscem, w którym można te dane podejrzeć.
Czego certyfikat nie robi: nie zabezpiecza strony przed włamaniem, nie chroni przed wirusami, nie zastępuje kopii zapasowych i nie mówi nic o uczciwości firmy. Strona oszusta też ma kłódkę. Sprzedawcy lubią to mieszać, obiecując „bezpieczeństwo strony” w cenie certyfikatu.
Let’s Encrypt, czyli standard, za który nie płacisz
Let’s Encrypt to niekomercyjny urząd certyfikacji, który wydaje certyfikaty bezpłatnie i automatycznie. Wystawia je na 90 dni, ale odnowienie odbywa się samo, bez Twojego udziału. Szyfrowanie jest identyczne jak w certyfikatach płatnych — ta sama technologia, ta sama kłódka, żadnej różnicy dla odwiedzającego.
Praktycznie każdy porządny hosting ma Let’s Encrypt wbudowany w panel: zaznaczasz domenę, klikasz i po chwili strona działa po https. W pakiecie Hosting Standard certyfikat jest włączony domyślnie razem z automatycznym przekierowaniem ruchu na wersję szyfrowaną, więc nikt nie musi o tym pamiętać.
DV, OV i EV — trzy poziomy weryfikacji
Rodzaje certyfikatów różnią się nie siłą szyfrowania, lecz tym, co urząd certyfikacji sprawdza przed wydaniem.
- DV, czyli walidacja domeny: potwierdza się jedynie, że dysponujesz daną domeną. Wydanie zajmuje minuty. Tu mieści się Let’s Encrypt i większość tanich certyfikatów płatnych.
- OV, walidacja organizacji: urząd sprawdza dodatkowo istnienie firmy w rejestrach i jej dane kontaktowe. Wydanie trwa od jednego do kilku dni, dane firmy widnieją w szczegółach certyfikatu. Koszt to zwykle 300–800 zł rocznie.
- EV, walidacja rozszerzona: najbardziej szczegółowa weryfikacja prawna, kilka dni pracy i koszt od około 700 zł wzwyż.
Warto wiedzieć o jednej zmianie, która wywróciła sens EV. Kilka lat temu przeglądarki przestały wyświetlać zieloną nazwę firmy w pasku adresu. Dziś użytkownik nie widzi różnicy między EV a bezpłatnym DV, dopóki sam nie kliknie w kłódkę i nie zajrzy w szczegóły. A tego nie robi prawie nikt.
Kiedy płatny certyfikat ma sens
Sytuacje, w których sama rekomenduję wersję płatną, są dość konkretne. Instytucja finansowa, kancelaria czy firma pracująca z klientami korporacyjnymi, gdzie dział zakupów kontrahenta sprawdza dane w certyfikacie. Strona przetwarzająca dane wrażliwe, gdzie chodzi o wykazanie należytej staranności. Rozbudowana infrastruktura z wieloma subdomenami, dla której wygodniej kupić jeden certyfikat wieloznaczny niż zarządzać wieloma bezpłatnymi.
Dochodzi jeszcze gwarancja finansowa dołączana do płatnych certyfikatów. Brzmi poważnie, ale dotyczy sytuacji błędu po stronie urzędu certyfikacji, a nie włamania na Twoją stronę. Dla małej firmy jest to argument bez znaczenia praktycznego.
Co się dzieje, gdy certyfikatu nie ma wcale
To scenariusz coraz rzadszy, ale wciąż go spotykam przy starszych stronach. Przeglądarki oznaczają takie witryny jako „niezabezpieczone” tuż obok adresu, a przy formularzu z hasłem wyświetlają dodatkowe ostrzeżenie. Część odwiedzających zawraca w tym momencie, nie czytając, o co dokładnie chodzi.
Dochodzi do tego kwestia praktyczna: dane z formularza kontaktowego lecą wtedy przez sieć otwartym tekstem, a to przy przetwarzaniu danych osobowych trudno uznać za odpowiedni środek bezpieczeństwa. Skoro certyfikat jest bezpłatny i włącza się dwoma kliknięciami, nie ma powodu, żeby jakakolwiek strona firmowa działała dziś bez niego.
Częste problemy po włączeniu https
Sam certyfikat to nie koniec pracy. Trzy rzeczy, które sprawdzam po każdym wdrożeniu:
- Przekierowanie — wersja bez https powinna automatycznie kierować na szyfrowaną, inaczej krążą dwie kopie strony.
- Mieszana treść, czyli zdjęcia i skrypty wczytywane starymi adresami. Kłódka wtedy znika lub pojawia się ostrzeżenie, mimo poprawnego certyfikatu.
- Adres strony w ustawieniach WordPressa i wewnętrzne odnośniki — zamieniam je hurtowo, żeby nie zostały odwołania do wersji nieszyfrowanej.
Czwarta sprawa to odnowienie. Bezpłatne certyfikaty odnawiają się automatycznie, ale automat czasem się zacina — najczęściej po zmianie serwera albo przy nietypowej konfiguracji domeny. Warto mieć powiadomienie, które ostrzeże na kilka dni przed wygaśnięciem, bo strona z nieważnym certyfikatem wita odwiedzających pełnoekranowym ostrzeżeniem o zagrożeniu.
Krótka odpowiedź
Jeśli prowadzisz stronę firmową, blog albo sklep sprzedający klientom indywidualnym, bezpłatny certyfikat od Let’s Encrypt jest w pełni wystarczający i nikt nie powinien Ci wmawiać inaczej. Płatny rozważ dopiero wtedy, gdy potrzebujesz widocznych w certyfikacie danych firmy, obsługi wielu subdomen jednym plikiem albo wsparcia technicznego z gwarantowanym czasem reakcji. Telefon z ostrzeżeniem, że Twoja strona jest niebezpieczna i trzeba szybko kupić certyfikat, potraktuj jako to, czym zwykle jest — próbę sprzedaży.
Jeśli Twoja strona wyświetla ostrzeżenie o braku bezpiecznego połączenia albo kłódka znika na niektórych podstronach — napisz, uporządkuję to. Wgrywam certyfikat, ustawiam przekierowania i usuwam odwołania do wersji nieszyfrowanej; do pracy potrzebuję dostępu do panelu hostingu i do WordPressa.
Ewelina Grzelak, EWELA design
tel. +48 511 254 321
e-mail: biuro@eweladesign.pl
Zobacz pakiety i ceny