Serwery w Polsce · wsparcie po polsku · faktura VAT · bez ukrytych podwyżek
Wypróbuj za darmo, 14 dniCertyfikat SSL: co to jest i jak go uzyskać dla domeny
Certyfikat SSL to plik, który potwierdza tożsamość Twojej domeny i pozwala przeglądarce zaszyfrować połączenie z serwerem. Bez niego Chrome pisze przy adresie „Nie zabezpieczona”, a formularze i płatności odstraszają klientów. Poniżej wyjaśniamy, czym certyfikat jest naprawdę, jak go zdobyć dla swojej domeny i jak sprawdzić, czy działa poprawnie.
W skrócie
Certyfikat SSL to plik wydany przez zaufany urząd certyfikacji, który wiąże Twoją domenę z kluczem kryptograficznym i umożliwia szyfrowanie połączenia protokołem TLS. Dzięki niemu strona działa pod adresem https, a przeglądarka pokazuje kłódkę zamiast ostrzeżenia. Certyfikat dla jednej domeny można mieć za 0 zł, jeżeli hosting obsługuje Let's Encrypt. Ważna zmiana: od 15 marca 2026 maksymalny okres ważności certyfikatu wynosi 200 dni zamiast dotychczasowych 398, a docelowo w 2029 roku spadnie do 47 dni, więc odnawianie ręczne przestaje być realne. U nas certyfikat jest wliczony w każdy plan i odnawia się automatycznie.
Certyfikat SSL co to jest
Najprościej: certyfikat SSL to cyfrowy dowód tożsamości strony internetowej. Wystawia go urząd certyfikacji, czyli firma, której przeglądarki ufają z góry, na przykład Let's Encrypt, Sectigo albo DigiCert. Zanim wystawi certyfikat, sprawdza, czy naprawdę kontrolujesz domenę, o którą prosisz. Potem podpisuje plik swoim kluczem, a Twój serwer pokazuje ten plik każdemu, kto wchodzi na stronę.
Skrót SSL pochodzi od Secure Sockets Layer i jest dziś nazwą historyczną. Sam protokół SSL został wycofany jako niebezpieczny, a wszystko, co nazywamy w cenniku certyfikatem SSL, działa w rzeczywistości na protokole TLS. Nazwa została w branży, bo klienci jej szukają, i my też jej używamy, żeby się rozumieć.
Warto od razu rozbroić najczęstsze nieporozumienie. Certyfikat nie sprawdza, czy Twoja firma jest uczciwa, nie chroni strony przed włamaniem i nie zabezpiecza jej przed wirusem czy wtyczką z luką. Chroni wyłącznie transmisję danych między przeglądarką a serwerem, i to robi bardzo dobrze. O tym, kto odpowiada za resztę bezpieczeństwa, piszemy przy okazji zabezpieczenia strony WordPress.
| Certyfikat SSL to zapewnia | Certyfikat SSL tego NIE robi |
|---|---|
| Szyfrowanie danych w drodze między przeglądarką a serwerem | Nie zabezpiecza strony przed włamaniem ani przed luką we wtyczce |
| Potwierdzenie, że domena należy do tego, kto ją kontroluje | Nie weryfikuje, czy firma jest rzetelna ani czy sklep wysyła towar |
| Ochronę hasła i danych z formularza przed podsłuchem w sieci Wi-Fi | Nie chroni danych już zapisanych na serwerze ani w bazie danych |
| Wykrycie podmiany treści w drodze do przeglądarki | Nie zastępuje kopii zapasowej ani ochrony antyspamowej |
| Zniknięcie ostrzeżenia „Nie zabezpieczona” w pasku adresu | Nie podnosi sam z siebie pozycji strony w wynikach Google |
Jak działa certyfikat SSL, zanim strona się otworzy
Cała procedura trwa ułamek sekundy i odbywa się, zanim odwiedzający zobaczy pierwszą literę tekstu. Nazywa się uzgadnianiem połączenia, po angielsku handshake. Warto wiedzieć, co się w niej dzieje, bo większość problemów z certyfikatem to problem na jednym z tych czterech kroków, a komunikat błędu wskazuje który.
- Krok 1. Przeglądarka pyta serwer o certyfikat. Łączy się z Twoją domeną i prosi o dowód tożsamości, zanim wyśle jakiekolwiek dane.
