Cookies

Używamy plików cookie do analityki i reklamy. Możesz zaakceptować wszystkie, tylko niezbędne lub dostosować preferencje. Polityka Cookie

Digital Vantage LogoDigital Vantage Logo
  • O nas
  • Oferta
    • Strony internetowe
    • Aplikacje Webowe
    • Aplikacje
    • Doradztwo technologiczne dla firm
    • Marketing online i branding
  • Zasoby
    • Blog & News
    • Narzędzia i kalkulatory
    • Szablony i checklisty
    • Niezależne raporty branżowe
    • Słownik pojęć
    • Program partnerski
  • Kontakt
Porozmawiajmy!
Polski|English
Digital Vantage LogoDigital Vantage Logo
  • O nas
  • Oferta
  • Zasoby
  • Kontakt
  • Szukaj w artykułach⌘K
  • PL|EN
    • Strony internetowe
      Budowanie profesjonalnej obecności w Internecie
    • Aplikacje Webowe
      Dedykowane aplikacje webowe – automatyzacja i rozwój Twojego biznesu!
    • Aplikacje
      Niestandardowe rozwiązania dostosowane do potrzeb biznesowych
    • Doradztwo technologiczne dla firm
      które wspierają biznes Doradztwo technologiczne dla firm, w których technologia przestała nadążać za biznesem
    • Marketing online i branding
      Projektowanie logotypów, kolorów firmowych i papieru firmowego
    • Blog & News
      Aktualności ze świata cyfrowego.
    • Narzędzia i kalkulatory
      Zanim zaczniesz rozmawiać z agencją, sprawdź ile powinien kosztować Twój projekt.
    • Szablony i checklisty
      Profesjonalne checklisty dla firm B2B
    • Niezależne raporty branżowe
      Cykliczne programy raportów oparte na publicznie dostępnych źródłach
    • Słownik pojęć
    • Program partnerski
      Rabaty dla agencji, prowizje za polecenia
Porozmawiajmy!
Digital Vantage LogoDigital Vantage Logo

Digital Vantage
Tel +48 663 877 600
Andriollego 34, 05-400 Otwock (Warszawa)
REGON: 540674000
NIP: PL5321813962

Oferta
  • Strony internetowe
  • Strony firmowe
  • Landing page
  • Aplikacje webowe
  • Aplikacje mobilne
  • MVP dla startupów
  • Tworzenie oprogramowania
  • Doradztwo technologiczne
  • Marketing online i branding
  • Wycena strony internetowej
Digital Vantage
  • O nas
  • Kontakt
  • Porozmawiajmy o Twoim biznesie
  • Program partnerski
  • Zasoby dla firm
  • Mapa strony
Artykuły i przewodniki
  • Strony internetowe
  • Sklepy internetowe
  • Start firmy w internecie
  • Aplikacje webowe
  • Aplikacje dla firm
  • Wizytówka Google
  • Oprogramowanie SaaS
  • Słownik pojęć
Raporty branżowe
  • Analiza cen polskiego rynku web
  • Koszty stron internetowych
  • Koszty sklepów internetowych
  • Koszty aplikacji webowych
  • Koszty aplikacji mobilnych
  • Koszty narzędzi SaaS
Narzędzia i kalkulatory
  • Koszt strony internetowej
  • Koszt sklepu internetowego
  • Koszt aplikacji webowej
  • Koszt utrzymania strony
  • TCO sklepu internetowego
  • Test szybkości strony
  • Quiz: strona czy aplikacja
  • Quiz: jaka platforma e-commerce
  • Quiz: WordPress czy headless
  • Quiz: gotowy SaaS czy własne
Listy kontrolne i szablony
  • Uruchomienie strony
  • Audyt strony internetowej
  • UX checklist dla e-commerce
  • Migracja sklepu
  • Wybór agencji webowej
  • Bezpieczeństwo strony
Follow Us
FacebookInstagram
© Digital Vantage - Warszawa, Polska
Polityka CookiePolityka PrywatnościWarunki
Polski|English
© 2026 Digital Vantage. Wszelkie prawa zastrzeżone.
Digital Vantage LogoDigital Vantage Logo

Digital Vantage
Tel +48 663 877 600
Andriollego 34, 05-400 Otwock (Warszawa)
REGON: 540674000
NIP: PL5321813962

★ 5,0
Opinie w Google
24h
Odpowiadamy w dni robocze.
20+ lat
w IT/B2B EMEA
100/100
Desktop PageSpeed
© Digital Vantage - Warszawa, Polska
Polityka CookiePolityka PrywatnościWarunki
Polski|English
© 2026 Digital Vantage. Wszelkie prawa zastrzeżone.

Spis treści · 8 sekcji

W tym artykule

  1. 01Co to jest certyfikat SSL — w dwóch akapitach
  2. 02Co się zmienia w 2026 roku — i dlaczego to nie może poczekać
  3. 03Który certyfikat wybrać — i czego kłódka nie mówi
  4. 04Ile kosztuje certyfikat SSL — i kiedy darmowy wystarcza
  5. 05Szyfrowanie a dane klientów — co mówi przepis, a czego nie
  6. 06Instalacja certyfikatu SSL — od zera i na działającej stronie
  7. 07Czy SSL poprawia pozycję w Google
  8. 08Gdy coś nie działa — diagnostyka w kilka minut
  1. Home›
  2. ›
  3. Blog & Aktualności ze świata cyfrowego›
  4. Strony internetowe — przewodnik po całym dziale›
  5. Cyberbezpieczeństwo firmy — od czego zacząć przy stronie internetowej›
  6. Certyfikat SSL — czy darmowy wystarczy i kiedy trzeba dopłacić
Cyberbezpieczeństwo·Za darmo·Koszty i wycena·SEO i pozycjonowanie·14 min czas czytania·18 140 znaków·2769 słów

Certyfikat SSL — czy darmowy wystarczy i kiedy trzeba dopłacić

Darmowy certyfikat wystarcza w większości przypadków. Kiedy potrzebny jest wildcard, dlaczego pasek EV zniknął i co zmienia Chrome w październiku 2026.

