Właściciel firmy potrafi miesiącami korzystać ze swojej strony i nie wiedzieć, że część klientów widzi komunikat o niezabezpieczonym połączeniu, trafia na złą wersję domeny albo formularz działa przez HTTP. Problem jest techniczny, ale efekt bardzo biznesowy: człowiek zaczyna się zastanawiać, czy stronie można ufać.

Najważniejsze

SSL/TLS umożliwia połączenie HTTPS, czyli szyfrowaną komunikację między przeglądarką a serwerem. Sam certyfikat nie robi strony „bezpiecznej na zawsze”, ale brak poprawnego HTTPS jest dziś podstawowym błędem technicznym.

SSL, TLS, HTTPS — o co właściwie chodzi?

W potocznym języku mówimy „certyfikat SSL”, choć współczesne połączenia wykorzystują TLS. Dla właściciela firmy najważniejszy jest rezultat widoczny w adresie strony: zamiast http:// używane jest https://, a dane przesyłane między urządzeniem użytkownika i serwerem są szyfrowane.

To szczególnie ważne przy formularzach kontaktowych, logowaniu, zakupach i wszędzie tam, gdzie użytkownik wysyła dane.

„Niezabezpieczona” to bardzo zły komunikat przed formularzem kontaktowym

Chrome już od lat traktuje zwykłe strony HTTP jako niezabezpieczone. Użytkownik nie musi rozumieć kryptografii. Wystarczy, że przeglądarka zasugeruje mu problem dokładnie w momencie, w którym ma wpisać numer telefonu albo e-mail.

To trochę jak szyld „zamek w drzwiach nie działa” przed wejściem do biura. Być może nic złego się nie wydarzy, ale po co tworzyć taką wątpliwość?

Bezpieczeństwo techniczne jest niewidzialne wtedy, kiedy działa. Gdy nie działa — nagle staje się częścią wizerunku firmy.

Sam certyfikat nie wystarczy. Trzeba jeszcze dobrze ustawić ruch

Jedna domena potrafi występować w kilku wariantach: z www i bez www, przez HTTP i HTTPS. Docelowo warto wybrać jedną wersję kanoniczną, a pozostałe poprawnie przekierować.

Przykład: jeśli głównym adresem jest https://www.twojafirma.pl/, wejście przez http://twojafirma.pl/ nie powinno otwierać osobnej kopii strony. Powinno prowadzić do właściwego adresu.

Ma to znaczenie dla użytkownika, analityki i porządku indeksowania. Zmniejsza też ryzyko, że część linków będzie prowadziła do niepożądanej wersji.

Przejście z HTTP do HTTPS oraz korzyści dla zaufania, formularzy, danych i SEO
HTTPS to nie tylko kłódka: wpływa na zaufanie, bezpieczeństwo danych, działanie formularzy i techniczny porządek strony.

A SEO? HTTPS jest sygnałem, ale nie magicznym dopalaczem

Google już w 2014 roku ogłosił HTTPS jako lekki sygnał rankingowy. Warto jednak zachować proporcje. Sam certyfikat nie wyniesie słabej strony na pierwsze miejsce. Dobra treść, trafność, reputacja i techniczna jakość serwisu mają znacznie szersze znaczenie.

Dlatego nie sprzedawałbym SSL jako „triku SEO”. To po prostu standard techniczny, który powinien być poprawnie wdrożony.

Najczęstsze problemy, które widzę przy HTTPS

  • certyfikat istnieje, ale strona nadal otwiera się również przez HTTP bez przekierowania;
  • wersja z www działa inaczej niż bez www;
  • część obrazów lub skryptów ładuje się starym adresem HTTP — tzw. mixed content;
  • certyfikat wygasł albo nie obejmuje właściwej domeny/subdomeny;
  • canonical i linki wewnętrzne wskazują inny wariant adresu niż ten docelowy;
  • formularz wygląda poprawnie, ale wysyła dane w sposób niezgodny z założonym zabezpieczeniem.

Jak sprawdzić własną stronę w kilka minut?

  1. Wejdź na adres zaczynający się od http://. Powinien przejść na HTTPS.
  2. Sprawdź wersję z www i bez www. Jedna może być główna, ale druga powinna poprawnie do niej prowadzić.
  3. Kliknij ikonę informacji o połączeniu w przeglądarce i zobacz, czy nie ma ostrzeżeń.
  4. Wyślij formularz testowy.
  5. Jeśli masz Search Console, sprawdź raporty i inspekcję najważniejszych adresów.

Dlaczego sprawdzam to również po publikacji strony?

Bo projekt nie kończy się na ekranie z napisem „gotowe”. Przy wdrożeniu mogą pojawić się różnice między hostingiem, domeną, DNS, certyfikatem i ustawieniami serwera. Dlatego po publikacji trzeba wejść na stronę tak, jak wejdzie klient, i sprawdzić wszystkie warianty.

Przy realizacjach stron internetowych w WB Studio traktuję HTTPS, przekierowania, OG, formularze i analitykę jako część wdrożenia — nie jako „techniczne drobiazgi na później”.

NajkrócejHTTPS to nie kosmetyka. To warstwa zaufania i technicznego porządku.

Kiedy na stronie nie ma SSL albo coś działa niekonsekwentnie, użytkownik nie analizuje przyczyny. Po prostu traci pewność, czy warto zostawić dane i kliknąć dalej.

Sprawdź dziś

4 rzeczy wokół SSL, które warto przetestować

  • Czy strona otwiera się wyłącznie po https:// i nie zostaje na wersji http.
  • Czy formularz kontaktowy działa i wiadomość naprawdę dochodzi.
  • Czy po wklejeniu linku w komunikatorze podgląd strony ładuje się poprawnie.
  • Czy nie ma komunikatów o mieszanej zawartości albo błędach certyfikatu.

Źródła i dalsza lektura

Chromium Blog — HTTP oznaczane jako „Not secure” ↗Google Search Central — HTTPS jako sygnał rankingowy ↗
Wojciech Banik · WB Studio

Projektuję strony internetowe dla firm — od pomysłu i tekstów po wdrożenie, analitykę i techniczne dopięcie całości.