- Krok 2. Serwer podaje certyfikat wraz z łańcuchem pośrednim. Jeżeli ten łańcuch jest niekompletny, część przeglądarek zgłosi błąd, a inne otworzą stronę bez problemu. Stąd sytuacja, w której strona działa u Ciebie, a u klienta nie.
- Krok 3. Przeglądarka weryfikuje certyfikat. Sprawdza podpis urzędu certyfikacji, datę ważności oraz to, czy nazwa domeny w certyfikacie zgadza się z adresem w pasku. Wygasła data albo domena bez „www” w certyfikacie to dwa najczęstsze powody ostrzeżenia.
- Krok 4. Obie strony ustalają klucz sesji i zaczynają szyfrować. Dopiero teraz przeglądarka pobiera stronę. Wszystko, co dalej leci, jest nieczytelne dla kogoś, kto podsłuchuje sieć.
Certyfikat SSL dla domeny: trzy sposoby, żeby go zdobyć
Są dokładnie trzy drogi i różnią się nie tyle ceną, ile tym, kto pilnuje odnowienia. Przy nowych, krótszych okresach ważności to pytanie stało się ważniejsze od kwoty na fakturze.
Pierwsza droga to certyfikat wystawiany przez hosting. Klikasz jedną opcję w panelu albo nie klikasz nic, bo dostawca włącza go sam, a odnowienie dzieje się automatycznie w tle. Druga to samodzielne wystawienie certyfikatu Let's Encrypt na własnym serwerze, zwykle klientem Certbot. Jest darmowe, ale wymaga dostępu do konsoli i skonfigurowanego zadania cron. Trzecia to zakup certyfikatu komercyjnego, który dostajesz plikiem i wgrywasz ręcznie. Krok po kroku opisaliśmy to w artykule o tym, jak zainstalować certyfikat SSL.
| Sposób | Koszt netto | Kto pilnuje odnowienia | Dla kogo |
|---|---|---|---|
| Certyfikat w cenie hostingu | 0 zł, w abonamencie | Hosting, automatycznie | Zdecydowana większość firm |
| Let's Encrypt samodzielnie (Certbot) | 0 zł | Ty, przez zadanie cron | Własny serwer i osoba techniczna w firmie |
| Certyfikat komercyjny DV | od kilkudziesięciu zł rocznie | Ty, ręcznie | Gdy dostawca nie obsługuje Let's Encrypt |
| Certyfikat OV lub EV | od ok. 240 do 490 zł rocznie | Ty, ręcznie, plus powtórna weryfikacja firmy | Wymóg przetargu, audytu lub kontrahenta |
Jak długo ważny jest certyfikat SSL: od marca 2026 to 200 dni
To jest zmiana, o której większość polskich cenników jeszcze nie wspomina, a ma bezpośredni wpływ na to, jak powinieneś zarządzać certyfikatem. W kwietniu 2025 roku CA/Browser Forum, czyli gremium skupiające urzędy certyfikacji oraz twórców przeglądarek, przyjęło uchwałę SC-081v3. Wprowadza ona stopniowe skracanie maksymalnej ważności certyfikatów TLS. Głosowanie było jednomyślne: 29 głosów za, zero przeciw, przy poparciu Apple, Google, Mozilli i Microsoftu.
Pierwszy próg już obowiązuje. Certyfikat wystawiony 15 marca 2026 roku lub później może być ważny najwyżej 200 dni, a nie 398 jak wcześniej. Kolejne progi są już ustalone i nie ma powodu zakładać, że zostaną cofnięte.
| Okres wystawienia certyfikatu | Maksymalna ważność | Ważność danych weryfikacji domeny |
|---|---|---|
| do 14 marca 2026 | 398 dni | 398 dni |
| od 15 marca 2026 (obowiązuje dziś) | 200 dni | 200 dni |
| od 15 marca 2027 | 100 dni | 100 dni |
| od 15 marca 2029 | 47 dni | 10 dni |
Co ta zmiana oznacza dla Twojej firmy w praktyce
Wniosek jest jeden i dość niewygodny dla wszystkich, którzy trzymają certyfikat kupiony osobno i wgrany ręcznie. Do niedawna wystarczyło wpisać w kalendarz jedno przypomnienie w roku. Od marca 2026 taką operację trzeba wykonać dwa razy w roku, od 2027 roku prawie cztery razy, a od 2029 roku osiem razy. Przy dwóch czy trzech domenach firmowych robi się z tego kilkanaście terminów rocznie, których nikt nie pilnuje, dopóki strona nie przestanie się otwierać.
