Jeśli strona pokazuje komunikat „Połączenie nie jest prywatne”, najczęściej problem dotyczy certyfikatu SSL/TLS, jego ważności, zgodności z domeną albo konfiguracji serwera. Najpierw sprawdź, czy błąd występuje na kilku urządzeniach i sieciach, a następnie zweryfikuj certyfikat, DNS oraz konfigurację HTTPS. Jeśli jesteś tylko użytkownikiem strony, nie ignoruj ostrzeżenia podczas logowania, płatności lub podawania danych.
Taki komunikat niekoniecznie zawsze oznacza błąd samej witryny. Przyczyną może być również nieprawidłowa data na urządzeniu, problem z siecią albo oprogramowaniem pośredniczącym w połączeniu. Czasami problem dotyczy wyłącznie konkretnej subdomeny lub części serwisu, na przykład sklepu, panelu klienta, strony logowania czy osobnej aplikacji.
Co oznacza komunikat „Połączenie nie jest prywatne”?
Przeglądarka przed nawiązaniem bezpiecznego połączenia HTTPS sprawdza między innymi certyfikat przedstawiony przez serwer.
Certyfikat pomaga potwierdzić, że użytkownik łączy się z właściwą domeną i umożliwia ustanowienie szyfrowanego połączenia.
Jeżeli przeglądarka nie może prawidłowo zweryfikować certyfikatu lub połączenia, może zatrzymać użytkownika i wyświetlić ostrzeżenie.
W zależności od przeglądarki treść komunikatu może być inna. Samo wystąpienie ostrzeżenia nie mówi więc jeszcze dokładnie, co jest przyczyną.
Najpierw sprawdź, czy problem dotyczy wszystkich użytkowników
Zanim zaczniesz zmieniać konfigurację strony, ustal zakres problemu.
Otwórz witrynę na innym urządzeniu i, jeśli to możliwe, przez inne połączenie internetowe. Możesz na przykład porównać domowe Wi-Fi z internetem mobilnym.
Jeżeli ostrzeżenie pojawia się wszędzie, rośnie prawdopodobieństwo problemu po stronie certyfikatu lub serwera.
Jeśli błąd występuje tylko na jednym komputerze, warto najpierw sprawdzić urządzenie, przeglądarkę i sieć.
Nie wprowadzaj od razu zmian na serwerze tylko dlatego, że jedna osoba zobaczyła ostrzeżenie.
1. Sprawdź, czy certyfikat SSL nie wygasł
Jedną z podstawowych przyczyn jest utrata ważności certyfikatu.
Certyfikaty są wystawiane na określony czas. W wielu usługach hostingowych ich odnawianie może być automatyczne, ale proces może się nie udać, na przykład po zmianach w DNS lub konfiguracji domeny.
Sprawdź informacje o certyfikacie i jego okresie ważności.
Jeżeli certyfikat wygasł, trzeba go odnowić albo ponownie wystawić zgodnie z rozwiązaniem używanym na serwerze.
Po naprawie sprawdź stronę ponownie na kilku urządzeniach.
2. Certyfikat został wystawiony dla innej domeny
Certyfikat musi odpowiadać nazwie hosta, z którą łączy się użytkownik.
Przykładowo witryna może być dostępna jako:
https://domena.pl
oraz:
https://www.domena.pl
Jeśli konfiguracja certyfikatu obejmuje tylko jeden wariant, drugi może powodować ostrzeżenie.
Podobny problem może występować przy subdomenach:
sklep.domena.pl
panel.domena.pl
konto.domena.pl
Certyfikat działający na domenie głównej nie musi automatycznie obejmować wszystkich subdomen.
Dlatego zawsze testuj dokładnie ten adres, pod którym pojawia się komunikat „Połączenie nie jest prywatne”.
3. Sprawdź DNS domeny
Po migracji strony na nowy hosting częstą przyczyną problemów są rekordy DNS.
Wyobraźmy sobie, że certyfikat został poprawnie skonfigurowany na nowym serwerze, ale domena nadal prowadzi do starej infrastruktury. Użytkownik może otrzymać certyfikat z serwera, na którym strona nie powinna już działać.
