Komunikat „Niezabezpieczona” / „Nie jest bezpieczna” przy adresie strony ma trzy typowe przyczyny: (1) brak ważnego certyfikatu SSL, (2) strona otwiera się po http zamiast https, (3) tzw. mixed content - strona działa po https, ale wczytuje część plików po http. Naprawa to odpowiednio: wystawienie certyfikatu, przekierowanie 301 na https i poprawienie adresów w treści.
Krok 1: sprawdź, który to przypadek
- Wejdź na stronę, wpisując ręcznie
https://twojadomena.pl. - Przeglądarka pokazuje pełnoekranowe ostrzeżenie („Twoje połączenie nie jest prywatne”, NET::ERR_CERT_…) - problem z certyfikatem: wygasł, nie obejmuje tej nazwy (np. działa bez www, a z www nie) albo nigdy go nie było. Idź do kroku 2.
- Strona działa po https, ale po wejściu z http zostaje na http - brakuje przekierowania. Krok 3.
- Po https kłódka jest przekreślona lub komunikat mówi o „częściowo zabezpieczonej” stronie - mixed content. Krok 4.
Krok 2: certyfikat SSL
W panelu hostingu znajdź sekcję SSL i włącz darmowy certyfikat Let’s Encrypt dla domeny (z wariantem www i bez www). W dobrych hostingach wystawia się on automatycznie w kilka minut - jeśli operacja wisi, najczęstsze przyczyny to domena jeszcze niewskazująca na serwer (świeża zmiana DNS - odczekaj propagację) albo literówka w rekordach. Różnice między certyfikatami i to, dlaczego darmowy wystarcza, opisujemy w tekście darmowy SSL czy płatny.
Krok 3: przekierowanie http - https
Wersja http musi automatycznie przenosić na https przekierowaniem 301. Większość paneli ma przełącznik „wymuś HTTPS”; można też dodać regułę do pliku .htaccess:
RewriteEngine On
RewriteCond %{HTTPS} !=on
RewriteRule ^ https://%{HTTP_HOST}%{REQUEST_URI} [L,R=301]
W WordPressie dodatkowo ustaw oba adresy (WordPress Address i Site Address) na wersję z https:// w Ustawieniach ogólnych. Uwaga: jeżeli po tych zmianach strona zacznie krążyć w kółko, masz podwójne przekierowanie - rozwiązanie w tekście o pętli ERR_TOO_MANY_REDIRECTS.
Krok 4: mixed content, czyli przekreślona kłódka
Strona jest po https, ale w kodzie zostały twarde adresy http:// - najczęściej obrazki w starych wpisach, czcionki albo skrypty. Przeglądarka blokuje lub oflagowuje takie zasoby.
- Zdiagnozuj: otwórz konsolę przeglądarki (F12 - Console); zobaczysz listę adresów wczytywanych po http.
- W WordPressie wykonaj masową podmianę adresów w bazie: wtyczką Better Search Replace albo poleceniem
wp search-replace 'http://twojadomena.pl' 'https://twojadomena.pl'(na hostingu z SSH i WP-CLI). Wcześniej zrób kopię bazy. - Zasoby z innych domen (stare widżety, liczniki) podmień na wersje https albo usuń - jeśli zewnętrzny serwer nie obsługuje https, nie da się go bezpiecznie osadzić.
Ostatni krok: weryfikacja
- Przetestuj cztery warianty adresu (http/https x www/bez www) - każdy ma kończyć na
https://w jednej, wybranej wersji. - Sprawdź konsolę F12 na stronie głównej i kilku podstronach - zero wpisów o mixed content.
- Zewnętrzny test, np. SSL Labs (ssllabs.com/ssltest), pokaże poprawność całej konfiguracji TLS serwera.
Najczęstsze pytania
Czy komunikat „nie jest bezpieczna” szkodzi pozycjom w Google?
Tak, pośrednio: HTTPS jest sygnałem rankingowym, a ostrzeżenie zniechęca użytkowników, co pogarsza sygnały behawioralne. Sklep czy formularz kontaktowy bez HTTPS to dziś dyskwalifikacja.
Certyfikat mam, a Chrome dalej ostrzega - dlaczego?
Prawie zawsze mixed content (krok 4) albo cache: przeglądarka trzyma starą wersję strony. Sprawdź w trybie prywatnym; wyczyść też cache wtyczek optymalizujących, jeśli ich używasz.
Czy ostrzeżenie może dotyczyć tylko części podstron?
Tak - mixed content występuje per podstrona. Typowo: strona główna czysta, stare wpisy z obrazkami http oflagowane. Masowa podmiana w bazie załatwia wszystkie naraz.
Ile kosztuje naprawa?
Zero - certyfikat jest darmowy, a przekierowanie i podmiana adresów to konfiguracja. Jeżeli Twój hosting każe płacić za SSL, zajrzyj do naszego rankingu hostingów - automatyczny darmowy certyfikat to dziś standard.
Podsumowanie
Certyfikat - przekierowanie - czysta treść: trzy warstwy, które razem dają zieloną kłódkę. Diagnozę zaczynaj od wpisania https:// ręcznie i konsoli F12; naprawę - od panelu hostingu. Całość to zwykle kwadrans pracy, a załatwia i zaufanie użytkowników, i wymóg Google.