Start / Blog / WordPress / Certyfikat SSL – czy jest potrzebny?

Certyfikat SSL – czy jest potrzebny?

Certyfikat SSL to protokół szyfrowania, który zabezpiecza połączenie między przeglądarką użytkownika a serwerem strony internetowej. Bez SSL dane przesyłane między użytkownikiem a witryną - hasła, dane formularzy, informacje o płatnościach - są przesyłane „gołym tekstem” i mogą zostać przechwycone przez osoby trzecie. Z SSL wszystkie te dane są zaszyfrowane i niemożliwe do odczytania przez kogoś, kto przechwyciłby transmisję.

Czy certyfikat SSL jest potrzebny? Tak - i to nie tylko ze względu na bezpieczeństwo, ale też ze względu na SEO, zaufanie użytkowników i wymagania przeglądarek. Ten artykuł wyjaśnia, jak działa SSL, dlaczego jest niezbędny i jak sprawdzić, czy Twoja strona WordPress go ma. Jeśli zaczynasz zupełnie od podstaw, warto też wiedzieć, czym jest domena internetowa i jak łączy się z hostingiem.

Jak działa certyfikat SSL? Techniczne podstawy

SSL (Secure Sockets Layer) to starszy protokół, który w praktyce został zastąpiony przez TLS (Transport Layer Security). Mimo to termin „SSL” pozostał potocznym określeniem dla obu protokołów. W skrócie: gdy przeglądarka łączy się ze stroną przez HTTPS, następuje „SSL handshake” - wymiana kluczy kryptograficznych, które służą do szyfrowania całej sesji.

Efektem jest kilka rzeczy jednocześnie:

  • Szyfrowanie - dane przesyłane między użytkownikiem a serwerem są zaszyfrowane; nawet jeśli ktoś je przechwyci, nie może ich odczytać
  • Autentykacja - certyfikat potwierdza tożsamość serwera; przeglądarka wie, że łączy się z prawdziwą stroną, a nie ze sfałszowaną
  • Integralność danych - dane nie mogą być zmodyfikowane w trakcie przesyłania bez wykrycia

Widocznym efektem SSL jest zmiana adresu strony z http:// na https:// oraz pojawienie się ikony kłódki w pasku adresu przeglądarki Chrome, Firefox i innych.

Dlaczego certyfikat SSL jest wymagany dla każdej strony?

Pytanie nie brzmi już „czy SSL jest potrzebny” - brzmi „kiedy stracisz użytkowników bez SSL”. Oto powody:

Przeglądarki oznaczają strony bez SSL jako „Niezabezpieczone”

Od 2018 roku Chrome (przeglądarka z ponad 60% udziałem rynku) oznacza strony HTTP jako „Niezabezpieczone” w pasku adresu - szczególnie wyraźnie widoczne, gdy użytkownik klika na formularz. Czerwona ikona i napis „Niezabezpieczone” to sygnał, który natychmiast niszczy zaufanie potencjalnego klienta. Badania pokazują, że większość użytkowników opuszcza stronę po zobaczeniu takiego ostrzeżenia.

Google traktuje HTTPS jako sygnał rankingowy

Google oficjalnie ogłosiło HTTPS jako sygnał rankingowy w 2014 roku. W praktyce oznacza to, że strona z SSL ma przewagę rankingową nad identyczną stroną bez SSL - przynajmniej przy równej jakości treści i profilu linków. Dla stron rywalizujących o pozycje w Google brak SSL to niepotrzebna wada.

Sklepy WooCommerce i formularze kontaktowe wymagają SSL

Bramki płatności (Stripe, PayU, Przelewy24) wymagają HTTPS jako absolutnego minimum do integracji. Bez SSL nie możesz legalnie i bezpiecznie przyjmować płatności online. Nawet dla stron bez e-commerce: formularz kontaktowy na HTTP to sygnał, że dane klienta mogą być niebezpieczne.

HTTP/2 i HTTP/3 wymagają HTTPS

Nowoczesne protokoły HTTP/2 i HTTP/3, które znacząco przyspieszają ładowanie stron (multiplexing, server push, QUIC), są w praktyce dostępne tylko przez HTTPS. Strony bez SSL używają starszego HTTP/1.1 i tracą przewagę wydajnościową.