SSL i HTTPS dla firm
RE
Redakcja Digital VantageTwoj Partner w Biznesie, zespół Digital Vantage · Zespół Digital Vantage to grupa doświadczonych specjalistów łączących kompetencje z zakresu web developmentu, inżynierii oprogramowania, DevOps, UX/UI designu oraz marketingu cyfrowego. Wspólnie realizujemy projekty od koncepcji po wdrożenie — strony internetowe, sklepy e-commerce, dedykowane aplikacje i strategie digitalowe. Nasz zespół łączy wieloletnie doświadczenie z korporacji technologicznych z elastycznością i bezpośredniością, jaką daje praca w mniejszej, zgranej strukturze. Pracujemy w metodykach zwinnych, stawiamy na przejrzystą komunikację i traktujemy każdy projekt jak własny biznes. Siłą zespołu jest różnorodność perspektyw — od architektury systemów i infrastruktury, przez frontend i design, po SEO i strategię content marketingową. Dzięki temu klient otrzymuje spójne rozwiązanie, w którym technologia, estetyka i cele biznesowe idą w parze.
Publikacja15 gru 2025
Aktualizacja8 paź 2026
PL|EN

Krótka odpowiedź na pytanie, czy certyfikat SSL jest Wam potrzebny: tak — i prawie na pewno wystarczy darmowy.

Dłuższa odpowiedź jest potrzebna, bo pytanie „który certyfikat wybrać" zwykle zadaje się osobie, która na certyfikatach zarabia. Poniżej to samo, tylko bez tego konfliktu interesów — z trzema faktami, które da się sprawdzić u źródła, i jednym terminem, który wypada w przyszłym miesiącu.

Co znajdziesz w artykule. Co zmienia się w Chrome w październiku 2026, dlaczego ręczne odnawianie certyfikatu raz w roku właśnie przestało być możliwe, drzewo decyzyjne wyboru certyfikatu, uczciwą odpowiedź o koszt oraz trzy usterki SSL, które najczęściej znajdujemy w audytach.

Co to jest certyfikat SSL — w dwóch akapitach

SSL i TLS to ten sam mechanizm pod dwiema nazwami. SSL był pierwszy i wycofano go lata temu; TLS jest jego następcą i to on działa w każdym dzisiejszym połączeniu. Nazwa „SSL" została w języku branży i w nazwach produktów, więc kupując „certyfikat SSL", kupujesz certyfikat TLS. To rozróżnienie nie ma znaczenia praktycznego i wspominamy o nim tylko po to, żeby dwie nazwy w ofercie nie wyglądały na dwa różne produkty.

HTTPS to zwykłe połączenie ze stroną, opakowane w to szyfrowanie. Bez niego wszystko, co ktoś wpisze w formularz — nazwisko, telefon, treść zapytania — leci przez sieć w postaci, którą da się odczytać po drodze. Certyfikat pełni przy tym dwie role naraz: dostarcza klucze do szyfrowania i potwierdza, że serwer po drugiej stronie jest tym, za kogo się podaje. Ta druga rola jest powodem, dla którego certyfikaty w ogóle ktoś wydaje, zamiast żeby każdy generował je sobie sam.

Co się zmienia w 2026 roku — i dlaczego to nie może poczekać

Dwie zmiany dzieją się równolegle. Pierwsza jest widoczna dla użytkownika, druga dla tego, kto stronę utrzymuje — i to ta druga zaskakuje częściej.

Październik 2026 — Chrome przestaje wpuszczać po HTTP bez pytania

Chrome przestaje traktować brak HTTPS jako drobiazg. Google opisał to na swoim blogu i harmonogram jest dwuetapowy:

  • Kwiecień 2026, Chrome 147 — ustawienie „Always Use Secure Connections" włączone dla użytkowników Enhanced Safe Browsing, czyli ponad miliarda osób. To już się wydarzyło.
  • Październik 2026, Chrome 154 — włączone domyślnie dla wszystkich. Przeglądarka poprosi użytkownika o zgodę przed pierwszym wejściem na każdą publiczną stronę bez HTTPS.

Praktycznie znaczy to jedno: strona bez certyfikatu przestanie się po prostu otwierać. Zamiast niej użytkownik zobaczy pytanie, czy na pewno chce tam wejść — a to pytanie zadaje się raz i odpowiada „nie".

Warto zauważyć, czego ta zmiana nie dotyczy: sieci lokalnych i adresów prywatnych, które nie mają jak uzyskać certyfikatu. Wariant, który Google włącza, dotyczy stron publicznych.

Ważność certyfikatów już się skróciła

To jest część, którą przegapia większość poradników, bo dzieje się cicho.

W kwietniu 2025 CA/Browser Forum przyjęło Ballot SC-081v3 — jednogłośnie, przy poparciu Apple, Google, Mozilli i Microsoftu. Maksymalna ważność publicznie zaufanego certyfikatu skraca się w trzech krokach:

Od kiedy

Maksymalna ważność

15 marca 2026

200 dni

15 marca 2027

100 dni

15 marca 2029

47 dni

Pierwszy próg już obowiązuje. To znaczy, że model „kupujemy certyfikat na rok i wgrywamy go ręcznie" przestał działać w marcu — nie za trzy lata, tylko pół roku temu.

Wniosek jest praktyczny i dotyczy każdego, kto ma stronę: automatyczne odnawianie przestało być wygodą, a stało się warunkiem ciągłości działania. Certyfikat odnawiany ręcznie co 200 dni to dwa razy w roku okazja, żeby ktoś zapomniał — a strona z wygasłym certyfikatem nie wyświetla się wcale, tylko pokazuje pełnoekranowe ostrzeżenie.

