Atsidarote svetainę, o naršyklės adreso juostoje šviečia raudonas įspėjimas: „Nesaugu”. Jokio užrakto piktogramos, jokio HTTPS. Lankytojas instinktyviai spaudžia „Atgal”. Pasitikėjimas prarastas per sekundę.
Jei valdote svetainę ir matote tokį vaizdą, problema aiški: trūksta SSL sertifikato. Šiame straipsnyje išsamiai aptarsime, kas yra SSL, kaip jis veikia, kokius tipus galima rinktis ir, svarbiausia, kaip tai tiesiogiai veikia jūsų svetainės lankomumą, patikimumą ir pozicijas Google paieškoje.
Kas yra SSL sertifikatas paprastais žodžiais?
SSL (angl. Secure Sockets Layer) sertifikatas yra skaitmeninis dokumentas, kuris patvirtina svetainės tapatybę ir užšifruoja duomenis, keliaujančius tarp lankytojo naršyklės ir serverio.
Įsivaizduokite voką su laišku. Be SSL tas laiškas keliauja atvirai, ir bet kas pakeliui gali jį perskaityti, pakeisti ar perimti. Su SSL laiškas užrakinamas specialiu kodu, kurį atidaryti gali tik gavėjas.
Techniškai SSL naudoja asimetrinį šifravimą: viešąjį ir privatųjį raktą. Viešasis raktas užšifruoja duomenis, o privatusis, saugomas serveryje, juos iššifruoja. Šis procesas vyksta per milisekundes, lankytojui visiškai nepastebint.
Svarbi pastaba: šiuolaikinės svetainės iš tikrųjų naudoja TLS (Transport Layer Security) protokolą, kuris yra SSL įpėdinis ir saugesnis. Tačiau pavadinimas „SSL” prigijo ir vartojamas kasdienėje kalboje, todėl šiame straipsnyje jį naudojame kaip bendrą terminą.
Kaip SSL veikia techniškai: „rankos paspaudimo” procesas
Kai lankytojas įveda svetainės adresą su HTTPS, prasideda vadinamasis SSL/TLS handshake (rankos paspaudimas). Štai kaip tai atrodo žingsnis po žingsnio:
- Naršyklė siunčia užklausą serveriui ir prašo saugaus ryšio.
- Serveris atsako savo SSL sertifikatu, kuriame yra viešasis raktas ir informacija apie sertifikato išdavėją.
- Naršyklė patikrina sertifikatą: ar jis galiojantis, ar išduotas patikimos sertifikavimo institucijos (CA), ar domeno vardas atitinka.
- Naršyklė sugeneruoja sesijos raktą, užšifruoja jį viešuoju raktu ir siunčia serveriui.
- Serveris iššifruoja sesijos raktą savo privačiuoju raktu.
- Abu susitaria dėl šifravimo ir toliau bendrauja per šifruotą kanalą.
Visas šis procesas trunka apie 100–500 milisekundžių. Lankytojas mato tik užrakto piktogramą adreso juostoje ir raideles HTTPS.
Kodėl naršyklė rodo „Nesaugu” arba raudoną įspėjimą?
Nuo 2018 metų Google Chrome pradėjo žymėti visas HTTP svetaines kaip nesaugias. Mozilla Firefox, Microsoft Edge ir kitos naršyklės pasekė šiuo pavyzdžiu.
Štai kas nutinka, kai svetainė neturi SSL sertifikato:
- Adreso juostoje rodomas „Not Secure” / „Nesaugu” užrašas. Kai kuriose naršyklėse jis rodomas raudonai, kitose, pilkai su perbraukta spynele.
- Lankytojai mato įspėjimo puslapį, jei bando pasiekti svetainę su pasibaigusiu arba neteisingai sukonfigūruotu sertifikatu. Naršyklė rodo didelį raudoną trikampį ir tekstą: „Jūsų ryšys nėra privatus.”
- Formos duomenys (slaptažodžiai, el. paštas, mokėjimo kortelės) keliauja nešifruoti. Bet kas tame pačiame Wi-Fi tinkle gali juos perimti.
Praktinis poveikis yra akivaizdus: tyrimai rodo, kad 84 % vartotojų atsisakytų pirkimo, jei matytų, kad svetainė nėra saugi. Tai reiškia prarastus klientus, prarastus pinigus ir sugadintą reputaciją.
SSL sertifikato tipai: kurį rinktis?
Ne visi SSL sertifikatai yra vienodi. Juos galima skirstyti pagal du kriterijus: patvirtinimo lygį ir apsaugos apimtį.