Sprawdź rekordy A, AAAA oraz ewentualne CNAME.
Porównaj je z danymi otrzymanymi od aktualnego dostawcy hostingu.
Jeżeli niedawno zmieniano DNS, pamiętaj również o pamięci podręcznej i propagacji zmian. Różni użytkownicy mogą przez pewien czas otrzymywać inne odpowiedzi.
4. Nieprawidłowa data i godzina na urządzeniu
Nie zawsze winna jest strona.
Urządzenie z mocno nieprawidłową datą może mieć problemy z oceną ważności certyfikatów.
Jeżeli ostrzeżenie występuje tylko na jednym komputerze lub telefonie, sprawdź ustawienia daty, godziny i strefy czasowej.
Najlepiej korzystać z automatycznej synchronizacji czasu, jeśli system ją oferuje.
Po poprawieniu ustawień uruchom ponownie przeglądarkę i ponownie sprawdź witrynę.
5. Problem występuje tylko w jednej sieci
Publiczne Wi-Fi, sieć firmowa albo inne środowisko może wpływać na sposób nawiązywania połączenia.
Jeśli strona działa prawidłowo przez internet mobilny, ale ostrzeżenie pojawia się wyłącznie w konkretnej sieci, niekoniecznie oznacza to awarię certyfikatu witryny.
W przypadku publicznych hotspotów czasami trzeba najpierw przejść przez stronę logowania do sieci.
W środowiskach firmowych mogą również działać dodatkowe systemy bezpieczeństwa i filtrowania ruchu.
Jeżeli problem dotyczy komputera służbowego, warto zgłosić go administratorowi IT zamiast samodzielnie wyłączać mechanizmy zabezpieczające.
6. Certyfikat nie został poprawnie zainstalowany
Samo wygenerowanie certyfikatu nie oznacza jeszcze, że serwer prawidłowo go wykorzystuje.
Konfiguracja musi wskazywać właściwy certyfikat dla konkretnej domeny.
Problem może pojawić się po migracji, zmianie serwera, dodaniu nowej domeny albo ręcznej modyfikacji konfiguracji.
W przypadku hostingu zarządzanego najpierw sprawdź panel dotyczący domen i SSL. Jeśli korzystasz z VPS zarządzanego samodzielnie, konieczna może być analiza konfiguracji serwera WWW.
Przed zmianami wykonaj kopię aktualnej konfiguracji, aby w razie problemów można było ją odtworzyć.
7. Niepełny łańcuch certyfikatów
Przeglądarka nie ocenia wyłącznie pojedynczego pliku certyfikatu strony. Istotny jest cały mechanizm pozwalający zweryfikować zaufanie do certyfikatu.
Nieprawidłowo skonfigurowane certyfikaty pośrednie mogą prowadzić do problemów na części urządzeń.
Charakterystyczna jest wtedy sytuacja, w której strona działa u większości użytkowników, ale określone urządzenia lub środowiska zgłaszają błąd.
Do diagnostyki warto wykorzystać narzędzie testujące publiczną konfigurację TLS serwera. Pozwala ono wychwycić problemy, których nie widać przy pobieżnym sprawdzeniu strony.
Czy mixed content powoduje komunikat „Połączenie nie jest prywatne”?
Mixed content i błąd certyfikatu to dwa różne problemy.
Mixed content występuje, gdy strona otwarta przez HTTPS próbuje pobierać niektóre zasoby przez niezabezpieczony HTTP.
Przykładem może być grafika:
http://domena.pl/zdjecie.jpg
osadzona na stronie:
https://domena.pl/oferta/
Przeglądarka może wtedy blokować część zasobów lub sygnalizować problemy z bezpieczeństwem strony, ale nie należy automatycznie utożsamiać tego z nieważnym certyfikatem.
Najpierw trzeba przeczytać dokładny komunikat i ustalić rzeczywistą przyczynę.
Dlaczego problem może występować tylko na niektórych podstronach?
Jeżeli certyfikat dla danej domeny jest rzeczywiście nieważny, problem zwykle nie ogranicza się do pojedynczego artykułu działającego pod tym samym hostem.
