HTTPS a certifikát: co hlídat, aby web nespadl kvůli vypršení
HTTPS je dnes samozřejmost a jeho absence patří mezi vážné nálezy. Zajímavější než samotné zapnutí jsou dvě věci, na které se zapomíná: co se stane, když certifikát vyprší, a jak přechod udělat tak, aby se neztratily pozice.
Co HTTPS řeší a co ne
- Řeší odposlech a podvržení obsahu cestou mezi serverem a prohlížečem.
- Neřeší bezpečnost samotného webu. Napadený web s platným certifikátem je pořád napadený web.
- Zámeček v adresním řádku neznamená, že je web důvěryhodný. Znamená jen, že je spojení šifrované. Podvodné weby mají certifikáty taky.
Přechod z HTTP na HTTPS bez ztráty
- Nasaďte certifikát a ověřte, že web přes HTTPS funguje. Bezplatný certifikát od Let’s Encrypt stačí, u běžného webu nemá placený žádnou výhodu.
- Opravte adresy v obsahu. Hromadná náhrada
http://vasedomena.czzahttps://vasedomena.czv databázi. Pozor na serializovaná data, používejte nástroj, který si s nimi poradí. - Nastavte trvalé přesměrování z HTTP na HTTPS na úrovni serveru, jedním skokem.
- Opravte kanonické adresy, aby ukazovaly na verzi s HTTPS.
- Aktualizujte sitemapu a odkaz na ni v robots.txt.
- Přidejte novou verzi do Search Console jako samostatnou vlastnost. Verze s HTTPS a bez něj jsou pro nástroj dvě různé věci.
- Zkontrolujte smíšený obsah. V nástrojích pro vývojáře na kartě Console se vypíše všechno, co se načítá přes HTTP.
- Teprve pak zapněte HSTS, nejprve s krátkou platností.
Nejčastější zdroje smíšeného obsahu
| Zdroj | Jak se pozná |
|---|---|
| Obrázky vložené do článků s adresou http | Varování v konzoli, ikona zámečku s vykřičníkem |
| Skripty a styly z cizích domén | Prvek se vůbec nenačte, něco na stránce nefunguje |
| Vložená videa a mapy se starým kódem | Prázdné místo v obsahu |
| Adresy v nastavení šablony | Zůstanou i po hromadné náhradě v obsahu |
Hlídání platnosti
Většina certifikátů dnes platí devadesát dní a obnovuje se automaticky. Automatika ale občas selže a projeví se to až ve chvíli, kdy je web nedostupný.
- Nastavte upozornění aspoň čtrnáct dní před vypršením, ne den předem.
- Hlídejte i poddomény. Certifikát pro doménu nepokrývá poddomény, pokud není hvězdičkový.
- Po každé změně poskytovatele ověřte, že obnova pořád běží.
- Zkontrolujte celý řetěz certifikátů. Chybějící mezilehlý certifikát se v některých prohlížečích projeví a v jiných ne, takže se snadno přehlédne.
Co se stane, když certifikát vyprší
- Prohlížeč zobrazí varovnou obrazovku. Podle měření ji překlikne jen menšina návštěvníků.
- Robot stránku nestáhne a zaznamená chybu.
- Při krátkém výpadku se nic zásadního nestane, index se nezmění.
- Při výpadku delším než několik dní začnou stránky z indexu vypadávat a návrat trvá týdny.
Časté dotazy
Je HTTPS faktor hodnocení?
Ano, ale velmi slabý. Google ho označil za faktor v roce 2014 a od té doby opakuje, že váha je malá a rozhoduje jen mezi jinak rovnocennými výsledky. Praktický důvod pro HTTPS je jiný: prohlížeče u formulářů bez HTTPS zobrazují varování a část lidí web okamžitě opustí.
Co je smíšený obsah a proč vadí?
Stránka se načte přes HTTPS, ale některé prvky, typicky obrázky nebo skripty, se stahují přes nešifrované HTTP. Prohlížeč skripty a styly rovnou zablokuje, obrázky obvykle propustí s varováním. Vzniká to nejčastěji tak, že jsou v obsahu natvrdo zapsané staré adresy s http. Řeší se hromadnou náhradou v databázi.
Co dělat, když certifikát vypršel?
Obnovit ho, jak nejrychleji to jde. Prohlížeče zobrazí varovnou obrazovku, kterou většina lidí nepřeklikne, a robot stránku nestáhne. Když stav trvá dny, začnou stránky vypadávat z indexu. Prevence je automatická obnova a hlídání data platnosti s upozorněním aspoň dva týdny předem.
Související návody
Bezpečnostní hlavičky: které nastavit a v jakém pořadí
Hlavičky se nastavují na serveru a chrání návštěvníka před tím, co se do stránky vloudí. Čtyři z nich jde zapnout bez rizika hned.
Zabezpečení WordPressu: co udělat, aby web nebyl snadný cíl
Napadený web přijde o pozice dřív, než si toho někdo všimne. Většinu útoků zastaví aktualizace, silná hesla a úklid nepoužívaných pluginů.
Struktura URL adres, která vydrží roky
Krátká, malými písmeny, se spojovníky, bez diakritiky. Proč se adresa s háčky rozpadne na změť procent a co hrozí při přepnutí trvalých odkazů.
Pojmy z tohoto textu
- HSTS Hlavička, kterou prohlížeči nařídíte chodit na doménu výhradně přes HTTPS. Prohlížeč si to zapamatuje na zadanou dobu.
- Bezpečnostní hlavička Údaj, který server posílá spolu se stránkou a kterým prohlížeči omezuje, co smí. Na pozice vliv nemá.
- Smíšený obsah Stav, kdy se stránka načte přes HTTPS, ale některé její části se stahují přes nešifrované HTTP.
- Přesměrování 301 Trvalé přesměrování z jedné adresy na druhou. Přenese na novou adresu hodnocení a starou z indexu odstraní.
- HTTPS Šifrované spojení mezi prohlížečem a serverem. Dnes samozřejmost, jeho absence je nález a prohlížeče na ni upozorňují.
Nevíte, jestli se vás to týká?
Pusťte kontrolu na svůj web a uvidíte, jestli tenhle problém máte. Trvá to necelou minutu.