Pagal patvirtinimo lygį
DV (Domain Validation), domeno patvirtinimas
- Patvirtina tik tai, kad valdote domeną.
- Išduodamas per kelias minutes.
- Kaina: nuo 0 € (Let’s Encrypt) iki ~30 €/metus.
- Tinka: asmeninėms svetainėms, tinklaraščiams, mažoms informacinėms svetainėms.
OV (Organization Validation), organizacijos patvirtinimas
- Patvirtina domeną ir organizacijos egzistavimą.
- Išduodamas per 1–3 dienas, nes reikia pateikti dokumentus.
- Kaina: ~50–200 €/metus.
- Tinka: įmonių svetainėms, B2B platformoms, vidinėms sistemoms.
EV (Extended Validation), išplėstinis patvirtinimas
- Griežčiausia patikra: tikrinama įmonės registracija, fizinis adresas, operacinė veikla.
- Išduodamas per 1–2 savaites.
- Kaina: ~100–500 €/metus.
- Tinka: bankams, e. parduotuvėms, didelėms organizacijoms, kurioms pasitikėjimas yra kritinis.
Pagal apsaugos apimtį
Vieno domeno sertifikatas (Single Domain)
Apsaugo tik vieną domeną, pvz., www.jusudomenas.lt.
Wildcard sertifikatas
Apsaugo pagrindinį domeną ir visus jo subdomenus, pvz., *.jusudomenas.lt (apima blog.jusudomenas.lt, shop.jusudomenas.lt ir t. t.).
Multi-Domain (SAN) sertifikatas
Apsaugo kelis skirtingus domenus vienu sertifikatu, pvz., jusudomenas.lt, jusudomenas.com ir kitasdomenas.lt.
SSL ir SEO: kaip sertifikatas veikia Google pozicijas?
Google dar 2014 metais oficialiai paskelbė, kad HTTPS yra reitingavimo signalas. Tai reiškia, kad svetainės su SSL sertifikatu turi pranašumą prieš tas, kurios jo neturi, kai visos kitos sąlygos yra lygios.
Štai kokie SEO aspektai susiję su SSL:
Tiesioginė nauda pozicijoms. HTTPS yra vienas iš Google reitingavimo faktorių. Nors jis nėra pats svarbiausias (turinio kokybė ir nuorodos svariau), jis gali nulemti skirtumą tarp 5-os ir 6-os pozicijos.
Atmetimo rodiklis (bounce rate). Kai naršyklė rodo „Nesaugu”, lankytojai dažniau palieka svetainę net jos neperžiūrėję. Aukštas atmetimo rodiklis siunčia neigiamą signalą Google algoritmui.
Konversijų rodikliai. E. parduotuvės be SSL praranda iki 84 % potencialių pirkėjų. Mažesni pardavimai netiesiogiai veikia ir SEO, nes Google vertina naudotojų elgseną svetainėje.
„Core Web Vitals” ir HTTPS/2. Modernus HTTP/2 protokolas, kuris ženkliai pagreitina svetainės krovimą, reikalauja HTTPS. Be SSL negalėsite naudotis HTTP/2 greičio pranašumais, o svetainės greitis yra svarbus Google reitingavimo faktorius.
Referral duomenų išsaugojimas. Kai lankytojas iš HTTPS svetainės pereina į HTTP svetainę, „Google Analytics” praranda nukreipimo šaltinio duomenis. Tas srautas rodomas kaip „tiesioginiai apsilankymai” (direct traffic), ir jūs nematote tikro paveikslėlio.
Ką rizikuojate be SSL sertifikato?
Apibendrinkime konkrečias rizikas:
Duomenų vagystė. Be šifravimo hakeriui pakanka paprastos programos (pvz., Wireshark), kad perimtų slaptažodžius, asmeninę informaciją ir mokėjimo duomenis, kuriuos lankytojai įveda jūsų svetainėje. Tai ypač pavojinga viešuose Wi-Fi tinkluose.
Phishing atakos. Suklastotos svetainės dažnai neturi SSL. Jūsų svetainė be sertifikato gali atrodyti kaip suklastota, net jei ji tikra.
GDPR ir teisinė atsakomybė. Europos Sąjungos Bendrasis duomenų apsaugos reglamentas (GDPR) reikalauja „tinkamų techninių priemonių” asmens duomenims apsaugoti. Svetainė be SSL šio reikalavimo neatitinka. Baudos gali siekti iki 20 mln. eurų arba 4 % metinės apyvartos.
