Preskočiť na obsah
Konzultácia
Webhosting

Čo je SSL certifikát a prečo ho potrebuje každý web

Publikované Aktualizované 8 min čítania

SSL certifikát je súbor, ktorý serveru umožní komunikovať s prehliadačom šifrovane – vďaka nemu beží web na adrese s https:// a údaje medzi návštevníkom a serverom nikto po ceste neprečíta. Potrebuje ho aj web bez formulárov a bez platieb: prehliadače dnes stránky bez certifikátu označujú ako nezabezpečené a človek to uvidí skôr než obsah. Preto je vydanie a automatické obnovovanie certifikátu súčasťou správy hostingu pri každom webe, o ktorý sa staráme. V tomto článku prejdeme, čo certifikát reálne robí, aké typy existujú a čo sa okolo neho najčastejšie pokazí.

Čo certifikát reálne robí

Certifikát plní dve úlohy naraz a v bežnej reči sa zvyknú zlievať do jednej. Prvou je šifrovanie: údaje putujúce medzi prehliadačom a serverom sú zašifrované, takže ich nikto po ceste – poskytovateľ pripojenia, správca verejnej wi-fi siete, ktokoľvek na trase – nedokáže prečítať ani zmeniť. Druhou je overenie totožnosti: certifikát vydáva certifikačná autorita, ktorá pred vydaním preverí, že žiadateľ danú doménu naozaj ovláda.

Presnejší názov je dnes TLS certifikát – protokol SSL je roky zastaraný a nepoužíva sa. V praxi sa však zaužívalo staršie pomenovanie a hovorí sa o „SSL certifikáte“ aj vtedy, keď ide o TLS. Nie je to chyba, ktorú by bolo treba naprávať, len je dobré vedieť, že ide o to isté, keď na to v dokumentácii poskytovateľa narazíte.

Prečo ho potrebuje aj web bez formulárov

Najčastejšia námietka znie, že web nič nezbiera, takže nie je čo šifrovať. Lenže dôvodov je viac než len ochrana údajov. Prehliadače od roku 2018 označujú stránky bez certifikátu ako nezabezpečené priamo v adresnom riadku a časť návštevníkov takú stránku zavrie bez čítania. Google navyše oznámil, že od októbra 2026 (Chrome 154) zapne Chrome pre všetkých používateľov nastavenie „Always Use Secure Connections“, ktoré si pred otvorením verejnej stránky bez HTTPS vyžiada súhlas návštevníka. Bez HTTPS navyše nefunguje časť moderných funkcií prehliadača a niektoré platobné či analytické nástroje ho priamo vyžadujú.

K tomu sa pridáva vyhľadávanie. Google potvrdil HTTPS ako jeden zo signálov hodnotenia už v roku 2014 a odvtedy sa to nezmenilo. Je to slabý signál – lepší obsah na webe bez certifikátu prekoná horší obsah s ním –, ale pri porovnateľných stránkach rozhoduje. A keďže certifikát je dnes dostupný zadarmo a nasadí sa za pár minút, nie je dôvod sa tejto výhody vzdávať.

Typy certifikátov a čím sa líšia

Certifikáty sa delia podľa toho, ako dôkladne autorita pred vydaním preverí žiadateľa. Šifrovanie je pritom vo všetkých prípadoch rovnako silné – drahší certifikát neznamená bezpečnejšie spojenie, znamená dôkladnejšie overenie toho, kto za doménou stojí. Rozdiel sa preto týka dôveryhodnosti, nie technickej ochrany.

TypČo autorita overujeKedy sa hodí
DV (overenie domény)Len to, že ovládate doménuFiremné weby, blogy, väčšina e-shopov – dostupný zadarmo
OV (overenie organizácie)Existenciu firmy v registriWeby, kde je dôležité doložiť, kto za webom stojí
EV (rozšírené overenie)Firmu vrátane sídla a oprávnenia žiadateľaBanky a inštitúcie; prehliadače ho už vizuálne neodlišujú
WildcardDoménu a jej subdomény prvej úrovneWeb s viacerými časťami na vlastných subdoménach
Sila šifrovania je pri všetkých rovnaká. Líši sa len to, čo autorita preverila.