Darmowe certyfikaty od Let's Encrypt odnawiają się automatycznie protokołem ACME od początku. Płatne — zależy od dostawcy i to jest dziś ważniejsze pytanie niż cena.

Dwie równoległe osie zmian dotyczących certyfikatów. Pierwsza pokazuje skracanie maksymalnej ważności certyfikatu: do 14 marca 2026 było to 398 dni, czyli model kupowania na rok; od 15 marca 2026 obowiązuje 200 dni, co oznacza odnowienie dwa razy w roku; od 15 marca 2027 będzie to 100 dni, prawie cztery razy w roku; od 15 marca 2029 — 47 dni, blisko osiem razy w roku. Druga oś dotyczy wymuszania HTTPS w przeglądarce Chrome: w kwietniu 2026 w wersji 147 dla użytkowników Enhanced Safe Browsing, a w październiku 2026 w wersji 154 domyślnie dla wszystkich, gdzie strona bez certyfikatu pyta użytkownika, czy na pewno chce wejść. Pod spodem wniosek, że automatyczne odnawianie przestało być wygodą, a stało się warunkiem działania.

Terminy, których nikt z Was nie ustalał

CA/Browser Forum, Ballot SC-081v3; blog bezpieczeństwa Google

Który certyfikat wybrać — i czego kłódka nie mówi

Image on the Digital Vantage website

Który certyfikat SSL wybrać — dwa pytania

Opracowanie własne

Trzy rodzaje certyfikatów różnią się wyłącznie tym, co dostawca sprawdza przed wydaniem — nie siłą szyfrowania. To jest pierwsza rzecz, którą warto wiedzieć, bo bywa sprzedawana odwrotnie:

  • DV (Domain Validation) — sprawdza, że kontrolujesz domenę. Wydawany automatycznie, w minuty, za darmo.
  • OV (Organization Validation) — dodatkowo sprawdza, że firma istnieje. Płatny, wydawany w dni.
  • EV (Extended Validation) — rozszerzona weryfikacja podmiotu. Najdroższy.

Szyfrowanie jest w każdym z nich identyczne. Różnica dotyczy tego, co jest zapisane w certyfikacie, a nie tego, jak dobrze chroni dane.

Certyfikat wildcard — kiedy naprawdę jest potrzebny

To pytanie wraca częściej niż pytanie o EV, więc warto je rozstrzygnąć osobno.

Wildcard obejmuje wszystkie subdomeny jednego poziomu naraz — sklep.firma.pl, panel.firma.pl, app.firma.pl — zamiast osobnego certyfikatu dla każdej. Nie obejmuje natomiast poziomu głębszego: certyfikat na *.firma.pl nie zabezpieczy test.sklep.firma.pl.

Kiedy ma sens: gdy subdomen jest kilka i przybywa ich w sposób nieprzewidywalny — bo wtedy każda nowa działa od razu, bez pamiętania o wystawieniu certyfikatu. Typowo dotyczy to firm, które uruchamiają osobne adresy dla sklepu, panelu klienta czy środowiska testowego.

Kiedy nie ma sensu: przy jednej stronie z www. Ten przypadek obsługuje zwykły certyfikat wystawiony na dwie nazwy — firma.pl i www.firma.pl — i tak wystawia go Let's Encrypt automatycznie. Kupowanie do tego wildcarda to wydatek bez żadnego efektu.

Warto wiedzieć, że wildcard bywa dostępny za darmo: Let's Encrypt wydaje je od 2018 roku, tyle że weryfikacja idzie wtedy przez wpis w DNS zamiast przez plik na serwerze. Nie każdy hosting to obsługuje w panelu — i to jest jedyny realny powód, dla którego w tym przypadku czasem kupuje się certyfikat płatny.

Mit, za który wciąż się płaci

Certyfikaty EV sprzedawano argumentem zielonego paska z nazwą firmy w przeglądarce. Ten pasek nie istnieje od 2019 roku. Chrome usunął nazwę firmy z paska adresu w wersji 77, Firefox w wersji 70, a Google uzasadnił to wprost: zespół bezpieczeństwa uznał, że interfejs EV nie chroni użytkowników w zamierzony sposób, bo badania pokazały, że ludzie nie rozumieją, co oznaczają różne kolory paska.

Nazwę firmy nadal da się zobaczyć — po kliknięciu w kłódkę, czyli w miejscu, do którego nie zagląda nikt poza specjalistami.

Kupowanie certyfikatu EV „dla prestiżu" albo „żeby budować zaufanie" jest więc wydatkiem na coś, czego klient nie zobaczy. Zostaje jedyna realna różnica: suma gwarancyjna w polisie dostawcy — i to jest argument, który albo ma dla Was znaczenie, albo nie, ale trzeba go nazwać po imieniu.

Kłódka nie oznacza, że stronie można ufać

To jest drugi mit z tej samej rodziny, tylko groźniejszy — bo dotyczy nie tego, co kupujecie, ale tego, czego uczycie swoich klientów.

Kłódka w pasku adresu mówi jedno: połączenie z tym serwerem jest szyfrowane. Nie mówi, kto jest po drugiej stronie, czy firma istnieje, ani czy sklep wyśle zamówiony towar. Certyfikat DV potwierdza wyłącznie kontrolę nad domeną — a kontrolę nad domeną ma też każdy oszust, który tę domenę zarejestrował dziesięć minut wcześniej.

Google opisał to wprost w notatce o zmianie ikony kłódki i podał własne badania:

  • W badaniu z 2021 roku tylko 11% uczestników poprawnie rozumiało, co dokładnie oznacza kłódka.
  • „Niemal wszystkie strony phishingowe używają HTTPS, więc również pokazują kłódkę" — to cytat z tego samego tekstu.
  • Nieporozumienie jest na tyle powszechne, że osobne ostrzeżenia publikuje wiele instytucji, w tym FBI.