Rodzaje certyfikatów SSL

Nie każdy SSL jest taki sam. Różnią się zakresem weryfikacji tożsamości i przeznaczeniem:

DV (Domain Validation) - walidacja domeny

Certyfikat DV potwierdza tylko, że wnioskodawca kontroluje daną domenę. Nie weryfikuje tożsamości firmy. To najtańsza i najprostsza opcja - wystarczająca dla blogów, stron firmowych i małych sklepów. Czas wydania: kilka minut do kilku godzin. Przykłady: Let’s Encrypt (bezpłatny), Sectigo DV (płatny).

OV (Organization Validation) - walidacja organizacji

Certyfikat OV weryfikuje dodatkowo istnienie firmy i jej dane rejestrowe. Bardziej odpowiedni dla firm, które chcą pokazać wyższy poziom wiarygodności. Czas wydania: kilka dni. Cena: kilkaset złotych rocznie.

EV (Extended Validation) - rozszerzona walidacja

Najwyższy poziom weryfikacji - szczegółowa weryfikacja organizacji, jej struktury prawnej i fizycznego adresu. Dawniej wyświetlał zieloną kłódkę z nazwą firmy w pasku adresu Chrome - ta funkcja została usunięta w Chrome 77 (2019). Dziś EV i OV wyglądają identycznie dla użytkownika. EV ma sens głównie dla instytucji finansowych i dużych korporacji. Cena: od kilkuset do kilku tysięcy złotych rocznie.

Wildcard SSL

Certyfikat Wildcard (*domena.pl) obejmuje wszystkie subdomeny danej domeny: sklep.domena.pl, blog.domena.pl, api.domena.pl. Przydatny dla firm z wieloma subdomenami. Let’s Encrypt oferuje Wildcard bezpłatnie.

Let’s Encrypt: bezpłatny SSL dla WordPressa

Let’s Encrypt to non-profit Certificate Authority, który wydaje bezpłatne certyfikaty DV z automatycznym odnowieniem. Założony w 2015 roku przez EFF, Mozilla Foundation i innych partnerów, dziś obsługuje ponad 300 milionów certyfikatów. Certyfikaty Let’s Encrypt mają ważność 90 dni i odnawiają się automatycznie.

Większość polskich hostingów (LH.PL, Cyber Folks, Seohost, Hostido) oferuje Let’s Encrypt jako standardową opcję - często z instalacją jednym przyciskiem w panelu. Jeśli Twój hosting nie oferuje Let’s Encrypt, rozważ zmianę - to dziś standard, nie dodatek.

Jak zainstalować SSL na WordPress?

Instalacja SSL w WordPress składa się z dwóch etapów: uzyskania certyfikatu i konfiguracji WordPressa do korzystania z HTTPS.

Krok 1: Instalacja certyfikatu przez panel hostingu

W panelu hostingowym (cPanel, DirectAdmin, Plesk) znajdź opcję SSL/TLS lub Let’s Encrypt. Zaznacz swoją domenę, kliknij „Zainstaluj” lub „Aktywuj”. Certyfikat jest instalowany automatycznie. Sprawdź, czy hostingu ustawia też automatyczne przekierowanie HTTP→HTTPS - jeśli nie, zrób to ręcznie.

Krok 2: Zmiana adresu URL w WordPress

W WordPress → Ustawienia → Ogólne zmień adresy z http:// na https:// (WordPress Address i Site Address). Jeśli masz dostęp do wp-config.php, możesz też dodać: define('WP_HOME','https://domena.pl'); define('WP_SITEURL','https://domena.pl');

Krok 3: Przekierowanie HTTP→HTTPS przez .htaccess lub Nginx

Wszystkie żądania HTTP powinny być automatycznie przekierowywane na HTTPS. Na Apache (w .htaccess): RewriteEngine On / RewriteCond %{HTTPS} off / RewriteRule ^(.*)$ https://%{HTTP_HOST}%{REQUEST_URI} [L,R=301]. Wiele hostingów oferuje tę opcję w panelu jako przełącznik „Force HTTPS”.

