Jeśli certyfikat SSL nie działa, najczęściej przyczyną jest jego wygaśnięcie, nieprawidłowa instalacja, brak certyfikatu dla konkretnej domeny lub subdomeny, błędna konfiguracja DNS albo ładowanie części zasobów strony przez HTTP. Najpierw sprawdź komunikat przeglądarki i ustal, czy problem dotyczy samego certyfikatu, czy konfiguracji strony po przejściu na HTTPS.
Brak kłódki lub ostrzeżenie niekoniecznie zawsze oznacza awarię certyfikatu SSL. Problem może dotyczyć tylko określonych podstron albo zasobów. Często pojawia się na formularzach, starych wpisach, stronach produktów, koszyku, checkoutcie lub podstronach zawierających grafiki i skrypty dodane jeszcze przed uruchomieniem HTTPS.
Co oznacza, że certyfikat SSL nie działa?
SSL w potocznym rozumieniu odpowiada za bezpieczne połączenie HTTPS pomiędzy przeglądarką użytkownika a serwerem. W praktyce współczesne połączenia wykorzystują protokół TLS, choć określenie „certyfikat SSL” nadal jest powszechnie stosowane.
Gdy wszystko działa prawidłowo, stronę można otworzyć pod adresem rozpoczynającym się od:
https://
Problemy mogą przyjmować różne formy. Przeglądarka może wyświetlać ostrzeżenie o niezaufanym połączeniu, certyfikat może być wystawiony dla innej domeny albo witryna może działać przez HTTPS, ale nadal ładować niektóre elementy przez HTTP.
Każdy z tych przypadków wymaga trochę innej diagnostyki.
1. Certyfikat SSL wygasł
Certyfikaty są wystawiane na określony czas i wymagają odnawiania.
W wielu usługach hostingowych proces ten może odbywać się automatycznie, ale automatyzacja również może przestać działać. Powodem może być zmiana konfiguracji DNS, problem z weryfikacją domeny albo konfiguracją serwera.
Jeśli certyfikat wygasł, przeglądarka może ostrzec użytkownika przed wejściem na stronę.
Jak sprawdzić datę ważności certyfikatu?
W popularnych przeglądarkach można wyświetlić informacje o połączeniu i certyfikacie. Dostępne są również narzędzia internetowe analizujące konfigurację HTTPS.
Sprawdź przede wszystkim datę ważności oraz domeny objęte certyfikatem.
Jeśli certyfikat rzeczywiście wygasł, należy go odnowić lub ponownie wystawić zgodnie z procedurą stosowaną przez hosting.
2. Certyfikat nie obejmuje właściwej domeny
Certyfikat musi pasować do nazwy hosta, z którą łączy się użytkownik.
Problemy mogą wystąpić na przykład wtedy, gdy certyfikat obejmuje:
domena.pl
ale konfiguracja nie uwzględnia:
www.domena.pl
Możliwa jest również sytuacja odwrotna.
Podobny problem może dotyczyć subdomen, takich jak:
sklep.domena.pl
panel.domena.pl
blog.domena.pl
To, że certyfikat działa na domenie głównej, nie oznacza automatycznie, że obejmuje każdą możliwą subdomenę.
Jeżeli błąd występuje tylko pod jednym wariantem adresu, warto zacząć diagnostykę właśnie od sprawdzenia zakresu certyfikatu.
3. DNS wskazuje na niewłaściwy serwer
To częsty problem po migracji strony.
Możesz prawidłowo zainstalować certyfikat SSL na nowym hostingu, ale jeśli domena nadal kieruje część użytkowników na stary serwer, przeglądarka może otrzymywać zupełnie inny certyfikat.
Najpierw sprawdź rekordy A, AAAA i CNAME domeny.
Upewnij się, że prowadzą do infrastruktury, na której faktycznie działa aktualna strona i został skonfigurowany certyfikat.
Po zmianach DNS może być potrzebny czas na odświeżenie informacji w różnych resolverach i pamięci podręcznej. Dlatego problemy występujące bezpośrednio po zmianie hostingu nie zawsze świadczą o błędzie samego SSL.
4. Certyfikat jest zainstalowany na innym serwerze
Samo wygenerowanie certyfikatu nie wystarcza.
