Każdy, kto korzysta z internetu, widział te skróty w pasku adresu przeglądarki – HTTP lub HTTPS poprzedzające adres strony. Różnica jednej litery robi jednak ogromną różnicę w praktyce. Protokół, na którym działa strona internetowa, decyduje o tym, czy dane przesyłane między przeglądarką użytkownika a serwerem są bezpieczne, czy narażone na przechwycenie przez osoby trzecie. Dla właścicieli stron internetowych ma to też bezpośrednie przełożenie na pozycje w wyszukiwarkach i poziom zaufania odwiedzających.

Czym jest HTTP i jak działa?

HTTP, czyli protokół przesyłania hipertekstu (z ang. Hypertext Transfer Protocol), to podstawowy protokół komunikacyjny używany w internecie od jego początków. Jego zadaniem jest przesyłanie danych między serwerem, na którym hostowana jest strona, a przeglądarką użytkownika. Gdy wpisujesz adres strony i wciskasz Enter, przeglądarka wysyła do serwera żądanie HTTP, a serwer odpowiada przesłaniem odpowiednich plików – kodu strony, obrazów, stylu i skryptów.

Problem polega na tym, że HTTP przesyła wszystkie dane w postaci niezaszyfrowanego tekstu jawnego. Oznacza to, że każdy, kto ma dostęp do sieci, przez którą odbywa się transmisja – np. administrator sieci firmowej, operator publicznej sieci Wi-Fi czy osoba stosująca techniki przechwytywania ruchu sieciowego – może odczytać przesyłane dane. W przypadku zwykłego przeglądania treści strony może to nie być szczególnie groźne, ale przy logowaniu, składaniu zamówień czy podawaniu danych osobowych brak szyfrowania staje się poważnym zagrożeniem.

Czym jest HTTPS i co go różni od HTTP?

HTTPS (z ang. Hypertext Transfer Protocol Secure) to wersja protokołu HTTP rozszerzona o warstwę szyfrowania. Dane przesyłane między przeglądarką a serwerem są szyfrowane za pomocą protokołu TLS (wcześniej stosowano SSL – dziś jest już przestarzały, ale nazwa „certyfikat SSL” pozostała w powszechnym użyciu). Szyfrowanie TLS zapewnia 3 podstawowe gwarancje bezpieczeństwa.

Pierwsza to poufność – dane są zaszyfrowane i nawet jeśli ktoś je przechwyci, nie jest w stanie ich odczytać bez odpowiedniego klucza. Druga to integralność – żadna trzecia strona nie może zmodyfikować danych w trakcie ich transmisji bez wykrycia tej ingerencji. Trzecia to uwierzytelnienie – certyfikat TLS potwierdza, że użytkownik rzeczywiście łączy się z serwerem danej strony, a nie z serwerem podszywającym się pod nią (co jest podstawą ataku zwanego „człowiekiem pośrodku”).

Jak rozpoznać, czy strona używa HTTPS?

Nowoczesne przeglądarki internetowe wyraźnie sygnalizują użytkownikom, z jakim protokołem mają do czynienia. W przypadku stron HTTPS w pasku adresu widoczna jest kłódka – w Google Chrome, Mozilla Firefox, Microsoft Edge i Safari. Kliknięcie w kłódkę pozwala sprawdzić szczegóły certyfikatu, w tym nazwę wystawcy i datę ważności.

Strony korzystające z HTTP są w nowoczesnych przeglądarkach oznaczane jako „Niezabezpieczona” – w pasku adresu pojawia się ostrzeżenie, które zniechęca użytkowników do podawania jakichkolwiek danych na takiej stronie. W przypadku stron, na których użytkownik wypełnia formularz (logowanie, rejestracja, formularz kontaktowy), przeglądarka może wyświetlić dodatkowe, bardziej wyraziste ostrzeżenie. To sygnał, który poważnie obniża zaufanie odwiedzających i może skutkować natychmiastowym opuszczeniem strony.

Certyfikat TLS/SSL – co to jest i skąd go wziąć?

Wdrożenie HTTPS na stronie wymaga posiadania ważnego certyfikatu TLS, który jest wydawany przez zaufane organizacje zwane urzędami certyfikacji. Certyfikat potwierdza tożsamość właściciela domeny i zawiera klucz publiczny potrzebny do zaszyfrowania połączenia. Bez ważnego certyfikatu przeglądarka wyświetla ostrzeżenie o niebezpiecznym połączeniu, nawet jeśli adres strony zaczyna się od HTTPS.

Dostępne są 3 podstawowe rodzaje certyfikatów TLS:

  • certyfikat DV (walidacja domeny) – najprostszy i najszybszy do uzyskania; potwierdza wyłącznie, że wnioskodawca kontroluje daną domenę; wystarczający dla blogów, stron informacyjnych i małych sklepów
  • certyfikat OV (walidacja organizacji) – wymaga weryfikacji danych firmy przez urząd certyfikacji; wyższy poziom zaufania, widoczny w szczegółach certyfikatu; polecany dla firm i instytucji
  • certyfikat EV (rozszerzona walidacja) – najwyższy poziom weryfikacji tożsamości; historycznie wyróżniany zielonym paskiem adresu, dziś te wizualne wskazówki są mniej wyraźne w nowszych przeglądarkach; stosowany przez banki i duże instytucje finansowe

Certyfikaty DV są dostępne bezpłatnie dzięki inicjatywie Let’s Encrypt – organizacji non-profit, która od 2015 roku wydaje bezpłatne certyfikaty TLS automatycznie odnawiane co 90 dni. Większość nowoczesnych hostingów oferuje instalację certyfikatu Let’s Encrypt jednym kliknięciem lub automatycznie w ramach usługi. Nie ma już żadnego powodu, żeby strona internetowa działała wyłącznie na HTTP.