Dlatego przy wyborze dostawcy przestało się liczyć samo pytanie „czy SSL jest w cenie”, a zaczęło pytanie „czy odnawia się bez mojego udziału”. Certyfikat Let's Encrypt jest ważny 90 dni, czyli krócej niż nowy limit, i właśnie dlatego od początku był projektowany pod pełną automatyzację. Hosting odnawia go zwykle na 30 dni przed końcem ważności i nie musisz o tym wiedzieć.
Jeżeli dziś Twój certyfikat pochodzi od dostawcy, który każe go odnawiać ręcznie albo dopłacać do każdego przedłużenia, warto policzyć to jeszcze raz przy tej częstotliwości. Realne kwoty u polskich dostawców zestawiliśmy na stronie certyfikat SSL cena, a to, jak wygląda odnawianie u nas, opisujemy przy hostingu z certyfikatem SSL.
Jak sprawdzić certyfikat SSL na swojej stronie
Sprawdzenie zajmuje kilkanaście sekund i warto je zrobić dziś, a nie w dniu, w którym klient zadzwoni z informacją, że strona straszy ostrzeżeniem. Trzy metody, od najprostszej.
- Kłódka w pasku adresu. Kliknij ikonę obok adresu i wybierz szczegóły połączenia. Zobaczysz wystawcę oraz datę „Ważny do”. To wystarczy, żeby wiedzieć, ile czasu zostało.
- Sprawdź adres z „www” i bez. Wejdź osobno na firma.pl oraz www.firma.pl. Certyfikat musi obejmować obie nazwy. Bardzo częsty błąd polega na tym, że działa tylko jedna z nich, a połowa klientów wpisuje drugą.
-
Sprawdź z konsoli. Polecenie
openssl s_client -connect twojafirma.pl:443 -servername twojafirma.plpokazuje pełny łańcuch certyfikatów i daty ważności. Ta metoda jako jedyna wykryje niekompletny łańcuch pośredni, którego przeglądarka na Twoim komputerze może nie zgłosić, bo ma brakujący element w pamięci podręcznej. - Sprawdź, czy strona wymusza HTTPS. Wpisz adres z przedrostkiem http i sprawdź, czy przeglądarka sama przeskoczy na https. Jeżeli nie, certyfikat jest wprawdzie zainstalowany, ale strona nadal serwuje wersję nieszyfrowaną i Google widzi dwa adresy tej samej treści.
Czym różni się SSL od TLS
To ta sama rodzina protokołów w dwóch pokoleniach. SSL powstał w latach dziewięćdziesiątych i jego ostatnia wersja, SSL 3.0, została uznana za niebezpieczną po ataku POODLE w 2014 roku. Zastąpił go TLS, a dziś w użyciu są wersje TLS 1.2 oraz TLS 1.3, przy czym starsze TLS 1.0 i 1.1 przeglądarki odrzucają.
Praktyczny wniosek jest taki, że kupując dziś „certyfikat SSL”, kupujesz certyfikat używany przez TLS. Sam plik certyfikatu nie decyduje o wersji protokołu, bo tę ustawia serwer. Dlatego pytanie o wsparcie dla TLS 1.3 warto zadać dostawcy hostingu, a nie sprzedawcy certyfikatu. TLS 1.3 nawiązuje połączenie w jednej rundzie zamiast dwóch, więc strona otwiera się mierzalnie szybciej, szczególnie na łączu komórkowym.
Co się dzieje ze stroną, która nie ma certyfikatu
Chrome i Firefox od 2018 roku oznaczają każdą stronę bez HTTPS jako niezabezpieczoną, a przy polu formularza wyświetlają dodatkowe ostrzeżenie w chwili wpisywania danych. Od 2024 roku Chrome domyślnie próbuje najpierw połączenia szyfrowanego. W praktyce oznacza to, że odwiedzający widzi komunikat wcześniej niż Twoją ofertę.
Skutki są mierzalne w trzech miejscach: rośnie odsetek osób, które zamykają stronę w pierwszych sekundach, spada liczba wypełnionych formularzy kontaktowych, a w sklepie przerywane są koszyki. Do tego dochodzi kwestia formalna, bo formularz zbierający dane osobowe bez szyfrowania trudno pogodzić z wymogiem odpowiednich środków technicznych z RODO. Rozwijamy ten wątek w artykule o tym, czy certyfikat SSL jest obowiązkowy dla firmy.
