Отваряте сайт и браузърът ви показва предупреждение „Тази връзка не е защитена“. Затваряте го веднага. Точно същото правят и вашите потенциални клиенти, когато сайтът ви няма SSL сертификат. И преди да стигнат до там, Google вече е решил да ги прати при конкурента ви.
SSL сертификатът не е техническа подробност. Той е базово изискване, без което сайтът ви губи на два фронта едновременно – в класирането и в доверието на посетителите.
Какво е SSL сертификат и как работи?
SSL (Secure Sockets Layer) е протокол, който криптира връзката между браузъра на посетителя и сървъра на вашия сайт. На практика означава, че всичко, което се обменя между тях – лични данни, пароли, данни за плащане, форми за контакт – е защитено и не може да бъде прихванато от трети страни.
Когато сайтът има SSL сертификат, URL адресът започва с https:// вместо http://. В адресната лента на браузъра се появява иконата на катинарче. Без него браузърите Chrome, Firefox и Safari показват предупреждението „Не е защитен“ или „Вашата връзка не е поверителна“ – директно пред очите на всеки посетител.
Важно е да се разбере разграничението: SSL е старото наименование на протокола. Съвременният стандарт се казва TLS (Transport Layer Security), но терминът „SSL сертификат“ се е наложил и се използва и за двата. Когато хостинг компания или агенция говори за SSL, има предвид именно тази защитена HTTPS връзка.
Как SSL сертификатът влияе на позициите в Google?
Google потвърди HTTPS като официален ranking сигнал още от 2014 година. Оттогава значението му само расте.
Над 89% от страниците, заредени в Chrome, вече използват HTTPS по данни на Google Transparency Report. Това означава, че ако вашият сайт е в останалите 11%, вие сте в малцинството, което Google третира като по-малко надеждно.
При равни условия по съдържание, линкове и техническа оптимизация, сайтът с HTTPS класира по-добре от сайта без него. Не е главният фактор, но е лесен за поправяне и носи директна полза. Пропускането му при конкурентна ниша е безсмислен handicap.
Освен прекия ranking сигнал, SSL влияе на класирането и косвено. Сайтът без SSL получава по-висок bounce rate, защото посетителите напускат при вида на предупреждението. По-високият bounce rate е негативен поведенчески сигнал. Кръгът се затваря.
Как SSL сертификатът влияе на доверието и конверсиите?
Числата са категорични. 85% от онлайн купувачите избягват сайтове без HTTPS при покупка. 82% от посетителите напускат сайт, ако видят предупреждението „Не е защитен“. При онлайн магазини ефектът е директен върху приходите.
Но проблемът не е само при магазините. Дори ако имате обикновен корпоративен сайт с форма за контакт, липсата на SSL изпраща сигнал за небрежност. Клиент, търсещ агенция или доставчик на услуги, ще прецени по-добре конкурента с катинарчето, отколкото вас без него. Психологията е проста: ако не сте се погрижили за базовата сигурност на сайта си, защо да ви се доверят с по-сериозна работа?
При форми за контакт, регистрации и всякакъв вид събиране на данни, HTTPS не е само препоръка – от май 2018 година GDPR го прави фактически задължителен за сайтове, обработващи лични данни на европейски граждани.
Видове SSL сертификати
Не всички SSL сертификати са еднакви. Разграничаването им помага да изберете правилния за вашия случай.
Domain Validation (DV)
Най-базовият тип. Потвърждава само, че притежавате домейна. Издава се автоматично за минути. Let’s Encrypt предоставя DV сертификати безплатно и те са напълно достатъчни за по-голямата част от бизнес сайтове и блогове.
Organization Validation (OV)
Потвърждава и съществуването на организацията зад домейна. Изисква ръчна верификация и обикновено отнема 1-3 дни. Подходящ за фирмени сайтове, при които авторитетът на компанията е важен.
Extended Validation (EV)
Най-строгата верификация. Преди изобразяваше зелена лента с името на компанията в браузъра, но съвременните браузъри вече не го показват по специален начин. Обикновено се използва от банки и финансови институции. За стандартен бизнес сайт не е необходим.
Wildcard сертификат
Покрива основния домейн и всички поддомейни (*.webpulse.bg). Полезен, ако имате множество поддомейни – shop.webpulse.bg, blog.webpulse.bg и подобни.
За повечето бизнес сайтове и онлайн магазини в България безплатният Let’s Encrypt DV сертификат е напълно достатъчен и е стандартната практика при качествен хостинг.
Безплатен или платен SSL сертификат?
Let’s Encrypt промени играта. Преди 2015 година SSL сертификатите струваха от 50 до стотици евро годишно. Let’s Encrypt ги предоставя безплатно и автоматично. Практически всеки качествен хостинг провайдър днес инсталира Let’s Encrypt автоматично при създаване на нов сайт.
Разликата между безплатен и платен SSL сертификат от гледна точка на SEO и сигурност на криптирането е нула. Браузърите и Google третират и двата еднакво. Платените сертификати предлагат по-висока застраховка при компрометиране и по-дълъг период на валидност, но за стандартния бизнес сайт това не е релевантно.
Ако хостингът ви не инсталира Let’s Encrypt автоматично, това е проблем с хостинга, а не с SSL сертификата.
Честите грешки при SSL имплементацията
Наличието на SSL сертификат не означава автоматично, че всичко е наред. Виждам редовно сайтове с инсталиран сертификат, но с технически проблеми, които разрушават ползата от него.