Skutek jest taki, że we wrześniu 2023 roku, w Chrome 117, kłódka zniknęła i zastąpiła ją neutralna ikona ustawień. Google uzasadnił to jednym zdaniem: nowa ikona nie sugeruje „godny zaufania". HTTP nadal jest oznaczane jako niezabezpieczone — zmieniło się tylko to, że szyfrowanie przestało być nagradzane odznaką.

Dwie kolumny. Kłódka mówi: połączenie z tym serwerem jest szyfrowane; przy certyfikacie DV nic więcej niż to, że ktoś kontroluje domenę, a kontrolę nad domeną ma też oszust, który zarejestrował ją dziesięć minut temu. Kłódka nie mówi: kto jest po drugiej stronie, czy firma istnieje, czy sklep wyśle zamówiony towar ani czy to nie jest strona phishingowa — niemal wszystkie strony phishingowe mają HTTPS. Pod spodem dwa fakty z bloga Chromium: tylko 11% uczestników badania Google z 2021 roku poprawnie rozumiało, co dokładnie oznacza kłódka; w Chrome 117, we wrześniu 2023, kłódkę zastąpiła neutralna ikona ustawień, która nie sugeruje „godny zaufania", a HTTP nadal jest oznaczane jako niezabezpieczone. Wniosek: w komunikacji do klientów zamiast „sprawdź kłódkę" — „sprawdź adres domeny".

Co kłódka mówi, a czego nie mówi

Google, blog Chromium „An update on the lock icon”, odczyt 05.10.2026

Dla firmy wniosek jest dwojaki. Po pierwsze, HTTPS to dziś warunek wejścia, a nie wyróżnik — nie ma sensu chwalić się nim na stronie. Po drugie, jeśli w komunikacji do klientów pojawia się zdanie „sprawdź kłódkę, żeby wiedzieć, że strona jest bezpieczna", to jest ono nieprawdziwe i warto je wymienić na coś, co faktycznie chroni: sprawdzanie adresu domeny.

Ile kosztuje certyfikat SSL — i kiedy darmowy wystarcza

Najczęściej zero. Let's Encrypt wydaje certyfikaty DV bezpłatnie, automatycznie i bezterminowo; obsługuje je większość hostingów i wszystkie sensowne panele zarządzania.

Płatny certyfikat kosztuje od kilkudziesięciu do kilkuset złotych rocznie, a wersje EV — wielokrotnie więcej. Ta kwota kupuje weryfikację podmiotu i polisę, nie lepsze bezpieczeństwo.

Pułapka, którą warto sprawdzić u swojego hostingu

Darmowy certyfikat bywa darmowy tylko z nazwy. Praktyki, na które warto zwrócić uwagę przy tanich pakietach:

  • Opłata za „obsługę instalacji" darmowego certyfikatu, pobierana co roku.
  • Wyłączone automatyczne odnawianie w tańszych pakietach, z opcją dopłaty za włączenie.
  • Zablokowana możliwość wgrania własnego certyfikatu, co wymusza zakup autorskiego produktu dostawcy.

Żadna z tych rzeczy nie jest nielegalna i żadna nie musi Was dotyczyć — ale wszystkie są na tyle częste, że warto zadać hostingowi jedno pytanie przed przedłużeniem umowy: czy Let's Encrypt jest dostępny, czy odnawia się sam i czy nie ma za to dopłaty.

Przy skracającej się ważności certyfikatów pytanie o automatyczne odnawianie przestaje być techniczną ciekawostką. W 2029 ręczne odnawianie oznaczałoby tę czynność osiem razy w roku.

Za co się więc płaci, jeśli nie za sam certyfikat

Skoro certyfikat bywa darmowy, warto powiedzieć wprost, za co w takim razie płaci się nam i firmom takim jak nasza — bo to nie jest ta sama rzecz.

Nie płacicie za litery w certyfikacie. Płacicie za to, żeby nikt nigdy nie zobaczył ostrzeżenia. Darmowy certyfikat odnawia się automatycznie — dopóki skrypt odnawiający działa, serwer odpowiada, a domena wskazuje tam, gdzie powinna. Gdy któryś z tych warunków przestanie być spełniony, certyfikat wygasa po cichu i pierwszym sygnałem bywa telefon od klienta, który nie może wejść na stronę.

Przy ważności skróconej do 200 dni takich okazji jest dwa razy w roku, a od 2027 prawie cztery. Usługa, za którą warto zapłacić, to monitoring terminu, sprawdzenie po każdym odnowieniu i reakcja zanim zobaczy to ktokolwiek z zewnątrz. Certyfikat jest darmowy; czyjaś uwaga nie jest.

Szyfrowanie a dane klientów — co mówi przepis, a czego nie

Formularz kontaktowy zbiera dane osobowe — imię, adres e-mail, telefon, czasem treść, która sama w sobie jest informacją o kliencie. Warto oddzielić dwie rzeczy, które w rozmowach handlowych bywają zlepiane w jedną.

Po pierwsze: zabezpieczenie transmisji. Art. 32 RODO wymaga wdrożenia środków technicznych odpowiednich do ryzyka i wymienia szyfrowanie wprost jako jeden z przykładów takiego środka. Przepis nie wskazuje konkretnej technologii i nie mówi „HTTPS" — ale przesyłanie danych osobowych otwartym połączeniem jest dziś trudne do obrony jako odpowiednie, skoro szyfrowanie jest darmowe i powszechne. Argument „nie było nas stać" przestał istnieć w momencie, w którym certyfikaty stały się bezpłatne.

Po drugie: rodzaj certyfikatu. I tu jest sedno: żaden przepis nie nakazuje kupowania certyfikatu komercyjnego. Darmowy certyfikat szyfruje transmisję dokładnie tak samo — tym samym protokołem, tymi samymi algorytmami, bit w bit. Zgodność z przepisem osiąga się przez to, że dane są zaszyfrowane, a nie przez to, ile kosztował certyfikat.