Serwer obsługujący połączenie HTTPS musi być odpowiednio skonfigurowany, aby prezentował właściwy certyfikat dla konkretnej domeny.
Problem może pojawić się po przenoszeniu witryny, zmianie konfiguracji serwera albo dodaniu nowej subdomeny.
Jeżeli masz hosting z panelem administracyjnym, sprawdź sekcję dotyczącą certyfikatów SSL i domen. Przy samodzielnie zarządzanym VPS diagnostyka może wymagać sprawdzenia konfiguracji serwera WWW.
Przed ręcznymi zmianami na serwerze produkcyjnym warto wykonać kopię aktualnej konfiguracji.
5. Mixed content – HTTPS działa, ale strona nadal zgłasza problem
Jednym z najczęstszych problemów po wdrożeniu SSL jest mixed content, czyli mieszana zawartość.
Strona jest otwierana przez:
https://domena.pl
ale jeden z jej elementów może być pobierany z adresu:
http://domena.pl/obraz.jpg
Problem może dotyczyć grafik, arkuszy CSS, skryptów JavaScript, fontów, iframe’ów lub zasobów pochodzących z zewnętrznych serwisów.
W takiej sytuacji sam certyfikat może być całkowicie prawidłowy.
To bardzo ważne rozróżnienie – brak oczekiwanego oznaczenia bezpieczeństwa niekoniecznie oznacza, że trzeba ponownie instalować SSL.
Jak znaleźć mixed content?
Otwórz narzędzia deweloperskie przeglądarki i sprawdź konsolę.
Przeglądarka może wskazać zasoby ładowane przez niezabezpieczony protokół HTTP.
Możesz również przeszukać kod źródłowy pod kątem:
http://
Nie każdy znaleziony adres będzie problemem, dlatego trzeba sprawdzić, czy rzeczywiście jest wykorzystywany do pobierania aktywnego zasobu.
Gdzie mixed content pojawia się najczęściej?
Problem często dotyczy starszych treści utworzonych jeszcze przed wdrożeniem HTTPS.
Może występować na pojedynczym wpisie blogowym, stronie produktu, landing page’u albo podstronie z formularzem.
W WordPressie przyczyną mogą być również adresy zapisane w ustawieniach motywu, kreatorze stron, widżetach lub bazie danych.
Dlatego warto sprawdzić kilka różnych typów podstron zamiast testować wyłącznie stronę główną.
6. WordPress nadal korzysta z adresu HTTP
Po włączeniu certyfikatu trzeba upewnić się, że sam WordPress jest prawidłowo skonfigurowany do korzystania z HTTPS.
Jeżeli część konfiguracji nadal wskazuje na http://, mogą pojawić się przekierowania, mieszana zawartość albo nieprawidłowe adresy generowane przez system.
Przed masową zmianą adresów w bazie danych wykonaj kopię zapasową.
Nie należy wykonywać zwykłego wyszukiwania i zamiany bez odpowiedniego narzędzia, ponieważ WordPress i jego rozszerzenia mogą przechowywać również dane serializowane.
Jeżeli strona jest sklepem WooCommerce, zachowaj szczególną ostrożność przy przywracaniu starej kopii bazy. Na aktywnym sklepie może to spowodować utratę nowych zamówień, kont klientów lub innych danych utworzonych po wykonaniu backupu.
7. HTTPS działa, ale HTTP nie przekierowuje
Prawidłowo działający certyfikat nie oznacza automatycznie, że każde wejście na adres HTTP zostanie przekierowane na HTTPS.
Przekierowanie trzeba skonfigurować na odpowiednim poziomie.
Docelowo użytkownik wchodzący na:
http://domena.pl
powinien trafić na odpowiedni adres:
https://domena.pl
W przypadku stałego przejścia na HTTPS stosuje się trwałe przekierowanie.
Uważaj jednak na konfigurację kilku mechanizmów jednocześnie. Jeśli przekierowanie jest ustawione w hostingu, WordPressie, dodatkowej wtyczce i CDN, może powstać pętla przekierowań.
8. Pętla przekierowań po włączeniu SSL
Typowym objawem jest komunikat przeglądarki informujący o zbyt wielu przekierowaniach.