Osobna sprawa to certyfikat, który był, ale wygasł. Wtedy przeglądarka nie pokazuje drobnej adnotacji, tylko pełnoekranową czerwoną planszę z ostrzeżeniem, przez którą trzeba świadomie kliknąć. Jak taki komunikat wygląda i co zrobić krok po kroku, opisaliśmy w tekście o błędzie „Twoje połączenie nie jest prywatne”.
Uczciwie: kiedy nie musisz kupować niczego
Jeżeli Twój obecny hosting obsługuje Let's Encrypt, po prostu włącz tę opcję w panelu albo poproś o to wsparcie. Zapłacisz zero złotych, dostaniesz dokładnie tę samą kłódkę co przy certyfikacie za kilkaset złotych i nie ma żadnego powodu, żeby cokolwiek dokupować. Mówimy to, choć sami sprzedajemy hosting z SSL w cenie.
Zmiana dostawcy ma sens w dwóch sytuacjach. Pierwsza: obecny hosting każe dopłacać za certyfikat, którego dziś nikt już nie powinien sprzedawać osobno. Druga: certyfikat trzeba u niego odnawiać ręcznie, co przy 200 dniach ważności, a wkrótce przy 100, zamienia się w powtarzalne ryzyko. Wtedy liczy się cały rachunek i sposób obsługi, a nie pozycja za certyfikat. Migrację wykonujemy bezpłatnie i bez przestoju, opisaliśmy ją na stronie przeniesienia strony na inny hosting.
Najczęstsze pytania
Pytania i odpowiedzi
Certyfikat SSL co to jest?
Certyfikat SSL to plik wydany przez zaufany urząd certyfikacji, który potwierdza, że dana domena należy do osoby, która ją kontroluje, i pozwala przeglądarce zaszyfrować połączenie z serwerem. Dzięki niemu strona działa pod adresem https, a w pasku adresu pojawia się kłódka zamiast ostrzeżenia o braku zabezpieczenia.
Co to jest SSL?
SSL to skrót od Secure Sockets Layer, czyli protokołu szyfrowania połączeń w internecie. Sam protokół SSL jest dziś wycofany jako niebezpieczny, a jego następcą jest TLS. Nazwa SSL została w branży i w cennikach, więc mówiąc dziś o certyfikacie SSL, mamy w rzeczywistości na myśli certyfikat używany przez protokół TLS.
Jak działa certyfikat SSL?
Gdy ktoś wchodzi na stronę, przeglądarka prosi serwer o certyfikat, sprawdza podpis urzędu certyfikacji, datę ważności oraz zgodność nazwy domeny z adresem. Jeżeli wszystko się zgadza, obie strony ustalają jednorazowy klucz i dopiero wtedy zaczynają wymieniać dane w postaci zaszyfrowanej. Całość trwa ułamek sekundy.
Jak uzyskać certyfikat SSL dla domeny?
Najprościej przez hosting, który wystawia certyfikat Let's Encrypt jedną opcją w panelu i sam go potem odnawia. Drugi sposób to samodzielne wystawienie certyfikatu klientem Certbot na własnym serwerze. Trzeci to zakup certyfikatu komercyjnego i ręczne wgranie pliku. Dla typowej strony firmowej pierwszy sposób jest wystarczający i kosztuje 0 zł.
Jak długo ważny jest certyfikat SSL?
Od 15 marca 2026 roku certyfikat może być ważny najwyżej 200 dni, wcześniej limit wynosił 398 dni. Zgodnie z uchwałą SC-081v3 CA/Browser Forum limit spadnie do 100 dni od 15 marca 2027 roku i do 47 dni od 15 marca 2029 roku. Certyfikaty Let's Encrypt są ważne 90 dni i odnawiane automatycznie.
Ile kosztuje certyfikat SSL?
Od 0 zł do około 490 zł netto rocznie. Certyfikat DV od Let's Encrypt jest darmowy i daje w przeglądarce identyczną kłódkę co certyfikat płatny, bo szyfrowanie jest takie samo. Za wyższą cenę kupujesz weryfikację firmy i gwarancję finansową wystawcy. Szczegółowe kwoty u polskich dostawców zebraliśmy na stronie certyfikat SSL cena.
