sslchecker.pl

Certyfikat SSL — co to jest i jak działa

Kłódka w pasku adresu znaczy mniej, niż większość ludzi myśli — i więcej, niż myśli reszta.

Certyfikat SSL to plik, którym serwer przedstawia się przeglądarce. Zawiera nazwę domeny, klucz publiczny serwera, termin ważności i podpis firmy, która go wystawiła. Przeglądarka sprawdza ten podpis, a jeśli wszystko się zgadza, nawiązuje szyfrowane połączenie i pokazuje adres z https://.

Co certyfikat potwierdza

Najprościej: że po drugiej stronie jest serwer, który kontroluje daną domenę. Jeśli wpisujesz twojbank.pl, certyfikat gwarantuje, że rozmawiasz z serwerem tej domeny, a nie z kimś, kto przechwycił ruch w sieci kawiarni.

Druga rzecz to szyfrowanie. Hasła, numery kart i treść formularzy jadą przez sieć w postaci, której nie da się odczytać po drodze.

Czego certyfikat nie potwierdza

Certyfikat nie mówi, że strona jest uczciwa. Oszust, który zarejestruje domenę twojbank-logowanie.pl, dostanie do niej certyfikat w kilka minut i za darmo. Kłódka będzie na miejscu. Dlatego przy podejrzanych linkach liczy się nazwa domeny, a nie sama kłódka.

Skąd przeglądarka wie, komu ufać

Certyfikaty wystawiają urzędy certyfikacji (CA), np. Let's Encrypt, DigiCert czy Sectigo. Przeglądarki i systemy operacyjne mają wbudowaną listę certyfikatów głównych tych firm. Urząd zwykle nie podpisuje certyfikatu Twojej domeny bezpośrednio, tylko przez certyfikat pośredni. Powstaje łańcuch:

  • certyfikat serwera — dla Twojej domeny,
  • certyfikat pośredni — którym urząd podpisał Twój,
  • certyfikat główny — zapisany w przeglądarce.

Serwer powinien wysłać dwa pierwsze. Jeśli pominie pośredni, część przeglądarek dobierze go sama, a część — zwłaszcza na telefonach i w aplikacjach — pokaże błąd. To najczęstsza usterka, jaką widać w sprawdzarce.

Co się dzieje, gdy certyfikat wygaśnie

Przeglądarka zatrzymuje odwiedzającego na pełnoekranowym ostrzeżeniu. Większość ludzi w tym miejscu wychodzi. Sklep przestaje sprzedawać, formularz kontaktowy przestaje działać, a integracje (płatności, API) zwykle odmawiają połączenia całkowicie.

Certyfikaty mają coraz krótszą ważność. Od marca 2026 r. maksymalnie 200 dni, od marca 2027 r. — 100 dni, a od 2029 r. — 47 dni. W praktyce oznacza to, że odnawianie musi być automatyczne, a ręczne pilnowanie dat przestaje mieć sens.

Jak sprawdzić certyfikat swojej strony

Wpisz domenę w sslchecker.pl. Zobaczysz, kto wystawił certyfikat, do kiedy jest ważny, jakie domeny obejmuje i czy serwer wysyła pełny łańcuch.