Praktyczny wniosek dla firmy: jeśli na stronie jest jakikolwiek formularz, HTTPS przestaje być kwestią wygody i staje się elementem, o który zapyta każdy audyt zgodności i każdy większy klient przy weryfikacji dostawcy. Ale to pytanie brzmi „czy transmisja jest szyfrowana", a nie „czy zapłaciliście za certyfikat".

Instalacja certyfikatu SSL — od zera i na działającej stronie

Dwie różne sytuacje i dwie różne procedury. Pierwsza jest krótka, druga wymaga uwagi, bo zmienia wszystkie adresy w witrynie naraz.

Nie masz certyfikatu — cztery kroki

Cztery kroki, w tej kolejności. Przy typowym hostingu całość zajmuje kwadrans.

  1. Sprawdź, czy hosting oferuje Let's Encrypt. Większość ma to w panelu jako przełącznik. Jeśli tak, włącz i przejdź do kroku 3.
  2. Jeśli nie ma — to jest sygnał sam w sobie i warto potraktować go jako powód do rozmowy o zmianie hostingu, a nie do zakupu certyfikatu.
  3. Ustaw przekierowanie całego ruchu z HTTP na HTTPS. Bez tego obie wersje działają równolegle, a wyszukiwarka widzi dwie strony zamiast jednej.
  4. Sprawdź mieszaną zawartość — otwórz kilka podstron i zobacz, czy kłódka wygląda wszędzie tak samo. Jeśli nie, w treści zostały adresy z http:// wpisane na sztywno.

Krok czwarty jest tym, o którym zapomina się najczęściej, bo trzy pierwsze dają natychmiastowy efekt i wygląda to na zakończone.

Masz działającą stronę na HTTP — jak ją przenieść, nie tracąc adresów

To inna sytuacja niż nowa strona. Przy stronie, która ma już jakikolwiek ruch i jakiekolwiek pozycje, przejście na HTTPS jest zmianą wszystkich adresów w witrynie naraz — bo http://firma.pl/oferta i https://firma.pl/oferta to dla wyszukiwarki dwa różne adresy. Sama zmiana jest bezpieczna, pod warunkiem że zrobi się ją w całości. Połowicznie zrobiona migracja potrafi rozbić widoczność na dwie wersje witryny, z których żadna nie jest pełna.

Migracja z HTTP na HTTPS bez utraty pozycji

Kolejność ma znaczenie. Każdy krok zamyka jedną drogę, którą ruch mógłby zostać na starych adresach.

1

Wgraj certyfikat i sprawdź obie wersje domeny

Certyfikat ma obejmować adres z www i bez www. Zanim przekierujesz cokolwiek, upewnij się, że obie wersje otwierają się po HTTPS bez ostrzeżenia — inaczej przekierowanie wyśle ludzi w ostrzeżenie.

Pro Tip

Let's Encrypt wydaje certyfikat na oba adresy naraz, jeśli oba wskazują na ten sam serwer.

2

Przekieruj cały ruch HTTP na HTTPS przekierowaniem trwałym

Przekierowanie ma być typu 301 albo 308 i ma prowadzić adres w adres — /oferta na /oferta, nie wszystko na stronę główną. Przekierowanie całej witryny na stronę główną to najczęstszy sposób, w jaki traci się pozycje przy tej operacji.

Pro Tip

Sprawdź na kilku podstronach, nie tylko na stronie głównej.

3

Popraw adresy wpisane na sztywno w treści

Linki wewnętrzne, obrazki, pliki do pobrania, osadzone mapy i skrypty. Wszystko, co zostało z http://, albo zostanie zablokowane przez przeglądarkę, albo zepsuje kłódkę na tej podstronie.

Pro Tip

Najprościej wyszukać w bazie ciąg `http://twojadomena` i podmienić na wersję bez protokołu lub z `https://`.

4

Zaktualizuj mapę witryny i pliki techniczne

W mapie witryny i w robots.txt mają być adresy HTTPS. Jeśli w kodzie stron jest znacznik canonical, on również musi wskazywać wersję szyfrowaną — inaczej sami mówicie wyszukiwarce, żeby wróciła do starych adresów.

5

Dodaj wersję HTTPS w Search Console i podmień adres w narzędziach

Search Console traktuje HTTP i HTTPS jako osobne usługi. Bez dodania nowej nie zobaczysz, czy migracja się udała. Przy okazji: adres strony w Google Analytics, w wizytówce Google i w reklamach też wymaga podmiany.

Pro Tip

Przez kilka tygodni po migracji w raporcie indeksowania będą widoczne oba warianty. To normalne.

6

Odczekaj i sprawdź, czy stare adresy zniknęły z wyników

Przepięcie po stronie wyszukiwarki nie jest natychmiastowe. Migracja jest zakończona wtedy, gdy w wynikach nie ma już adresów z http://, a raport indeksowania nie zgłasza błędów na nowej wersji.

Cała operacja przy typowej stronie firmowej to praca na godzinę lub dwie. Ryzyko nie leży w trudności, tylko w tym, że łatwo zatrzymać się po kroku drugim — wtedy kłódka jest, strona działa, a połowa zasobów ładuje się starym kanałem.

Kto w firmie odpowiada za odnowienie

To pytanie brzmi trywialnie, dopóki certyfikat nie wygaśnie w sobotę.

Przy ważności skróconej do 200 dni odnowienie wypada dwa razy w roku, a od 2027 roku — prawie cztery razy. Żaden z tych terminów nie trafi w moment, w którym ktoś akurat o tym pomyśli. Dlatego jedyna sensowna odpowiedź na pytanie „kto odnawia" brzmi: nikt, bo robi to automat. Jeśli w Waszym przypadku tak nie jest, warto ustalić trzy rzeczy i zapisać je w jednym miejscu:

  • Gdzie certyfikat jest wystawiony — panel hostingu, dostawca zewnętrzny, CDN. Zdarza się, że nikt w firmie tego nie wie, bo stronę stawiał ktoś, kogo już nie ma.
  • Na jaki adres e-mail idą powiadomienia o wygaśnięciu. Bardzo często jest to skrzynka byłego pracownika albo adres wykonawcy sprzed lat.
  • Kto ma dostęp do panelu. Nie „firma od strony", tylko konkretna osoba z hasłem.

