Certyfikat SSL wygasa: co zrobić, zanim klienci zobaczą ostrzeżenie
Jak odczytać datę ważności certyfikatu, co widzi klient po jego wygaśnięciu, dlaczego automatyczne odnawianie czasem zawodzi i o co zapytać firmę hostingową.
Kłódka przy adresie Twojej strony oznacza, że działa na niej certyfikat SSL. Dzięki niemu wszystko, co klient wpisuje w formularz kontaktowy albo w koszyk, trafia na serwer zaszyfrowane. Większość właścicieli w ogóle o nim nie myśli, bo przez lata po prostu jest.
Do dnia, w którym go nie ma. Certyfikat ma datę ważności, podobnie jak dowód osobisty. Kiedy ta data minie, przeglądarka zamiast Twojej strony pokazuje ostrzeżenie na cały ekran. Zwykle pierwszy zauważa to klient, a nie Ty.
Sprawdzenie certyfikatu zajmuje dwie minuty. Niżej opisuję, jak to zrobić, co dzieje się po jego wygaśnięciu i jakie pytania zadać hostingowi, żeby ten dzień w ogóle nie nadszedł.
Jak samemu sprawdzić certyfikat
Otwórz swoją stronę w Chrome i kliknij ikonę po lewej stronie adresu. W nowszych wersjach przeglądarki to już nie kłódka, tylko mała ikonka z dwoma suwakami. Wybierz Połączenie jest bezpieczne, a potem Certyfikat jest ważny.
W okienku, które się otworzy, zwróć uwagę na trzy rzeczy:
- dla kogo wystawiono certyfikat, czyli czy jest tam Twoja domena,
- kto go wystawił, na przykład Let's Encrypt, Sectigo albo DigiCert,
- okres ważności, a w nim datę wygaśnięcia.
To samo, razem z tym, czy łańcuch certyfikatów jest kompletny i czy strona przekierowuje z http na https, pokaże darmowy test certyfikatu SSL.
Jeśli do końca zostało kilka tygodni, nie ma jeszcze powodu do niepokoju. Certyfikaty z automatycznym odnawianiem wymieniają się zwykle mniej więcej miesiąc przed terminem. Jeśli jednak zostało kilka dni, a certyfikat wciąż jest stary, coś po drodze nie zadziałało i trzeba to zgłosić od razu.
Co się dzieje, gdy certyfikat wygaśnie
Strona nie znika z internetu, ale praktycznie nikt już na nią nie wejdzie. Chrome wyświetli ekran z komunikatem Połączenie nie jest prywatne i kodem NET::ERR_CERT_DATE_INVALID. Firefox i Safari mają własne wersje tego samego ostrzeżenia.
Technicznie da się je ominąć, klikając w szczegóły zaawansowane. Klient, który chciał tylko umówić wizytę albo sprawdzić godziny otwarcia, tego nie zrobi. Zamknie kartę i wróci do wyników wyszukiwania, gdzie tuż obok czeka konkurencja.
Są też skutki mniej widoczne na pierwszy rzut oka. Usługi, które łączą się z Twoją stroną automatycznie, na przykład operator płatności wysyłający potwierdzenie opłaconego zamówienia, mogą zacząć zgłaszać błędy. Reklamy w Google czy na Facebooku dalej wydają budżet, tylko że kierują ludzi prosto na ekran z ostrzeżeniem.
Sama naprawa zwykle trwa kilka minut. Hosting albo programista wystawia nowy certyfikat i strona wraca do normy. Kłopot w tym, że ktoś musi najpierw zauważyć problem, a jeśli certyfikat wygaśnie w piątek wieczorem, może to potrwać do poniedziałku.
Automatyczne odnawianie i dlaczego czasem zawodzi
Większość hostingów wystawia dziś darmowe certyfikaty Let's Encrypt albo podobne, które odnawiają się same. Certyfikat Let's Encrypt jest ważny 90 dni, więc bez automatu nikt nie nadążyłby z ręczną wymianą. Płatne certyfikaty też się skracają. Od marca 2026 roku żaden publicznie zaufany certyfikat nie może być ważny dłużej niż 200 dni, a do 2029 roku ten limit ma spaść do 47 dni. Ręczne odnawianie raz w roku przestaje być realną opcją.