Mixed content
Случва се, когато страницата се зарежда по HTTPS, но съдържа елементи (изображения, скриптове, CSS файлове), заредени по HTTP. Браузърът блокира тези елементи или показва предупреждение. В WordPress проблемът обикновено идва от стари изображения или хардкоднати HTTP линкове в съдържанието. Решението е плъгин като Really Simple SSL или ръчна корекция на базата данни.
Непренасочване от HTTP към HTTPS
Ако сайтът ви е достъпен и на http://webpulse.bg, и на https://webpulse.bg, Google вижда дублирано съдържание. Задължително трябва да настроите 301 redirect от HTTP към HTTPS в .htaccess или в настройките на WordPress.
Изтекъл сертификат
Let’s Encrypt сертификатите са валидни 90 дни и трябва да се подновяват автоматично. Ако обновяването се провали и сертификатът изтече, браузърите показват сериозно предупреждение, което практически прави сайта недостъпен. Редовният мониторинг на валидността на сертификата е задължителна поддръжкова дейност.
Грешна конфигурация в WordPress
При мигриране от HTTP към HTTPS в WordPress трябва да се смени Site URL и WordPress URL в настройките, а не само да се инсталира сертификатът. Без тази промяна сайтът може да се зарежда с грешки или да пренасочва в безкраен цикъл.
Как да проверите SSL сертификата на вашия сайт?
Има няколко начина да проверите дали всичко е наредено правилно.
Най-бързо е да отворите сайта в Chrome и да кликнете на иконата вляво от URL адреса. Ако показва „Връзката е защитена“, основното е наред. Ако показва предупреждение, има проблем.
За по-детайлен анализ използвайте SSL Labs (ssllabs.com/ssltest). Дава оценка от A до F и показва конкретни проблеми в конфигурацията. Добре настроен сайт трябва да получи A или A+.
В Google Search Console проверете дали има грешки, свързани с HTTPS или mixed content в секция „Security & Manual Actions“.
SSL сертификат при WordPress: стъпка по стъпка
Ако управлявате WordPress сайт и трябва да преминете от HTTP към HTTPS, ето минималният план:
Първо, проверете дали хостингът ви поддържа Let’s Encrypt и го активирайте от контролния панел. При SiteGround, Cloudways и повечето качествени хостинги това е бутон.
Второ, инсталирайте и активирайте Really Simple SSL. Плъгинът автоматично засича инсталирания сертификат, сменя WordPress URL настройките и добавя основните редиректи.
Трето, проверете за mixed content с браузърската конзола (F12 > Console). Всяко предупреждение за mixed content показва конкретния HTTP ресурс, който трябва да се поправи.
Четвърто, настройте 301 redirect в .htaccess, за да сте сигурни, че всеки HTTP URL се пренасочва към HTTPS. Really Simple SSL го прави автоматично, но ръчната проверка не вреди.
Пето, обновете адреса на сайта в Google Search Console и изпратете новата sitemap.
Ако не сте сигурни как да го направите без риск за сайта или за SEO позициите, поддръжката на WordPress сайт включва именно такива технически дейности.
FAQ: Най-честите въпроси за SSL сертификатите
Безплатният Let’s Encrypt SSL достатъчен ли е за онлайн магазин?
Да. Let’s Encrypt осигурява същото ниво на криптиране като платените сертификати. Браузърите и Google не правят разлика. За онлайн магазин с WooCommerce безплатният сертификат е напълно достатъчен от техническа гледна точка.
Колко струва SSL сертификат?
Let’s Encrypt е безплатен и се подновява автоматично. Качественият хостинг го инсталира автоматично без допълнителна такса. Ако хостингът ви изисква заплащане за SSL, помислете дали не е по-добре да смените хостинга.
SSL сертификатът подобрява ли директно позициите в Google?
Да, HTTPS е потвърден ranking сигнал от Google. Директният ефект е сравнително малък в изолация, но в комбинация с по-нисък bounce rate (заради предотвратените предупреждения) и по-добро потребителско изживяване, общият ефект е значим.
Какво се случва, ако SSL сертификатът изтече?
Браузърите показват сериозно предупреждение „Вашата връзка не е поверителна“, което блокира достъпа на повечето потребители. Google също маркира сайта като ненадежден. Let’s Encrypt сертификатите се подновяват автоматично, но само ако обновяването е правилно конфигурирано.
Mixed content грешките ли влияят на SEO?
Директно не, но косвено да. Mixed content причинява предупреждения в браузъра, което се отразява на bounce rate и потребителското изживяване. Освен това частично блокира ресурси на страницата, което може да влоши Core Web Vitals показателите.
Трябва ли SSL и при сайт само с информация, без форми?
Да. Дори ако не събирате никакви данни, браузърите показват предупреждение при HTTP сайт. Посетителите виждат „Не е защитен“ в адресната лента, което е достатъчно да повлияе на доверието. Google също прилага ranking предимство за HTTPS независимо от типа на сайта.
Мога ли сам да инсталирам SSL сертификат?
При повечето хостинг компании – да, от контролния панел с няколко клика. При WordPress сайт след инсталацията трябва да настроите правилно редиректите и WordPress URL настройките. Ако не сте сигурни в стъпките, по-добре е да го направи специалист, за да избегнете счупен сайт или загуба на SEO позиции.
HTTPS влияе ли на скоростта на сайта?
Минимално. При съвременните сървъри и HTTP/2 протокол, HTTPS добавя пренебрежимо малко към времето на зареждане. Разликата не е измерима на практика и определено не е аргумент срещу използването му.