Naršyklių blokavimas. Kai kurios naršyklės jau blokuoja prieigą prie HTTP svetainių arba neleidžia jose atsisiųsti failų. Ši tendencija tik stiprėja.
Prarasti klientai. Patikimumo praradimas yra sunkiausiai atstatoma žala. Lankytojas, pamatęs „Nesaugu”, nebegrįš, net jei vėliau įdiegsite SSL.
Kaip gauti ir įdiegti SSL sertifikatą: žingsnis po žingsnio
1. Pasirinkite sertifikato tipą
Nedidelei svetainei ar tinklaraščiui pakaks nemokamo DV sertifikato (Let’s Encrypt). E. parduotuvei rekomenduojamas OV arba EV sertifikatas.
2. Patikrinkite savo hostingo teikėją
Daugelis šiuolaikinių hostingo paslaugų teikėjų siūlo SSL sertifikatą nemokamai:
- Let’s Encrypt integracija yra standartinė daugelyje hostingo valdymo panelių (cPanel, Plesk, DirectAdmin).
- Kai kurie teikėjai siūlo automatinį SSL diegimą, kai tik sukuriate svetainę.
- Premium hostingo planai dažnai apima Wildcard arba OV sertifikatus.
3. Įdiekite sertifikatą
Jei jūsų hostingas palaiko Let’s Encrypt, procesas paprastai atrodo taip:
- Prisijunkite prie hostingo valdymo panelės.
- Raskite skiltį „SSL/TLS” arba „Security”.
- Pasirinkite domeną ir aktyvuokite Let’s Encrypt sertifikatą.
- Palaukite kelias minutes, kol sertifikatas bus išduotas ir pritaikytas.
Jei perkate komercinį sertifikatą, reikės:
- Sugeneruoti CSR (Certificate Signing Request) kodą serveryje.
- Pateikti CSR sertifikavimo institucijai.
- Praeiti patvirtinimo procesą (DV, OV arba EV, priklausomai nuo tipo).
- Gauti sertifikato failus ir įkelti juos į serverį.
4. Nukreipkite HTTP į HTTPS
Įdiegę sertifikatą, būtinai sukonfigūruokite 301 nukreipimą iš HTTP į HTTPS. Tai galima padaryti .htaccess faile (Apache serveriuose):
RewriteEngine On
RewriteCond %{HTTPS} off
RewriteRule ^(.*)$ https://%{HTTP_HOST}%{REQUEST_URI} [L,R=301]
Arba Nginx konfigūracijoje:
server {
listen 80;
server_name jusudomenas.lt www.jusudomenas.lt;
return 301 https://$host$request_uri;
}
5. Atnaujinkite vidinius nuorodas
Po SSL diegimo patikrinkite ir atnaujinkite:
- Visas vidines nuorodas svetainėje (pakeiskite
http://įhttps://). - Svetainės adresą WordPress nustatymuose (jei naudojate WordPress).
- Google Search Console (pridėkite HTTPS versiją kaip naują nuosavybę).
- Google Analytics nustatymus.
- Sitemap failą ir robots.txt.
- Socialinių tinklų profilius ir trečiųjų šalių įrankius.
6. Patikrinkite, ar viskas veikia
Naudokite šiuos įrankius patikrinimui:
- SSL Labs Server Test (ssllabs.com) — išsami SSL konfigūracijos analizė.
- Why No Padlock (whynopadlock.com) — randa mišrų turinį (mixed content) klaidas.
- Google Search Console — patikrins, ar Google mato jūsų svetainę kaip HTTPS.
Dažniausios SSL klaidos ir kaip jas ištaisyti
Mixed Content (mišrus turinys)
Svetainė turi SSL, bet kai kurie elementai (paveikslėliai, skriptai, CSS failai) vis dar kraunami per HTTP. Naršyklė tokiu atveju gali nerodyti užrakto arba rodyti įspėjimą. Sprendimas: pakeiskite visas HTTP nuorodas į HTTPS arba naudokite protokolo santykinius URL (pradedant //).
Pasibaigęs sertifikatas
SSL sertifikatai turi galiojimo laiką (paprastai 90 dienų Let’s Encrypt, 1 metai komerciniams). Pasibaigus galiojimui, naršyklė rodo ryškų raudoną įspėjimą. Sprendimas: nustatykite automatinį atnaujinimą arba priminkite sau kalendoriuje.
Nesutampantis domeno vardas
Sertifikatas išduotas www.domenas.lt, bet svetainė pasiekiama per domenas.lt (be www). Sprendimas: įsigykite sertifikatą, kuris apima abi versijas, arba nukreipkite vieną versiją į kitą.