Te trzy odpowiedzi zajmują pięć minut, jeśli sprawdzi się je teraz, i cały dzień, jeśli sprawdza się je w chwili, gdy strona już nie działa.

Czy SSL poprawia pozycję w Google

Tu warto być precyzyjnym, bo krążą dwie skrajności.

HTTPS jest sygnałem rankingowym i Google potwierdził to publicznie — ale lekkim, działającym raczej jako rozstrzygnięcie między dwoma równorzędnymi wynikami niż jako dźwignia. Dodanie certyfikatu do strony, która nie ma ruchu, nie sprawi, że go zyska.

Realna szkoda z braku HTTPS jest pośrednia i większa niż ranking: ludzie uciekają na widok ostrzeżenia. Od października ostrzeżenie zobaczą wszyscy, więc ten pośredni koszt właśnie wzrósł. To jest powód, żeby mieć certyfikat — nie obietnica wyższych pozycji.

Gdy coś nie działa — diagnostyka w kilka minut

Trzy usterki, które znajdujemy najczęściej, trzy przyczyny ostrzeżenia mimo ważnego certyfikatu i czterominutowy test do zrobienia u siebie.

Trzy usterki SSL, które najczęściej znajdujemy w audytach

Certyfikat bywa zainstalowany i mimo to nie działa tak, jak powinien. Trzy przypadki, które widzimy regularnie:

Certyfikat na jednej wersji adresu. Strona ma HTTPS pod firma.pl, ale nie pod www.firma.pl — albo odwrotnie. Część użytkowników trafia na ostrzeżenie, a wyszukiwarka widzi dwie wersje tej samej strony, z których jedna jest niezabezpieczona.

Mieszana zawartość po migracji. Strona ładuje się przez HTTPS, ale ciągnie zdjęcia, czcionki albo skrypty przez HTTP — najczęściej pozostałości po starym adresie zapisane na sztywno w treści. Przeglądarka blokuje część z nich albo pokazuje kłódkę z ostrzeżeniem, a właściciel widzi „kłódka jest, więc jest dobrze".

Wygasły certyfikat bez alertu. Nikt nie ustawił powiadomienia, więc pierwszym sygnałem jest telefon od klienta, który nie może wejść na stronę. Przy ważności skróconej do 200 dni ryzyko dokładnie się podwoiło.

Wszystkie trzy sprawdzamy w warstwie technicznej audytu strony — i wszystkie trzy da się wykryć samodzielnie w kilka minut.

Ostrzeżenie mimo ważnego certyfikatu — trzy przyczyny

Zdarza się, że certyfikat jest opłacony, zainstalowany i niewygasły, a przeglądarka i tak pokazuje ostrzeżenie. Trzy przyczyny odpowiadają za większość takich przypadków i żadna nie wymaga kupowania niczego.

Trzy przyczyny ostrzeżenia przeglądarki mimo ważnego certyfikatu, w układzie objaw, przyczyna, co zrobić. Ostrzeżenie tylko pod jednym adresem, na przykład z www albo bez, albo pod subdomeną sklepu: niezgodność nazwy, bo certyfikatu nie wystawiono na ten adres — trzeba wystawić certyfikat obejmujący każdą nazwę, pod którą działa strona. W jednych przeglądarkach strona działa, w innych ostrzega, co wygląda na problem u odwiedzającego: brakujący certyfikat pośredni, bo na serwerze wgrano tylko certyfikat serwera — trzeba wgrać pełny łańcuch. Ostrzeżenie widzi jedna osoba, a reszta świata widzi stronę normalnie: zły zegar na jej urządzeniu, data poza okresem ważności certyfikatu — sprawdzić datę u tej osoby i nie ruszać serwera. Wspólne dla całej trójki: problem leży w konfiguracji albo poza serwerem, a wymiana certyfikatu na droższy nie naprawia żadnego z tych przypadków.

Ostrzeżenie mimo ważnego certyfikatu — objaw, przyczyna, co zrobić

Digital Vantage, schemat własny

Niezgodność nazwy. Certyfikat wystawiono na firma.pl, a strona działa pod sklep.firma.pl albo pod www. Przeglądarka porównuje adres z listą nazw w certyfikacie i przy braku dopasowania traktuje połączenie jako niezaufane — niezależnie od tego, jak dobry jest sam certyfikat.

Brakujący certyfikat pośredni. Certyfikat serwera jest podpisany przez pośredni, ten przez główny. Jeśli na serwerze wgrano tylko pierwszy z nich, część przeglądarek poradzi sobie sama, a część nie — i wtedy strona działa na jednym urządzeniu, a na drugim pokazuje ostrzeżenie. To najbardziej mylący z trzech przypadków, bo wygląda na problem u odwiedzającego.

Zły zegar na urządzeniu odwiedzającego. Certyfikat ma datę początku i końca ważności. Komputer z przestawioną datą uzna ważny certyfikat za nieważny. Jeśli ostrzeżenie widzi jedna osoba, a reszta świata nie — warto sprawdzić właśnie to, zanim zacznie się zmieniać cokolwiek na serwerze.

Wspólna cecha całej trójki: problem leży w konfiguracji albo poza Waszym serwerem, a nie w produkcie. Wymiana certyfikatu na droższy nie naprawia żadnego z nich.