Istnieją jednak sytuacje, w których użytkownik odnosi wrażenie, że tylko jedna podstrona jest problematyczna.
Może ona na przykład:
- przekierowywać do innej subdomeny,
- osadzać zasób z zewnętrznej domeny,
- prowadzić do osobnej aplikacji,
- korzystać ze starego adresu HTTP,
- zawierać formularz lub iframe z innego serwera.
Często warto sprawdzić stronę logowania, formularze, koszyk, checkout, panel klienta oraz inne elementy, które komunikują się z dodatkowymi usługami.
W WooCommerce szczególnie ważne jest przetestowanie całej ścieżki zakupowej.
„Połączenie nie jest prywatne” w WordPressie
Jeżeli problem pojawił się po wdrożeniu HTTPS w WordPressie, sprawdź adresy używane przez system oraz przekierowania.
Strona może być dostępna przez HTTPS, ale część konfiguracji nadal może odwoływać się do HTTP.
Nie wykonuj jednak przypadkowej zamiany wszystkich adresów w bazie danych bez wcześniejszego backupu.
WordPress i jego rozszerzenia mogą przechowywać dane w strukturach, których nie powinno się modyfikować zwykłą operacją tekstową.
Jeżeli problem pojawił się po instalacji wtyczki SSL, zmianie hostingu albo konfiguracji CDN, sprawdź również, czy kilka różnych mechanizmów nie próbuje jednocześnie wymuszać HTTPS.
Uważaj na pętle przekierowań
Próba naprawienia SSL poprzez dodawanie kolejnych reguł przekierowania może stworzyć nowy problem.
Przekierowanie może działać na poziomie serwera, panelu hostingu, CDN i WordPressa.
Jeżeli poszczególne warstwy mają sprzeczne ustawienia, użytkownik może być przekierowywany w kółko.
Dlatego ustal, gdzie ma odbywać się wymuszenie HTTPS, i unikaj powielania reguł bez potrzeby.
Co zrobić jako użytkownik obcej strony?
Jeżeli nie jesteś właścicielem witryny, nie możesz naprawić jej certyfikatu.
Możesz sprawdzić datę i godzinę swojego urządzenia, inną przeglądarkę oraz inną sieć. Jeśli ostrzeżenie nadal występuje, najlepiej zgłosić problem właścicielowi serwisu.
Szczególnie ważne jest, aby nie ignorować ostrzeżenia przed podaniem hasła, danych osobowych, numeru karty czy innych poufnych informacji.
Przycisk umożliwiający przejście dalej nie jest rozwiązaniem problemu z certyfikatem.
Jak naprawić „Połączenie nie jest prywatne” krok po kroku?
Jako właściciel strony zacznij od dokładnego adresu powodującego błąd. Sprawdź następnie certyfikat, jego ważność oraz nazwy domen, dla których został wystawiony.
W dalszej kolejności zweryfikuj DNS i upewnij się, że użytkownicy trafiają na właściwy serwer. Sprawdź konfigurację certyfikatu i jego łańcuch, a następnie przetestuj przekierowania HTTP -> HTTPS.
Jeżeli podstawowa domena działa poprawnie, przejdź do testowania poszczególnych części witryny.
W WordPressie sprawdź stronę główną, wpisy, formularze i logowanie. W sklepie WooCommerce przetestuj również produkt, kategorię, koszyk, checkout oraz konto klienta.
Nie przywracaj pochopnie starego backupu bazy danych aktywnego sklepu tylko po to, aby naprawić HTTPS. Możesz w ten sposób utracić nowe zamówienia i dane klientów.
Jeżeli komunikat „Połączenie nie jest prywatne” nadal występuje, mimo że certyfikat wygląda poprawnie, porównaj wyniki z różnych urządzeń i sieci oraz wykonaj zewnętrzny test konfiguracji TLS. Takie podejście pozwala ustalić, czy problem leży po stronie certyfikatu, DNS, serwera, konkretnej subdomeny czy urządzenia użytkownika, zamiast wprowadzać przypadkowe zmiany w działającej części witryny.