Poradnik hostingowy

Chrome 154 ostrzeże przed HTTP - sprawdź stronę

Od wersji 154, która wychodzi w październiku 2026 r., Chrome domyślnie zapyta użytkownika o zgodę, zanim otworzy publiczną stronę bez HTTPS. Google zapowiedziało to już w październiku 2025 r. pod hasłem „HTTPS by default”, a etap pośredni ruszył w kwietniu 2026 r. w Chrome 147 - dla ponad miliarda osób z włączoną ochroną rozszerzoną. Ostrzeżenie da się pominąć jednym kliknięciem, ale dla strony firmowej czy sklepu to i tak zła wiadomość: klient, który widzi pełnoekranowy komunikat o niezabezpieczonym połączeniu, zwykle nie idzie dalej.

Co dokładnie zmienia Chrome 154

  • Ustawienie „Zawsze używaj bezpiecznych połączeń” zostaje włączone domyślnie dla wszystkich użytkowników.
  • Wejście pod adres http:// na stronę publiczną pokazuje ostrzeżenie zamiast strony. Można je pominąć, ale trzeba to zrobić świadomie.
  • Adresy prywatne są wyłączone z ostrzeżeń: routery (192.168.x.x), NAS-y, drukarki i nazwy bez kropki w sieci lokalnej otworzą się jak dotąd. Google tłumaczy to tym, że atakujący musiałby już być w Twojej sieci, a certyfikat dla adresu prywatnego trudno w ogóle uzyskać.
  • Przeglądarka nie będzie w kółko ostrzegać o tej samej, znanej użytkownikowi stronie. W testach mediana wynosiła mniej niż jedno ostrzeżenie tygodniowo.

Google podaje, że 95-99% nawigacji w Chrome odbywa się już po HTTPS, a dla stron publicznych 97-99%. Pozostałe kilka procent to setki milionów wejść dziennie - i to o nie chodzi.

Czym to się różni od dotychczasowej „kłódki”

Od 2018 r. Chrome oznacza strony HTTP napisem „Niezabezpieczona” w pasku adresu. Większość ludzi tego nie zauważa. Nowy mechanizm działa inaczej: najpierw ostrzeżenie na cały ekran, potem strona. To ta sama skala, co komunikat o wygasłym certyfikacie, tylko wyzwalany brakiem szyfrowania w ogóle. Jak wygląda i skąd się bierze dzisiejszy komunikat, opisaliśmy w tekście „strona nie jest bezpieczna” - jak to naprawić.

Sześć rzeczy do sprawdzenia przed październikiem

  1. Przekierowanie z HTTP na HTTPS. Wpisz ręcznie http://twojadomena.pl. Jeżeli strona otwiera się bez kłódki zamiast przeskoczyć na https://, brakuje przekierowania 301. Certyfikat sam z siebie niczego nie wymusza.
  2. Ważność certyfikatu. Certyfikaty Let’s Encrypt działają 90 dni i odnawiają się automatycznie, o ile hosting to robi. Sprawdzisz to w kilka sekund testem SSL - narzędzie pokaże datę wygaśnięcia, łańcuch i to, czy nazwa w certyfikacie zgadza się z domeną. Różnice między darmowym a płatnym certyfikatem tłumaczymy w tekście darmowy SSL czy płatny.
  3. Mieszana treść. Strona po HTTPS, ale obrazki, skrypty albo czcionki ładowane po http://. Chrome pokazuje wtedy „Nie w pełni bezpieczna”, a część zasobów blokuje. Konsola przeglądarki (F12, zakładka Console) wypisze każdy taki adres.
  4. Warianty adresu. Z www i bez, z ukośnikiem i bez - wszystkie cztery kombinacje mają kończyć na jednym adresie HTTPS. Stare linki w Google, w mailach i na fakturach prowadzą często pod http://www.
  5. Adres w ustawieniach CMS-a. W WordPressie to pole „Adres witryny” w Ustawieniach ogólnych. Jeśli zostało http, część linków i przekierowań będzie mieszać protokoły, a czasem skończy się pętlą - jak ją przerwać, pokazujemy w tekście o ERR_TOO_MANY_REDIRECTS.
  6. HSTS. Nagłówek Strict-Transport-Security mówi przeglądarce, żeby przez rok nie próbowała nawet HTTP. Włącz go dopiero po tym, jak wszystko powyżej działa, bo cofnąć się go nie da z dnia na dzień.

Co z panelami urządzeń, intranetem i stronami testowymi

Panel routera czy aplikacja na serwerze w biurze pod adresem prywatnym - bez zmian. Ale ta sama aplikacja wystawiona pod publiczną domeną (np. crm.firma.pl) bez certyfikatu dostanie ostrzeżenie jak każda inna strona. To samo dotyczy subdomen testowych, na których „nikt nie potrzebował SSL”. Jeżeli hosting daje darmowy certyfikat dla subdomen, po prostu go włącz.

Ile to kosztuje i ile trwa

Na przyzwoitym hostingu współdzielonym nic: certyfikat Let’s Encrypt wystawia się z panelu jednym kliknięciem, przekierowanie dodaje się w tym samym miejscu albo w pliku .htaccess. Cała operacja, łącznie ze sprawdzeniem mieszanej treści, zajmuje kwadrans. Jeśli Twój dostawca każe za certyfikat płacić albo włącza go „na życzenie przez zgłoszenie”, to sygnał, że warto przejrzeć ranking hostingów przed kolejnym odnowieniem.

Źródło: Google Security Blog - HTTPS by default, dokumentacja Chrome Platform Status.

Hosting nr 1 w naszym rankingu

McProdukt: pakiety od 29,99 zł netto za rok (1 GB) do 500 GB, SSL i backupy w cenie, 14-dniowy darmowy okres testowy, a przede wszystkim cena odnowienia równa cenie startowej - bez skoku po pierwszym roku. Migracja strony i poczty gratis.