HTTPS a pozycje w wyszukiwarce Google

Google oficjalnie potwierdziło, że HTTPS jest sygnałem rankingowym uwzględnianym przy ustalaniu pozycji stron w wynikach wyszukiwania. Choć sam certyfikat to tylko jeden z kilkuset czynników branych pod uwagę przez algorytm, jego brak może obniżać pozycje strony w porównaniu z konkurencją, która HTTPS posiada. W przypadku 2 stron o podobnej wartości merytorycznej i technicznej, ta z HTTPS ma przewagę.

Co ważne, Google traktuje wersję HTTP i HTTPS tej samej strony jako 2 odrębne adresy URL. Jeśli strona dostępna jest zarówno pod adresem http://firma1.pl, jak i https://firma1.pl, bez odpowiednich przekierowań 301 część linków zewnętrznych i część ruchu może trafiać na wersję HTTP, rozpraszając tzw. moc linkowania między 2 wersjami. Prawidłowe wdrożenie HTTPS wymaga ustawienia trwałego przekierowania ze wszystkich wariantów HTTP na HTTPS i aktualizacji map strony (sitemap) oraz pliku robots.txt.

Czy HTTPS chroni przed wszystkimi zagrożeniami?

HTTPS zapewnia szyfrowanie transmisji danych między przeglądarką użytkownika a serwerem, ale nie chroni przed wszystkimi zagrożeniami w internecie. Kilka ważnych ograniczeń, o których warto wiedzieć:

  • HTTPS nie chroni przed złośliwym oprogramowaniem na urządzeniu użytkownika – jeśli komputer jest zainfekowany, dane mogą być przechwytywane zanim jeszcze zostaną zaszyfrowane
  • HTTPS nie oznacza, że strona jest uczciwa lub bezpieczna – certyfikat TLS może posiadać również strona phishingowa; kłódka w przeglądarce potwierdza jedynie, że połączenie jest szyfrowane, nie że strona ma dobre intencje
  • HTTPS nie chroni serwera przed atakami hakerskimi, wstrzykiwaniem kodu SQL ani innymi technikami ataku na aplikację webową
  • HTTPS nie zapewnia anonimowości – dostawca internetu i inne strony mogą widzieć, z jaką domeną się łączysz, nawet jeśli nie widzą treści przesyłanych danych

Jak przejść z HTTP na HTTPS – co trzeba zrobić?

Migracja strony z HTTP na HTTPS to proces, który przy odpowiednim planowaniu przebiega bezproblemowo i nie powoduje trwałego spadku ruchu ani widoczności w wyszukiwarkach. Podstawowe kroki migracji obejmują:

  • zakup lub wygenerowanie certyfikatu TLS – przez panel hostingowy lub bezpośrednio przez Let’s Encrypt
  • instalacja certyfikatu na serwerze – zazwyczaj automatyczna lub przez panel administracyjny hostingu
  • ustawienie przekierowań 301 z wszystkich wariantów HTTP (http://domena.pl i http://www.domena.pl) na odpowiedniki HTTPS
  • aktualizacja wewnętrznych linków na stronie – zmiana adresów HTTP na HTTPS w treści, menu i stopce
  • aktualizacja adresów zasobów (obrazów, skryptów, arkuszy stylów) – mieszana zawartość (HTTP i HTTPS na tej samej stronie) powoduje ostrzeżenia przeglądarki
  • aktualizacja Google Search Console – dodanie wersji HTTPS jako osobnej właściwości i weryfikacja poprawności indeksowania
  • aktualizacja mapy strony (sitemap) – wszystkie adresy URL powinny zaczynać się od HTTPS

Po migracji warto przez kilka tygodni monitorować ruch w Google Analytics i Google Search Console, żeby upewnić się, że przekierowania działają poprawnie, a Google prawidłowo indeksuje nowe adresy URL. Tymczasowy, kilkutygodniowy spadek widoczności po migracji jest normalnym zjawiskiem – Google potrzebuje czasu na ponowne zindeksowanie wszystkich stron w nowych adresach.

Author: Michał Rawski

Specjalista w dziedzinie budowania marki i marketingu dla małych firm. Z pasją pomaga przedsiębiorcom wyróżnić się na coraz bardziej konkurencyjnym rynku, oferując praktyczne wskazówki dotyczące tworzenia silnej tożsamości marki. Wspiera właścicieli małych firm w skutecznym rozwijaniu ich działalności, zapewniając im narzędzia do budowania wiarygodnego wizerunku i pozyskiwania lojalnych klientów.

Dodaj komentarz

Twój adres email nie zostanie opublikowany. Wymagane pola są oznaczone *