Strona może na przykład przekierowywać HTTP na HTTPS, podczas gdy inny element infrastruktury wykonuje przekierowanie w przeciwnym kierunku.
Takie sytuacje zdarzają się szczególnie przy połączeniu kilku warstw:
serwer -> reverse proxy -> CDN -> WordPress.
Rozwiązaniem nie jest dodawanie kolejnego przekierowania.
Trzeba ustalić, która warstwa odpowiada za HTTPS i gdzie dokładnie powstaje pętla.
9. Problem dotyczy tylko części użytkowników
Jeżeli u Ciebie certyfikat działa, ale inna osoba nadal widzi błąd, nie należy od razu zakładać, że problem nie istnieje.
Możliwe są różnice wynikające z DNS, cache, używanego urządzenia, przeglądarki lub sieci.
Warto sprawdzić stronę z innego połączenia oraz w innej przeglądarce.
Jeżeli problem pojawił się po migracji lub zmianach DNS, porównaj również adresy IP zwracane przez różne zapytania.
10. Błędny łańcuch certyfikatów
Certyfikat serwera jest częścią mechanizmu zaufania obejmującego również odpowiednie certyfikaty pośrednie.
Nieprawidłowa konfiguracja łańcucha może prowadzić do sytuacji, w której połączenie działa na części urządzeń, a na innych pojawiają się problemy z zaufaniem.
To kolejny przypadek, w którym warto użyć zewnętrznego testera konfiguracji TLS.
Jeśli korzystasz ze zwykłego hostingu zarządzanego, rozwiązaniem może być ponowne wystawienie lub poprawne zainstalowanie certyfikatu przez panel albo kontakt z administratorem.
Certyfikat SSL nie działa po migracji strony
Po przeniesieniu witryny na nowy hosting warto sprawdzić kilka elementów w określonej kolejności.
Najpierw upewnij się, że DNS wskazuje nowy serwer. Następnie sprawdź, czy certyfikat został wystawiony dla wszystkich używanych wariantów domeny. Potem przetestuj HTTPS i przekierowanie z HTTP.
Na końcu sprawdź samą stronę pod kątem mixed content.
W WordPressie przetestuj co najmniej stronę główną, wpis, stronę kontaktową i formularze. W WooCommerce dodatkowo sprawdź produkt, kategorię, koszyk, checkout oraz konto klienta.
Dzięki temu można szybko zauważyć problem występujący tylko w określonej części serwisu.
Czy certyfikat SSL może wpływać na SEO?
Strona powinna konsekwentnie korzystać z właściwej wersji HTTPS.
Jeżeli jednocześnie dostępne są różne warianty adresów bez odpowiednich przekierowań, może powstać niepotrzebny bałagan techniczny.
Po przejściu na HTTPS warto sprawdzić linki wewnętrzne, mapę witryny, adresy kanoniczne oraz przekierowania.
Nie chodzi więc wyłącznie o samo wyświetlenie certyfikatu w przeglądarce. HTTPS powinien być spójnie wdrożony w całym serwisie.
Co zrobić, gdy SSL nadal nie działa?
Zamiast wykonywać przypadkowe zmiany, diagnozuj problem etapami.
Najpierw sprawdź ważność i zakres certyfikatu. Następnie DNS oraz serwer, który odpowiada dla domeny. Później przetestuj przekierowania i poszukaj mixed content. Jeśli problem występuje tylko na części witryny, porównaj działającą podstronę z tą, która zgłasza błąd.
W przypadku WordPressa nie wyłączaj losowo wszystkich wtyczek na aktywnej stronie. Jeżeli konieczne są bardziej ryzykowne testy, wykonaj backup i najlepiej przeprowadź diagnostykę w środowisku testowym.
Gdy certyfikat SSL nie działa, najważniejsze jest ustalenie, czy rzeczywiście problemem jest sam certyfikat. Bardzo często certyfikat jest poprawny, a źródłem kłopotów okazują się stare adresy HTTP, błędne DNS, przekierowania albo konfiguracja jednej podstrony. Rozdzielenie tych przypadków pozwala znacznie szybciej znaleźć właściwe rozwiązanie bez wykonywania niepotrzebnych zmian w całej witrynie.