Jak sprawdzić własny certyfikat w minutę

Cztery rzeczy, bez żadnych narzędzi:

  1. Kliknij kłódkę w pasku adresu i sprawdź datę ważności. Jeśli zostało mniej niż trzydzieści dni, a nie wiesz, kto odnawia — to jest zadanie na dziś.
  2. Wejdź na stronę bez `www` i z `www`. Obie wersje mają działać po HTTPS i jedna ma przekierowywać na drugą.
  3. Wpisz adres z `http://` na początku. Powinieneś zostać przekierowany na HTTPS automatycznie.
  4. Otwórz podstronę ze zdjęciami i sprawdź, czy kłódka wygląda tak samo jak na stronie głównej. Różnica oznacza mieszaną zawartość.

Jeśli któreś z tych czterech wypadnie źle, problem jest w konfiguracji, a nie w samym certyfikacie — i zwykle da się go naprawić bez kupowania czegokolwiek.

Trzy zdania sprzedawcy, po których warto zadać pytanie
  • „Certyfikat EV pokaże nazwę Waszej firmy w przeglądarce" — nie pokaże, od 2019 roku.
  • „Płatny certyfikat lepiej szyfruje" — szyfrowanie jest identyczne; różni się weryfikacja wystawcy.
  • „Darmowy certyfikat nie jest bezpieczny" — jest wydawany na tych samych zasadach i uznawany przez te same przeglądarki.
FAQ

Najczęstsze pytania o certyfikat SSL

Nie pod względem bezpieczeństwa — szyfrowanie jest identyczne, a przeglądarki traktują oba tak samo. Różnica dotyczy tego, co dostawca sprawdza przed wydaniem i czy w certyfikacie widnieje nazwa firmy.

Przeglądarka pokaże pełnoekranowe ostrzeżenie zamiast strony. Nie jest to awaria serwera i strona działa — po prostu nikt jej nie zobaczy, dopóki certyfikat nie zostanie odnowiony.

Jeśli strona działa po HTTPS i przekierowuje ruch z HTTP — nie. Jeśli nie ma certyfikatu, to jest ostatni moment, bo od Chrome 154 użytkownik zobaczy pytanie, czy na pewno chce wejść.

Obejmuje wszystkie subdomeny naraz. Ma sens, gdy prowadzicie kilka adresów typu sklep i panel na osobnych subdomenach. Przy jednej stronie jest niepotrzebnym wydatkiem.

Najlepiej nikt — powinno to robić automatyczne odnawianie. Jeśli w Waszym przypadku wymaga to człowieka, to jest zadanie z konkretnym właścicielem i przypomnieniem w kalendarzu, a nie coś, co „ktoś pilnuje".

Jeśli chcesz pogłębić temat. Audyt strony internetowej opisuje, co jeszcze sprawdzamy w warstwie technicznej obok certyfikatu. Ile trwa pozycjonowanie tłumaczy, dlaczego samo dodanie HTTPS nie przekłada się na ruch.

Sprawdzimy, czy Wasz certyfikat rzeczywiście działa

Certyfikat bywa zainstalowany i mimo to nie chroni połowy adresów. Przejdziemy przez to razem — razem z resztą warstwy technicznej.

Umów rozmowę

Powiązane posty

  • Strony internetowe — przewodnik po całym dziale
    • Cyberbezpieczeństwo firmy — od czego zacząć przy stronie internetowej

      Włamania to 0,3% incydentów w Polsce, oszustwa 97%. Dlatego ten dział zaczyna się od listy kont, a nie od zapory — i trzy najważniejsze rzeczy są darmowe.

      • 1.
        Aktualizacja strony internetowej — co, jak często i czego nie ruszać samemu

        91% podatności WordPressa siedzi we wtyczkach, w rdzeniu znaleziono sześć. A 46% luk nie ma poprawki w dniu ujawnienia — co zmienia sens rutyny.

      • 2.
        Jak zabezpieczyć stronę internetową — zaczynając od tego, co się naprawdę dzieje

        Włamania to 0,3% incydentów w Polsce, phishing po hasła — 30% (CERT 2025). Dlatego zabezpieczenie strony to głównie kontrola dostępu, nie wtyczki i firewall.

      • 3.
        Obowiązek informacyjny RODO na stronie — co musi być i gdzie

        Na stronie tym obowiązkiem jest polityka prywatności. Sześć pozycji wymaganych, sześć zbędnych — i dlaczego podstawa prawna cookies zmieniła się w 2024 roku.

      • 4.
        Kopia zapasowa strony internetowej — pytanie nie brzmi, czy ją macie

        Kto ostatnio próbował ją odtworzyć i ile to zajęło? Cztery warstwy kopii, trzy miejsca przechowywania i to, dlaczego utrata dostępu jest naruszeniem RODO.

      • 5.
        Ochrona danych firmowych — zacznijcie od skrzynki, nie od strony

        Lista Ostrzeżeń zablokowała 141 mln wejść na niebezpieczne strony, a blokada działa w 5 minut od zgłoszenia. Co z tego wynika dla małej firmy.

O zespole

Digital Vantage Team

Twoj Partner w Biznesie, zespół Digital Vantage

Zespół Digital Vantage to grupa doświadczonych specjalistów łączących kompetencje z zakresu web developmentu, inżynierii oprogramowania, DevOps, UX/UI designu oraz marketingu cyfrowego. Wspólnie realizujemy projekty od koncepcji po wdrożenie — strony internetowe, sklepy e-commerce, dedykowane aplikacje i strategie digitalowe. Nasz zespół łączy wieloletnie doświadczenie z korporacji technologicznych z elastycznością i bezpośredniością, jaką daje praca w mniejszej, zgranej strukturze. Pracujemy w metodykach zwinnych, stawiamy na przejrzystą komunikację i traktujemy każdy projekt jak własny biznes. Siłą zespołu jest różnorodność perspektyw — od architektury systemów i infrastruktury, przez frontend i design, po SEO i strategię content marketingową. Dzięki temu klient otrzymuje spójne rozwiązanie, w którym technologia, estetyka i cele biznesowe idą w parze.