Jak sprawdzić certyfikat SSL?
Kliknij kłódkę w pasku adresu i otwórz szczegóły połączenia, żeby zobaczyć wystawcę i datę ważności. Sprawdź osobno adres z „www” i bez niego, bo certyfikat musi obejmować obie nazwy. Pełny łańcuch certyfikatów pokaże polecenie openssl s_client -connect twojadomena.pl:443, które jako jedyne wykryje brakujący certyfikat pośredni.
Czym różni się SSL od TLS?
To dwa pokolenia tego samego rozwiązania. SSL powstał w latach dziewięćdziesiątych i został wycofany po wykryciu podatności POODLE w 2014 roku. Zastąpił go TLS, dziś używany w wersjach 1.2 i 1.3. Kupując certyfikat SSL, kupujesz certyfikat obsługiwany przez TLS, bo o wersji protokołu decyduje konfiguracja serwera, a nie sam plik certyfikatu.
Czy certyfikat SSL jest obowiązkowy?
Żaden polski przepis nie nakazuje wprost posiadania certyfikatu, ale RODO wymaga odpowiednich środków technicznych przy przetwarzaniu danych osobowych, a formularz kontaktowy bez szyfrowania trudno za taki środek uznać. Do tego przeglądarki oznaczają stronę bez HTTPS jako niezabezpieczoną, więc w praktyce certyfikat jest dziś standardem.
Czy darmowy certyfikat SSL jest gorszy od płatnego?
Nie pod względem bezpieczeństwa. Certyfikat DV od Let's Encrypt używa tego samego protokołu TLS i tej samej siły szyfrowania co certyfikat płatny, a przeglądarki pokazują przy obu identyczną kłódkę. Różnica dotyczy zakresu weryfikacji firmy przez wystawcę oraz gwarancji finansowej, a nie ochrony przesyłanych danych.
Czy certyfikat SSL obejmuje subdomeny?
Zwykły certyfikat obejmuje wskazane nazwy, najczęściej domenę z „www” i bez. Subdomeny takie jak sklep.firma.pl wymagają osobnego certyfikatu albo certyfikatu wildcard, który obejmuje wszystkie subdomeny jednego poziomu. Let's Encrypt wystawia wildcard bezpłatnie, ale wymaga weryfikacji rekordem DNS zamiast pliku na serwerze.
Czy certyfikat SSL wpływa na pozycję w Google?
HTTPS jest potwierdzonym, ale bardzo słabym sygnałem rankingowym i sam certyfikat nie podniesie strony w wynikach. Jego brak natomiast realnie szkodzi, bo przeglądarka ostrzega odwiedzających, zanim zobaczą treść, co podnosi współczynnik odrzuceń. Typ certyfikatu, darmowy czy płatny, nie ma dla Google żadnego znaczenia.
Zobacz też
Powiązany hosting dla firm
Hosting z certyfikatem SSL i HTTPS bez ostrzeżeń w przeglądarce
Hosting z certyfikatem SSL dla firm: darmowy Let's Encrypt w cenie każdego planu, odnawiany automatycznie. HTT...
Certyfikat SSL cena: ile kosztuje certyfikat SSL dla domeny i wildcard
Certyfikat SSL cena 2026: ile kosztuje certyfikat SSL dla domeny i wildcard u polskich dostawców. Ceny sprawdz...
Zabezpieczenie strony WordPress bez wysiłku z Twojej strony
Zabezpieczenie strony WordPress: WAF, hardening, skan malware, kopie zapasowe i aktualizacje po naszej stronie...
Hosting sklepu internetowego i hosting WooCommerce, który utrzymuje sprzedaż
Hosting sklepu internetowego pod WooCommerce: szybkie NVMe, SSL, kopie zapasowe, zgodność RODO. Serwery w Pols...
Hosting WordPress dla firm: najlepszy hosting pod WordPress, zarządzany i szybki
Hosting WordPress dla firm: zarządzane aktualizacje, serwery w Polsce, NVMe i LiteSpeed, darmowy SSL, faktura...
Przeniesienie strony na inny hosting: przenoszenie strony na inny serwer i zmiana hostingu bez przestoju
Przeniesienie strony na inny hosting bez przestoju: migrację wykonuje nasz zespół za darmo. Przenosimy pliki,...