Krok 4: Naprawa mixed content

Po przejściu na HTTPS mogą pojawić się błędy „mixed content” - elementy strony (obrazki, skrypty, style) ładowane po HTTP. Wtyczka Really Simple SSL lub SSL Insecure Content Fixer automatycznie naprawia większość przypadków. Sprawdź konsolę Chrome DevTools (F12 → Console) pod kątem błędów mixed content.

Jak sprawdzić, czy SSL działa poprawnie?

Kilka narzędzi pozwala zweryfikować poprawność certyfikatu SSL:

  • SSL Labs Test (ssllabs.com/ssltest) - szczegółowy audyt konfiguracji SSL, ocena A/A+/B/F, informacje o podatnościach
  • Why No Padlock (whynopadlock.com) - wykrywa mixed content i inne problemy z SSL
  • Chrome DevTools - zakładka Security pokazuje szczegóły certyfikatu i ostrzeżenia mixed content
  • Google Search Console - w zakładce Coverage sprawdź, czy nie pojawiają się błędy indeksowania po przejściu na HTTPS

Podsumowanie: czy certyfikat SSL jest potrzebny?

Certyfikat SSL jest dziś absolutną koniecznością dla każdej strony internetowej - nie opcją, nie ulepszeniem, lecz fundamentem. Bez SSL przeglądarka wyświetla ostrzeżenie „Niezabezpieczone”, Google traktuje stronę jako mniej bezpieczną, a bramki płatności nie pozwalają na integrację. Let’s Encrypt eliminuje koszt jako argument - bezpłatny, automatyczny, obsługiwany przez wszystkich poważnych hostingów. Jeśli Twoja strona działa jeszcze po HTTP, zmiana na HTTPS to jeden z najprostszych kroków, który możesz zrobić dziś. SSL to jednak tylko jeden element układanki - pełną listę działań zabezpieczających WordPress opisaliśmy w przewodniku o tym, jak zabezpieczyć stronę WordPress.

Najczęstsze pytania o certyfikat SSL

Czy certyfikat SSL jest darmowy?

Tak, Let’s Encrypt oferuje bezpłatne certyfikaty SSL DV z automatycznym odnowieniem co 90 dni. Większość polskich hostingów instaluje Let’s Encrypt automatycznie lub przez jeden przycisk w panelu. Płatne certyfikaty (OV, EV, Wildcard) mają sens dla specyficznych potrzeb korporacyjnych i instytucjonalnych.

Co to jest mixed content i jak go naprawić?

Mixed content to sytuacja, gdy strona ładowana przez HTTPS zawiera elementy (obrazki, skrypty, style) ładowane przez HTTP. Chrome blokuje lub ostrzega o mixed content. Naprawisz to przez: wtyczkę Really Simple SSL lub SSL Insecure Content Fixer (automatyczna naprawa), ręczną zmianę URL w bazie danych (plugin Better Search Replace) lub korektę hardcoded URL w szablonie.

Czy SSL wpływa na pozycje w Google?

Tak, HTTPS jest oficjalnym sygnałem rankingowym Google od 2014 roku. Jest to „lightweight signal” - nie tak silny jak treść czy backlinki, ale przy równej jakości innych czynników może decydować o przewadze nad stroną HTTP. Ważniejszy jest wpływ pośredni: strona z ostrzeżeniem „Niezabezpieczone” ma wyższy bounce rate, co może negatywnie wpływać na sygnały UX.

Jak długo ważny jest certyfikat Let’s Encrypt?

Certyfikaty Let’s Encrypt są ważne 90 dni. Odnawiają się automatycznie przez protokół ACME - jeśli hosting obsługuje automatyczne odnawianie, nie musisz niczego robić. Jeśli certyfikat nie odnowił się automatycznie, w panelu hostingu zazwyczaj jest opcja ręcznego odnowienia. Sprawdzaj datę ważności certyfikatu w Chrome DevTools → Security lub przez ssllabs.com.

Twoja strona na WordPressie sprawia problemy albo zwyczajnie zabiera Ci czas? Zajmę się nią - aktualizacje, bezpieczeństwo, wydajność. Napisz, ocenię stan bezpłatnie.

Filip Górny
Filip Górny

Tworzę i pozycjonuję strony dla małych i średnich firm — własny kod, SEO od podstaw.

Profil na LinkedIn
Skontaktuj się
Zadzwoń