ShieldWave

Wszystkie artykuły

Certyfikat SSL wygasa: co zrobić, zanim klienci zobaczą ostrzeżenie

Jak odczytać datę ważności certyfikatu, co widzi klient po jego wygaśnięciu, dlaczego automatyczne odnawianie czasem zawodzi i o co zapytać firmę hostingową.

Radek, ENSOMEDIAOpublikowano 5 min czytaniaIn Englishبالعربية

Kłódka przy adresie Twojej strony oznacza, że działa na niej certyfikat SSL. Dzięki niemu wszystko, co klient wpisuje w formularz kontaktowy albo w koszyk, trafia na serwer zaszyfrowane. Większość właścicieli w ogóle o nim nie myśli, bo przez lata po prostu jest.

Do dnia, w którym go nie ma. Certyfikat ma datę ważności, podobnie jak dowód osobisty. Kiedy ta data minie, przeglądarka zamiast Twojej strony pokazuje ostrzeżenie na cały ekran. Zwykle pierwszy zauważa to klient, a nie Ty.

Sprawdzenie certyfikatu zajmuje dwie minuty. Niżej opisuję, jak to zrobić, co dzieje się po jego wygaśnięciu i jakie pytania zadać hostingowi, żeby ten dzień w ogóle nie nadszedł.

Jak samemu sprawdzić certyfikat

Otwórz swoją stronę w Chrome i kliknij ikonę po lewej stronie adresu. W nowszych wersjach przeglądarki to już nie kłódka, tylko mała ikonka z dwoma suwakami. Wybierz Połączenie jest bezpieczne, a potem Certyfikat jest ważny.

W okienku, które się otworzy, zwróć uwagę na trzy rzeczy:

  • dla kogo wystawiono certyfikat, czyli czy jest tam Twoja domena,
  • kto go wystawił, na przykład Let's Encrypt, Sectigo albo DigiCert,
  • okres ważności, a w nim datę wygaśnięcia.

To samo, razem z tym, czy łańcuch certyfikatów jest kompletny i czy strona przekierowuje z http na https, pokaże darmowy test certyfikatu SSL.

Jeśli do końca zostało kilka tygodni, nie ma jeszcze powodu do niepokoju. Certyfikaty z automatycznym odnawianiem wymieniają się zwykle mniej więcej miesiąc przed terminem. Jeśli jednak zostało kilka dni, a certyfikat wciąż jest stary, coś po drodze nie zadziałało i trzeba to zgłosić od razu.

Co się dzieje, gdy certyfikat wygaśnie

Strona nie znika z internetu, ale praktycznie nikt już na nią nie wejdzie. Chrome wyświetli ekran z komunikatem Połączenie nie jest prywatne i kodem NET::ERR_CERT_DATE_INVALID. Firefox i Safari mają własne wersje tego samego ostrzeżenia.

Technicznie da się je ominąć, klikając w szczegóły zaawansowane. Klient, który chciał tylko umówić wizytę albo sprawdzić godziny otwarcia, tego nie zrobi. Zamknie kartę i wróci do wyników wyszukiwania, gdzie tuż obok czeka konkurencja.

Są też skutki mniej widoczne na pierwszy rzut oka. Usługi, które łączą się z Twoją stroną automatycznie, na przykład operator płatności wysyłający potwierdzenie opłaconego zamówienia, mogą zacząć zgłaszać błędy. Reklamy w Google czy na Facebooku dalej wydają budżet, tylko że kierują ludzi prosto na ekran z ostrzeżeniem.

Sama naprawa zwykle trwa kilka minut. Hosting albo programista wystawia nowy certyfikat i strona wraca do normy. Kłopot w tym, że ktoś musi najpierw zauważyć problem, a jeśli certyfikat wygaśnie w piątek wieczorem, może to potrwać do poniedziałku.

Automatyczne odnawianie i dlaczego czasem zawodzi

Większość hostingów wystawia dziś darmowe certyfikaty Let's Encrypt albo podobne, które odnawiają się same. Certyfikat Let's Encrypt jest ważny 90 dni, więc bez automatu nikt nie nadążyłby z ręczną wymianą. Płatne certyfikaty też się skracają. Od marca 2026 roku żaden publicznie zaufany certyfikat nie może być ważny dłużej niż 200 dni, a do 2029 roku ten limit ma spaść do 47 dni. Ręczne odnawianie raz w roku przestaje być realną opcją.