Pre drvivú väčšinu webov je správnou voľbou DV certifikát. Kedysi mal EV certifikát tú výhodu, že prehliadač zobrazil názov firmy v zelenom poli pri adrese – to už neplatí, prehliadače túto vizuálnu odlišnosť postupne odstránili. Platiť dnes za EV má zmysel len vo veľmi špecifických prípadoch a rozhodne to nie je vec, ktorá by bežnému e-shopu zvýšila dôveryhodnosť.

Certifikáty zadarmo verzus platené

Bezplatné certifikáty od autority Let’s Encrypt zmenili trh a dnes ich používa väčšina webov vrátane veľkých projektov. Poskytujú rovnaké šifrovanie ako platené DV certifikáty, majú kratšiu platnosť a sú navrhnuté tak, aby sa obnovovali automaticky. Práve v automatickom obnovovaní je celý rozdiel: keď je nastavené správne, o certifikát sa nikdy nestaráte.

Platený certifikát má zmysel v dvoch situáciách. Prvá je potreba OV alebo EV overenia, teda doloženia identity firmy. Druhá je záruka, ktorú niektoré autority k certifikátu pridávajú – v praxi ju využije málokto, ale pri finančných službách môže byť požiadavkou. Pre bežný firemný web ani e-shop nie je dôvod platiť; ušetrené peniaze prinesú viac úžitku inde.

Drahší certifikát nešifruje lepšie. Kupujete si overenie identity, nie silnejšiu ochranu – a pri väčšine webov to overenie aj tak nikto nehľadá.

Čo sa okolo certifikátu najčastejšie pokazí

Samotné vydanie certifikátu je dnes tá jednoduchšia časť. Problémy prichádzajú neskôr a majú spoločné to, že sa prejavia varovaním v prehliadači – teda tým najhorším možným spôsobom, priamo pred návštevníkom.

  • Expirácia. Automatické obnovovanie sa niekedy ticho zastaví a zistí sa to až v deň vypršania. Odporúčame nastaviť si upozornenie na blížiace sa vypršanie platnosti, nie sa len spoliehať na automatiku.
  • Zmiešaný obsah. Stránka beží na HTTPS, ale načítava obrázok alebo skript cez HTTP – prehliadač spojenie neoznačí za plne bezpečné.
  • Chýbajúce presmerovanie. Web je dostupný na HTTP aj HTTPS súčasne, čo znamená dve verzie tej istej stránky a rozdelený výkon vo vyhľadávaní.
  • Certifikát len na jednu variantu domény. Platí pre www, ale nie pre verziu bez neho, alebo naopak.
  • Neúplný reťazec certifikátov. Web funguje v bežnom prehliadači, ale na mobile alebo v staršom systéme hlási chybu.
  • Zabudnutý certifikát po migrácii. Nový server potrebuje vlastný a jeho vydanie chvíľu trvá.

Ako prejsť na HTTPS bez straty pozícií

Prechod staršieho webu z HTTP na HTTPS je z pohľadu vyhľadávača zmena adries – každá stránka dostane novú. Ak sa spraví polovičato, môže sa časť obsahu v indexe zdvojiť a výkon sa rozdelí. Postup sa preto nekončí nasadením certifikátu: treba prepísať interné odkazy v obsahu na nové adresy, nastaviť trvalé presmerovanie z HTTP na HTTPS a aktualizovať mapu webu.

Po prepnutí sa oplatí pár týždňov sledovať Search Console – zobrazí, ako rýchlo vyhľadávač nové adresy preberá a či niekde nezostali chybové stavy. Krátkodobý pokles zobrazení počas prechodu je normálny a vyrovná sa. Normálny však nie je pokles, ktorý pretrváva aj po mesiaci; vtedy býva príčinou chýbajúce alebo reťazené presmerovanie.