Automat działa dobrze, dopóki nic się nie zmieni. Najczęstsze powody, dla których przestaje:
- domenę przepięto na inny serwer albo przez usługę pośredniczącą, a stary hosting wciąż próbuje odnowić certyfikat, którego nie jest już w stanie potwierdzić,
- ktoś dodał przekierowanie albo zaporę, która przy okazji blokuje adres używany do potwierdzenia domeny,
- certyfikat kupiono kiedyś ręcznie w innej firmie i nikt nie ustawił przypomnienia,
- odnowienie płatnego certyfikatu nie przeszło, bo wygasła karta podpięta do konta.
Jeszcze jedna zmiana, o której mało kto słyszał. W 2025 roku Let's Encrypt przestał wysyłać maile z przypomnieniem o zbliżającym się wygaśnięciu. Jeśli ktoś w Twojej firmie liczył na to, że „przyjdzie mail, to się zajmę”, taki mail już nie przyjdzie.
Cztery adresy tej samej strony
Twoja strona ma w praktyce cztery adresy:
http://twojadomena.plhttp://www.twojadomena.plhttps://twojadomena.plhttps://www.twojadomena.pl
Wpisz każdy z nich ręcznie w pasek przeglądarki. Wszystkie cztery powinny zaprowadzić Cię pod jeden i ten sam adres z https. Jeśli któryś zostaje na zwykłym http, formularz w tej wersji strony wysyła dane bez szyfrowania.
Zdarza się też, że wersja bez www działa, a wersja z www pokazuje ostrzeżenie. To znak, że certyfikat obejmuje tylko jedną nazwę. Chrome zgłasza wtedy błąd NET::ERR_CERT_COMMON_NAME_INVALID.
Ten przypadek jest zdradliwy, bo sam zawsze wpisujesz adres tak samo i niczego nie zauważysz. Tymczasem stara wizytówka, stopka maila albo wpis w katalogu firm może prowadzić właśnie do tej drugiej wersji.
Ostrzeżenie o treści mieszanej
Bywa i tak, że certyfikat jest ważny, a przeglądarka mimo to nie pokazuje pełnej kłódki. W Chrome zobaczysz wtedy informację, że połączenie z witryną nie jest w pełni bezpieczne. Czasem część obrazków po prostu się nie wyświetla.
To tak zwana treść mieszana, po angielsku mixed content. Strona ładuje się przez https, ale w środku odwołuje się do niektórych plików przez stare http. Najczęściej to pozostałość po przejściu na certyfikat kilka lat temu: adresy zdjęć w starych wpisach, skrypt licznika odwiedzin, czcionka albo baner partnera wciąż wskazują na http://. Przeglądarki blokują takie elementy albo próbują je podmienić, więc strona wygląda na lekko rozsypaną, a klient widzi komunikat, który nie buduje zaufania.
Naprawa należy do programisty. Trzeba znaleźć wszystkie odnośniki zaczynające się od http:// i zamienić je na https://, zarówno w treści, jak i w szablonie. Na WordPressie zwykle robi się to jedną operacją na bazie danych, najlepiej po wcześniejszym zrobieniu kopii zapasowej.
O co zapytać firmę hostingową
Wystarczy jeden mail do hostingu albo do osoby, która opiekuje się Twoją stroną:
- Czy certyfikat na naszej domenie odnawia się automatycznie i kto go wystawia?
- Czy obejmuje zarówno wersję z
www, jak i bez? - Czy wszystkie cztery warianty adresu przekierowują na jeden adres z
https? - Kto dostanie powiadomienie, jeśli odnowienie się nie uda, i jak szybko na nie zareaguje?
- Czy na stronie nie ma treści mieszanej?
Od siebie możesz dodać jedną prostą rzecz. Wpisz do kalendarza przypomnienie na dwa tygodnie przed datą ważności, którą właśnie odczytałeś. Jeśli tego dnia w szczegółach certyfikatu będzie już nowa, późniejsza data, automat działa. Jeśli nie, masz dwa tygodnie zapasu zamiast awarii w piątkowy wieczór.