Certyfikat SSL — co to jest i jak działa
Kłódka w pasku adresu znaczy mniej, niż większość ludzi myśli — i więcej, niż myśli reszta.
Certyfikat SSL to plik, którym serwer przedstawia się przeglądarce. Zawiera nazwę domeny, klucz publiczny serwera, termin ważności i podpis firmy, która go wystawiła. Przeglądarka sprawdza ten podpis, a jeśli wszystko się zgadza, nawiązuje szyfrowane połączenie i pokazuje adres z https://.
Co certyfikat potwierdza
Najprościej: że po drugiej stronie jest serwer, który kontroluje daną domenę. Jeśli wpisujesz twojbank.pl, certyfikat gwarantuje, że rozmawiasz z serwerem tej domeny, a nie z kimś, kto przechwycił ruch w sieci kawiarni.
Druga rzecz to szyfrowanie. Hasła, numery kart i treść formularzy jadą przez sieć w postaci, której nie da się odczytać po drodze.
Czego certyfikat nie potwierdza
Certyfikat nie mówi, że strona jest uczciwa. Oszust, który zarejestruje domenę twojbank-logowanie.pl, dostanie do niej certyfikat w kilka minut i za darmo. Kłódka będzie na miejscu. Dlatego przy podejrzanych linkach liczy się nazwa domeny, a nie sama kłódka.
Skąd przeglądarka wie, komu ufać
Certyfikaty wystawiają urzędy certyfikacji (CA), np. Let's Encrypt, DigiCert czy Sectigo. Przeglądarki i systemy operacyjne mają wbudowaną listę certyfikatów głównych tych firm. Urząd zwykle nie podpisuje certyfikatu Twojej domeny bezpośrednio, tylko przez certyfikat pośredni. Powstaje łańcuch:
- certyfikat serwera — dla Twojej domeny,
- certyfikat pośredni — którym urząd podpisał Twój,
- certyfikat główny — zapisany w przeglądarce.
Serwer powinien wysłać dwa pierwsze. Jeśli pominie pośredni, część przeglądarek dobierze go sama, a część — zwłaszcza na telefonach i w aplikacjach — pokaże błąd. To najczęstsza usterka, jaką widać w sprawdzarce.
Co się dzieje, gdy certyfikat wygaśnie
Przeglądarka zatrzymuje odwiedzającego na pełnoekranowym ostrzeżeniu. Większość ludzi w tym miejscu wychodzi. Sklep przestaje sprzedawać, formularz kontaktowy przestaje działać, a integracje (płatności, API) zwykle odmawiają połączenia całkowicie.
Certyfikaty mają coraz krótszą ważność. Od marca 2026 r. maksymalnie 200 dni, od marca 2027 r. — 100 dni, a od 2029 r. — 47 dni. W praktyce oznacza to, że odnawianie musi być automatyczne, a ręczne pilnowanie dat przestaje mieć sens.
Jak sprawdzić certyfikat swojej strony
Wpisz domenę w sslchecker.pl. Zobaczysz, kto wystawił certyfikat, do kiedy jest ważny, jakie domeny obejmuje i czy serwer wysyła pełny łańcuch.