Automat działa dobrze, dopóki nic się nie zmieni. Najczęstsze powody, dla których przestaje:

  • domenę przepięto na inny serwer albo przez usługę pośredniczącą, a stary hosting wciąż próbuje odnowić certyfikat, którego nie jest już w stanie potwierdzić,
  • ktoś dodał przekierowanie albo zaporę, która przy okazji blokuje adres używany do potwierdzenia domeny,
  • certyfikat kupiono kiedyś ręcznie w innej firmie i nikt nie ustawił przypomnienia,
  • odnowienie płatnego certyfikatu nie przeszło, bo wygasła karta podpięta do konta.

Jeszcze jedna zmiana, o której mało kto słyszał. W 2025 roku Let's Encrypt przestał wysyłać maile z przypomnieniem o zbliżającym się wygaśnięciu. Jeśli ktoś w Twojej firmie liczył na to, że „przyjdzie mail, to się zajmę”, taki mail już nie przyjdzie.

Cztery adresy tej samej strony

Twoja strona ma w praktyce cztery adresy:

  • http://twojadomena.pl
  • http://www.twojadomena.pl
  • https://twojadomena.pl
  • https://www.twojadomena.pl

Wpisz każdy z nich ręcznie w pasek przeglądarki. Wszystkie cztery powinny zaprowadzić Cię pod jeden i ten sam adres z https. Jeśli któryś zostaje na zwykłym http, formularz w tej wersji strony wysyła dane bez szyfrowania.

Zdarza się też, że wersja bez www działa, a wersja z www pokazuje ostrzeżenie. To znak, że certyfikat obejmuje tylko jedną nazwę. Chrome zgłasza wtedy błąd NET::ERR_CERT_COMMON_NAME_INVALID.

Ten przypadek jest zdradliwy, bo sam zawsze wpisujesz adres tak samo i niczego nie zauważysz. Tymczasem stara wizytówka, stopka maila albo wpis w katalogu firm może prowadzić właśnie do tej drugiej wersji.

Ostrzeżenie o treści mieszanej

Bywa i tak, że certyfikat jest ważny, a przeglądarka mimo to nie pokazuje pełnej kłódki. W Chrome zobaczysz wtedy informację, że połączenie z witryną nie jest w pełni bezpieczne. Czasem część obrazków po prostu się nie wyświetla.

To tak zwana treść mieszana, po angielsku mixed content. Strona ładuje się przez https, ale w środku odwołuje się do niektórych plików przez stare http. Najczęściej to pozostałość po przejściu na certyfikat kilka lat temu: adresy zdjęć w starych wpisach, skrypt licznika odwiedzin, czcionka albo baner partnera wciąż wskazują na http://. Przeglądarki blokują takie elementy albo próbują je podmienić, więc strona wygląda na lekko rozsypaną, a klient widzi komunikat, który nie buduje zaufania.

Naprawa należy do programisty. Trzeba znaleźć wszystkie odnośniki zaczynające się od http:// i zamienić je na https://, zarówno w treści, jak i w szablonie. Na WordPressie zwykle robi się to jedną operacją na bazie danych, najlepiej po wcześniejszym zrobieniu kopii zapasowej.

O co zapytać firmę hostingową

Wystarczy jeden mail do hostingu albo do osoby, która opiekuje się Twoją stroną:

  1. Czy certyfikat na naszej domenie odnawia się automatycznie i kto go wystawia?
  2. Czy obejmuje zarówno wersję z www, jak i bez?
  3. Czy wszystkie cztery warianty adresu przekierowują na jeden adres z https?
  4. Kto dostanie powiadomienie, jeśli odnowienie się nie uda, i jak szybko na nie zareaguje?
  5. Czy na stronie nie ma treści mieszanej?

Od siebie możesz dodać jedną prostą rzecz. Wpisz do kalendarza przypomnienie na dwa tygodnie przed datą ważności, którą właśnie odczytałeś. Jeśli tego dnia w szczegółach certyfikatu będzie już nowa, późniejsza data, automat działa. Jeśli nie, masz dwa tygodnie zapasu zamiast awarii w piątkowy wieczór.