Udostępnij:

FacebookTwitterLinkedInWhatsAppMessengerDiscord

Spis treści · 8 sekcji · 14 minut czytania

W tym artykule

  1. 01Co to jest certyfikat SSL — w dwóch akapitach
  2. 02Co się zmienia w 2026 roku — i dlaczego to nie może poczekać
  3. 03Który certyfikat wybrać — i czego kłódka nie mówi
  4. 04Ile kosztuje certyfikat SSL — i kiedy darmowy wystarcza
  5. 05Szyfrowanie a dane klientów — co mówi przepis, a czego nie
  6. 06Instalacja certyfikatu SSL — od zera i na działającej stronie
  7. 07Czy SSL poprawia pozycję w Google
  8. 08Gdy coś nie działa — diagnostyka w kilka minut

Komentarze

Oceń artykuł

Brak komentarzy. Bądź pierwszy i podziel się swoją opinią!

Powiązane artykuły

Wróć do przewodnika: Strony internetowe — przewodnik po całym dziale

⇲
Trzy dymki rozmowy z bursztynowej siatki na platformie przypominającej biurko, połączone z kłódkami i tarczą; cyjanowe cząsteczki płyną z dokumentów do dymków

ChatGPT Business, Copilot czy Gemini dla firmy — plany, ceny i dane

ChatGPT Business, Copilot czy Gemini dla firmy: co zmienia plan firmowy, ile kosztuje użytkownik, umowa powierzenia i co masz już w pakiecie biurowym.

Data publikacji: 08/10/2026
Znaki: 23929•Słowa: 3498•Czas czytania: 18 min
⇲
Otwarta księga z bursztynowej siatki, z której unoszą się karty faktur ułożone w siatkę i połączone z kalendarzem; cyjanowe cząsteczki danych płyną z faktur do księgi

Program księgowy dla małej firmy w 2026 roku — KPiR, ryczałt, pełna księgowość i ceny

Program księgowy dla małej firmy: KPiR i ryczałt w programie od 2026–2027, ceny pakietów 7 producentów, darmowe opcje i kiedy wybrać biuro rachunkowe.

Data publikacji: 06/10/2026
Znaki: 23604•Słowa: 3461•Czas czytania: 18 min
⇲
Model biura z bursztynowej siatki z czterema strefami: dymek rozmowy, trybik z obiegiem, dokument z lupą i schemat decyzji, połączone cyjanowymi cząsteczkami danych

AI w firmie — od czego zacząć, co się opłaca i co mówi prawo

AI w biznesie bez obietnic: ile polskich firm używa AI, kiedy wystarczy asystent, a kiedy agent, ile to kosztuje i co od 2026 r. nakazuje AI Act.

Data publikacji: 04/10/2026
Znaki: 18379•Słowa: 2749•Czas czytania: 14 min
⇲
Klepsydra na arkuszu rozliczeń: monety w górnej bańce przesypują się i układają w dolnej w rosnące słupki wykresu

Ile kosztuje pozycjonowanie — cena SEO policzona z cenników, a nie z widełek

Ile kosztuje pozycjonowanie? Nie ma niezależnego badania cen SEO w Polsce. Jak z cenników agencji policzyć godziny, linki i teksty oraz porównać oferty.

Data publikacji: 03/10/2026
Znaki: 23058•Słowa: 3555•Czas czytania: 18 min
⇲
Półprzezroczysta paczka podzielona na warstwy jak słupek skumulowany, obok niewielki stos monet przy najmniejszej warstwie

Prowizje Allegro 2026 — ile naprawdę kosztuje sprzedaż i jak to policzyć

Prowizje Allegro według tabeli od 2.03.2026: stawki i limity, prowizja od dostawy, opłaty Smart!, minimalna prowizja, zwrot prowizji i Allegro Lokalnie.

Data publikacji: 03/10/2026
Znaki: 21496•Słowa: 3327•Czas czytania: 17 min
⇲
Tarcza prędkościomierza podzielona na dwie połowy: górna wypełniona tysiącami drobnych punktów pomiarów, dolna z jedną wskazówką

PageSpeed Insights — jak czytać raport: dane użytkowników, wynik Lighthouse i ustawienia testu

Co znaczy każda część raportu PageSpeed Insights: dane z 28 dni od użytkowników, wynik Lighthouse, telefon kontra komputer i dlaczego wynik się zmienia.

Data publikacji: 03/10/2026
Znaki: 25321•Słowa: 3914•Czas czytania: 20 min
⇲
Lupa nad stosem półprzezroczystych paneli z wykresami słupkowymi i liniowymi; górny panel uniesiony, przez który przechodzi promień w kształcie znacznika wyboru

Google Search Console — co to jest i jak z niej korzystać w firmie

Google Search Console bez zgadywania: weryfikacja, dostęp dla agencji, CTR i średnia pozycja według definicji Google oraz statusy indeksowania stron.

Data publikacji: 03/10/2026
Znaki: 26213•Słowa: 3947•Czas czytania: 20 min
⇲
Kilka dymków wiadomości, w jednym świeci znak potwierdzenia zgody — kampanie SMS dla sklepu

Kampanie SMS dla sklepu internetowego — zgody, koszt i SMS marketing krok po kroku

Kampanie SMS: podstawa z RODO i zgoda z art. 398 PKE, ceny netto SMSAPI, SerwerSMS i JustSend oraz rachunek kosztu wysyłki. SMS marketingowy krok po kroku.

Data publikacji: 02/10/2026
Znaki: 16170•Słowa: 2465•Czas czytania: 13 min
⇲
Regał magazynowy z paczkami i taśmociąg wywożący przesyłki — fulfillment w e-commerce

Fulfillment w e-commerce — co to jest, ile kosztuje i kiedy się opłaca

Fulfillment w e-commerce: co obejmuje, ile kosztuje One Fulfillment by Allegro, kto wycenia indywidualnie (InPost, Omnipack) i kiedy to się opłaca.

Data publikacji: 01/10/2026
Znaki: 15700•Słowa: 2246•Czas czytania: 12 min