Kontrola bezpečnosti HTTPS odhalí blížící se konec platnosti certifikátu dřív, než to udělá prohlížeč návštěvníka

Platnost certifikátu SSL má svůj konec, a když vyprší bez povšimnutí, první, kdo si toho všimne, je prohlížeč návštěvníka, ne majitel webu. Kontrola bezpečnosti HTTPS patří mezi kroky, které takový blížící se konec platnosti odhalí ještě předtím, než se na obrazovce objeví varování o nezabezpečeném připojení. Prohlížeč v takovém případě nezobrazí jen drobnou ikonku, ale celostránkové upozornění, které návštěvníka odradí pokračovat dál. Web, který jednou takhle vystrašil návštěvníka, ztrácí důvěru i u lidí, kteří se později vrátí. Jak vypršelý certifikát vypadá z pohledu návštěvníka, proč k tomu dochází a co všechno prověří důkladná kontrola bezpečnosti HTTPS?

Jak vypadá varování prohlížeče, když certifikát vyprší

Moderní prohlížeč nezobrazí při vypršelém certifikátu jen změnu ikonky v adresním řádku. Místo stránky se objeví celoplošné varování s textem o nedůvěryhodném nebo nezabezpečeném připojení, a samotný obsah webu zůstane skrytý za tlačítkem, na které musí návštěvník sám kliknout. Drtivá většina lidí v tu chvíli stránku zavře a hledá jinde, protože takové hlášení působí jako jasný signál nebezpečí. Týká se to úplně každého návštěvníka bez výjimky, dokud certifikát zůstává neplatný, ne jen části provozu jako u jiných technických chyb.

Proč certifikáty vůbec mají omezenou platnost

Krátká platnost certifikátu není chyba systému, ale záměrné bezpečnostní opatření. Pokud by se soukromý klíč certifikátu někdy dostal do nesprávných rukou, kratší platnost omezí dobu, po kterou by se dal zneužít. Certifikační autority i prohlížeče proto v posledních letech maximální platnost certifikátů postupně zkracovaly, a běžné je dnes rozpětí v řádu měsíců, ne let jako dřív. Pravidelná obnova se tak stala standardní součástí provozu webu, podobně jako aktualizace redakčního systému. Krátká platnost navíc nutí provozovatele zařadit obnovu certifikátu do běžného plánu údržby, místo aby na ni mysleli jen jednou za několik let a pak ji snadno přehlédli.

Co se stane, když si toho nikdo nevšimne včas

Bez sledování data expirace přijde vypršení certifikátu vždy jako překvapení, a často zrovna ve chvíli, kdy si toho nikdo nevšimne hned. Návštěvnost spadne prakticky ze dne na den, rozjednané objednávky zůstanou nedokončené a vyplněné formuláře se neodešlou. Vyhledávač navíc zaznamenává, jak dlouho web zůstává nezabezpečený, a delší výpadek se může promítnout i do toho, jak stránku hodnotí. Návštěvníci, kteří web znali jako bezpečný, se k němu po takové zkušenosti často nevrátí, i když se certifikát mezitím obnoví. U e-shopu to navíc znamená, že zákazník odmítne zadat platební údaje, i kdyby se rozhodl přes varování přejít dál.

Smíšený obsah a další způsoby, jak HTTPS přestane být úplně bezpečné

Platný certifikát ještě nezaručuje, že prohlížeč zobrazí web jako plně zabezpečený. Pokud stránka načítá část obrázků nebo skriptů přes starou nezabezpečenou adresu místo HTTPS, prohlížeč to označí jako smíšený obsah a zámek v adresním řádku zmizí nebo se změní na varovnou ikonu. Taková situace vzniká nejčastěji po migraci na HTTPS, kdy v textu nebo šabloně zůstanou staré odkazy na obrázky se starou adresou. Kontrola obrázků proto patří k tématu blíž, než by se na první pohled zdálo, protože právě tady se podobné chyby nejčastěji najdou.

Co všechno prověří důkladná kontrola bezpečnosti HTTPS

Důkladná kontrola bezpečnosti HTTPS ověří datum expirace certifikátu, kompletnost certifikátového řetězce a shodu certifikátu se skutečnou doménou webu. Stejně tak prověří, zda přesměrování z HTTP na HTTPS funguje na všech stránkách a zda se na webu neobjevuje smíšený obsah popsaný výše. Výstupem bývá přehled toho, kolik dní certifikátu zbývá, kde chybí přesměrování a které konkrétní zdroje brání zobrazení plně zabezpečeného připojení. Kromě toho ověří i to, jaký protokol TLS web používá, protože starší a už nedoporučované verze protokolu představují samostatné bezpečnostní riziko bez ohledu na platnost certifikátu.

Jak často certifikát kontrolovat a kdo se o obnovu stará

Certifikáty s automatickou obnovou, třeba od Let’s Encrypt, riziko vypršení výrazně snižují, protože se obnovují sami na pozadí bez zásahu člověka. U placených certifikátů s delší platností je potřeba obnovu naplánovat ručně, ideálně s předstihem několika týdnů, aby případný problém s obnovou nezastihl web v poslední chvíli. Užitečné je u toho určit konkrétní osobu či nástroj, který termín obnovy sleduje, aby odpovědnost nezůstala rozprostřená mezi více lidmi. Kontrolu platnosti certifikátu se vyplatí zařadit do stejného rytmu jako širší technickou SEO analýzu, protože zabezpečení bývá jen jednou z mnoha položek, které taková revize webu sleduje.

Web s platným certifikátem nedává návštěvníkům důvod k obavám

Vypršelý certifikát způsobuje, že prohlížeč aktivně odrazuje návštěvníky od vstupu na web. Sledování data expirace, kontrola smíšeného obsahu a funkčního přesměrování na HTTPS tak patří mezi levné kroky s velkým dopadem. Jejich absence totiž dovede i jinak kvalitní web připravit o návštěvnost během pár hodin. Web, který tyto kontroly provádí pravidelně a s předstihem, dává návštěvníkům jasný signál, že se na něj mohou spolehnout.