Čo certifikát nezaručuje

Zámok v adresnom riadku, ak ho prehliadač ešte zobrazuje, hovorí len to, že spojenie je šifrované a doména overená. Nehovorí nič o tom, či je web dôveryhodný, či firma za ním existuje alebo či nejde o podvod – podvodné stránky majú certifikát rovnako bežne ako poctivé, pretože je zadarmo a vydá sa za pár minút. Návštevníkov, ktorí zámok považujú za známku serióznosti, preto netreba v tomto omyle utvrdzovať. Práve preto ho Chrome od septembra 2023 (verzia 117) nahradil neutrálnou ikonou nastavení.

Certifikát rovnako nechráni samotný web pred napadnutím. Šifruje prenos, ale ak má web zraniteľný doplnok alebo slabé heslo do administrácie, útočníkovi certifikát nijako neprekáža. Bezpečnosť webu je samostatná téma, ktorú rozoberáme v článku o zálohovaní a bezpečnosti webu – a práve tam sa rozhoduje, či napadnutie znamená hodinu práce, alebo stratený web.


Často kladené otázky

Čo je SSL certifikát?

Súbor, ktorý umožní serveru komunikovať s prehliadačom šifrovane, takže web beží na adrese s https a údaje po ceste nikto neprečíta. Zároveň potvrdzuje, že prevádzkovateľ danú doménu skutočne ovláda.

Je rozdiel medzi SSL a TLS?

Presnejší názov je dnes TLS – protokol SSL je roky zastaraný a nepoužíva sa. V bežnej reči sa však zaužívalo staršie pomenovanie, takže „SSL certifikát“ a „TLS certifikát“ znamenajú to isté.

Potrebuje certifikát aj web bez formulárov?

Áno. Prehliadače stránky bez neho označujú ako nezabezpečené a návštevník to vidí skôr než obsah. Bez HTTPS navyše nefunguje časť moderných funkcií prehliadača a niektoré nástroje ho priamo vyžadujú.

Ovplyvňuje HTTPS pozície vo vyhľadávaní?

Áno, Google ho potvrdil ako signál hodnotenia už v roku 2014. Je to slabý signál – lepší obsah bez certifikátu prekoná horší s ním –, ale pri porovnateľných stránkach rozhoduje.

Aký typ certifikátu si vybrať?

Pre drvivú väčšinu webov stačí DV certifikát s overením domény, ktorý je dostupný zadarmo. OV a EV overujú aj identitu firmy a majú zmysel len v špecifických prípadoch.

Je bezplatný certifikát horší než platený?

Nie z hľadiska šifrovania – to je rovnaké. Bezplatné certifikáty majú kratšiu platnosť a sú navrhnuté na automatické obnovovanie. Platí sa za dôkladnejšie overenie identity, nie za silnejšiu ochranu.

Čo je zmiešaný obsah?

Stav, keď stránka beží na HTTPS, ale načítava obrázok alebo skript cez nezabezpečené HTTP. Prehliadač vtedy spojenie neoznačí za plne bezpečné, hoci certifikát je v poriadku.

Čo sa stane, keď certifikát vyprší?

Prehliadač zobrazí varovanie cez celú obrazovku a väčšina návštevníkov odíde. Automatické obnovovanie sa niekedy ticho zastaví, preto odporúčame nastaviť si upozornenie na blížiace sa vypršanie platnosti.

Ako prejsť z HTTP na HTTPS bez straty pozícií?

Okrem nasadenia certifikátu treba prepísať interné odkazy na nové adresy, nastaviť trvalé presmerovanie z HTTP a aktualizovať mapu webu. Krátkodobý pokles zobrazení počas prechodu je normálny.

Znamená zámok v prehliadači, že je web dôveryhodný?

Nie. Zámok, ak ho prehliadač zobrazuje, hovorí len to, že spojenie je šifrované a doména overená. Podvodné stránky majú certifikát rovnako bežne ako poctivé, pretože je zadarmo a vydá sa za pár minút. Chrome ho preto od septembra 2023 nezobrazuje.