Sertifikatų grandinės klaida
Serveris nepateikia tarpinio sertifikato (intermediate certificate). Kai kuriose naršyklėse svetainė veikia, kitose, ne. Sprendimas: įkelkite visą sertifikatų grandinę, o ne tik galutinį sertifikatą.
Nemokamas ar mokamas SSL: ką rinktis?
| Kriterijus | Nemokamas (Let’s Encrypt) | Mokamas (komercinis) |
|---|---|---|
| Šifravimo stiprumas | Identiškas | Identiškas |
| Patvirtinimo lygis | Tik DV | DV, OV, EV |
| Galiojimo laikas | 90 dienų (automatiškai atnaujinamas) | 1 metai |
| Techninė pagalba | Bendruomenės forumas | 24/7 pagalba |
| Garantija | Nėra | Iki 1,75 mln. USD |
| Tinkamumas | Tinklaraščiai, mažos svetainės | E. parduotuvės, finansų sektorius |
Šifravimo prasme abiejų tipų sertifikatai yra vienodai stiprūs. Pagrindinis skirtumas yra patvirtinimo lygis (OV ir EV galimi tik komerciniuose sertifikatuose) ir papildomos paslaugos: garantija, techninė pagalba, mišraus turinio skenavimas.
Jei turite paprastą svetainę ar tinklaraštį, Let’s Encrypt yra puikus pasirinkimas. Jei valdote e. parduotuvę arba tvarkote jautrius klientų duomenis, investicija į komercinį OV arba EV sertifikatą atsiperka per padidėjusį pasitikėjimą.
SSL ateitis: kas keičiasi?
Keli svarbūs pokyčiai, kuriuos verta stebėti:
Trumpesni galiojimo terminai. Pramonė juda link 90 dienų ir net 45 dienų galiojimo terminų. Apple jau paskelbė planus sumažinti maksimalų sertifikato galiojimo laiką. Tai reiškia, kad automatinis atnaujinimas tampa būtinas, o ne pageidautinas.
Automatizavimas per ACME protokolą. Let’s Encrypt populiarumas paskatino ACME (Automatic Certificate Management Environment) protokolo plitimą. Vis daugiau hostingo teikėjų ir CDN paslaugų integruoja automatinį SSL valdymą.
Post-kvantinis šifravimas. Kvantiniai kompiuteriai gali sulaužyti dabartinį RSA ir ECC šifravimą. Pramonė jau rengiasi pereiti prie kvantiniams kompiuteriams atsparių algoritmų. Google Chrome jau eksperimentuoja su post-kvantiniais šifravimo algoritmais.
Nulinė tolerancija HTTP. Vis daugiau naršyklių funkcijų veikia tik HTTPS svetainėse: geolokacija, kamera, mikrofonas, „Service Workers”, pranešimai. HTTP svetainės pamažu tampa antrarūšėmis piliečių internete.
Greitoji patikrinimo sąrašas jūsų svetainei
Atlikite šiuos veiksmus dabar:
- [ ] Atidarykite savo svetainę naršyklėje. Ar matote užrakto piktogramą? Ar adresas prasideda HTTPS?
- [ ] Patikrinkite sertifikato galiojimo datą (spustelėkite ant užrakto piktogramos).
- [ ] Atidarykite svetainę per HTTP (be S). Ar nukreipia į HTTPS automatiškai?
- [ ] Patikrinkite, ar nėra mišraus turinio klaidų (naršyklės konsolėje ieškokite „mixed content”).
- [ ] Patikrinkite SSL konfigūraciją ssllabs.com ir siekite A arba A+ įvertinimo.
- [ ] Įsitikinkite, kad sertifikatas apima ir www, ir be www versiją.
- [ ] Nustatykite automatinį sertifikato atnaujinimą.
Svetainė be SSL sertifikato 2026 metais yra kaip parduotuvė be durų: techniškai veikia, bet niekas nenori į ją užeiti. SSL sertifikatas nėra prabanga ar techninis niuansas, tai bazinis standartas, kuris apsaugo jūsų lankytojus, kelia pasitikėjimą ir padeda pasiekti geresnes pozicijas Google paieškoje.
Gera žinia ta, kad SSL diegimas niekada nebuvo paprastesnis. Nemokami sertifikatai, automatinis atnaujinimas ir hostingo teikėjų palaikymas reiškia, kad dauguma svetainių gali pereiti prie HTTPS per mažiau nei valandą.
Klausimas ne „ar man reikia SSL?”, o „kodėl dar neturiu?”
