Darmowy certyfikat Let’s Encrypt szyfruje połączenie dokładnie tak samo mocno jak certyfikat za kilkaset złotych. Dla zwykłej strony firmowej, bloga i większości sklepów jest w pełni wystarczający. Płatne certyfikaty różnią się nie siłą szyfrowania, lecz zakresem weryfikacji właściciela (OV/EV), okresem ważności, gwarancją finansową i certyfikatami typu wildcard w wygodniejszej obsłudze.
Skąd wziął się darmowy SSL
Let’s Encrypt to niekomercyjny urząd certyfikacji, który od 2015 r. wystawia certyfikaty automatycznie, przez protokół ACME. Certyfikat jest ważny 90 dni i odnawia się sam - serwer robi to w tle bez udziału człowieka. Właśnie dlatego dobre hostingi w ogóle nie każą myśleć o SSL: domena podpięta do serwera dostaje certyfikat w kilka-kilkanaście minut, a odnowienia dzieją się automatycznie do końca życia strony.
DV, OV, EV - co naprawdę różni certyfikaty
| Typ | Co potwierdza | Dla kogo |
|---|---|---|
| DV (Domain Validation) | kontrolę nad domeną - nic więcej | zdecydowana większość stron; to poziom Let’s Encrypt i tanich certyfikatów płatnych |
| OV (Organization Validation) | dodatkowo istnienie firmy (weryfikacja dokumentów) | instytucje, większe firmy, wymogi korporacyjne lub przetargowe |
| EV (Extended Validation) | rozszerzoną weryfikację prawną podmiotu | banki, instytucje finansowe; od 2019 r. przeglądarki nie wyróżniają już EV zielonym paskiem |
Kluczowa rzecz: użytkownik w przeglądarce nie widzi różnicy między DV a EV bez zaglądania w szczegóły certyfikatu. Kłódka wygląda identycznie. Szyfrowanie (TLS) też jest identyczne - jego parametry zależą od konfiguracji serwera, nie od ceny certyfikatu.
Kiedy płatny certyfikat ma sens
- Wymóg formalny - przetarg, polityka korporacyjna albo regulator oczekują certyfikatu OV/EV wystawionego na podmiot.
- Wildcard w prostszej obsłudze - certyfikat
*.twojadomena.plobejmuje wszystkie subdomeny. Let’s Encrypt też wystawia wildcardy, ale wymaga weryfikacji przez DNS, którą hosting musi umieć zautomatyzować; przy dziesiątkach subdomen płatny wildcard na rok-dwa bywa po prostu wygodniejszy. - Gwarancja ubezpieczeniowa - płatne certyfikaty deklarują odszkodowanie na wypadek błędnej emisji; w praktyce wypłaty są egzotyczną rzadkością, traktuj to jako argument marketingowy.
Na co uważać przy hostingu i SSL
- Hosting każe płacić za „aktywację SSL” - to relikt; automatyczny Let’s Encrypt powinien być dziś w standardzie każdego pakietu. Obecność darmowego, automatycznego SSL to jedno z kryteriów naszego rankingu hostingów.
- Certyfikat jest, a strona dalej „niezabezpieczona” - to już nie problem certyfikatu, tylko treści wczytywanej po http; jak to naprawić, opisujemy w tekście strona nie jest bezpieczna - jak naprawić.
- Przenosiny na inny serwer - certyfikatu nie da się „zabrać ze sobą” w prosty sposób i nie trzeba: nowy serwer wystawi własny, gdy tylko domena zacznie na niego wskazywać (pamiętaj o propagacji DNS).
- Poczta też korzysta z SSL - certyfikat obejmujący
mail.twojadomena.plusuwa ostrzeżenia programów pocztowych. Dobry hosting załatwia to tym samym mechanizmem.
Najczęstsze pytania
Czy darmowy certyfikat jest gorzej traktowany przez Google?
Nie. Google premiuje HTTPS jako taki i nie rozróżnia wystawcy certyfikatu. Strona z Let’s Encrypt i strona z certyfikatem EV mają w wyszukiwarce identyczny status.
Czy 90-dniowa ważność to nie kłopot?
Nie, bo odnowienie jest automatyczne. Krótki okres ważności to celowa decyzja projektowa Let’s Encrypt - ogranicza skutki ewentualnego wycieku klucza. Problemem bywa tylko hosting, który automatyzacji nie ma - to sygnał ostrzegawczy sam w sobie.
Mam sklep internetowy - czy potrzebuję EV?
Nie ma takiego wymogu. Bezpieczeństwo płatności zapewnia operator płatności (Przelewy24, PayU itd.) na swojej infrastrukturze; Twój sklep potrzebuje sprawnego HTTPS, co daje już DV. Więcej o wymaganiach sklepu - w tekście o hostingu pod WooCommerce.
Jak sprawdzić, jaki certyfikat ma moja strona?
Kliknij kłódkę w pasku adresu - „Połączenie jest bezpieczne” - „Certyfikat”. Zobaczysz wystawcę, typ i datę ważności.
Podsumowanie
Domyślną odpowiedzią jest darmowy Let’s Encrypt wystawiany automatycznie przez hosting - płacisz tylko wtedy, gdy masz konkretny powód formalny (OV/EV) albo wygodowy (wildcard). Jeżeli Twój dostawca każe dopłacać za podstawowy SSL lub odnawiać go ręcznie, potraktuj to jako argument za zmianą - dobre wzorce znajdziesz w naszym rankingu.