HostingBiznesowy
Wypróbuj za darmo, 14 dni

Certyfikat wildcard SSL: certyfikat SSL wildcard dla subdomen

Certyfikat wildcard obejmuje jednym plikiem wszystkie subdomeny jednego poziomu, czyli sklep.firma.pl, panel.firma.pl i api.firma.pl naraz. Brzmi jak oczywista oszczędność, ale w większości firm nią nie jest. Poniżej pokazujemy, co wildcard naprawdę obejmuje, czego nie obejmuje mimo obietnic w cenniku, ile kosztuje i kiedy zwykłe certyfikaty wychodzą taniej i bezpieczniej.

Wildcard w cenie planu Weryfikacja DNS-01 Nowe okresy ważności 2026 Odnawiany automatycznie
https://

Sprawdzamy realnie: SSL, nagłówki, szybkość, WordPress Bez rejestracji. Wynik w kilka sekund.

W skrócie

Certyfikat wildcard SSL to certyfikat wystawiony na nazwę z gwiazdką, na przykład *.firma.pl, który zabezpiecza wszystkie subdomeny jednego poziomu tej domeny bez wskazywania ich z góry. Gwiazdka musi stać skrajnie z lewej strony i zastępuje dokładnie jeden człon nazwy, więc *.firma.pl obejmuje sklep.firma.pl, ale nie obejmuje panel.sklep.firma.pl ani samej firma.pl, jeżeli nie dopisano jej osobno. Let's Encrypt wystawia certyfikaty wildcard bezpłatnie, wyłącznie przez weryfikację rekordem DNS (challenge DNS-01), z ważnością 90 dni. W naszych planach wildcard jest w cenie i odnawia się automatycznie.

Certyfikat wildcard co to jest

Certyfikat wildcard to zwykły certyfikat TLS z jedną różnicą: w polu nazwy domeny zamiast konkretnej subdomeny stoi gwiazdka. Zamiast wystawiać osobny plik dla sklep.firma.pl, drugi dla panel.firma.pl i trzeci dla api.firma.pl, wystawiasz jeden na *.firma.pl i on pasuje do każdej nazwy w tym miejscu.

Praktyczna konsekwencja jest taka, że nie musisz znać subdomen z góry. Jeżeli jutro uruchomisz demo.firma.pl, ten sam certyfikat obsłuży ją bez żadnej dodatkowej czynności. To jedyna przewaga wildcarda, która ma realną wartość, i warto o niej pamiętać, bo cała reszta argumentów sprzedażowych rozpada się przy pierwszym sprawdzeniu.

Gwiazdka podlega przy tym twardej regule: musi być pierwszym członem nazwy i zastępuje dokładnie jeden poziom. Nazwy w rodzaju firma.*.pl albo *.*.firma.pl nie istnieją, żaden urząd certyfikacji ich nie wystawi.

Certyfikat *.firma.pl obejmuje Certyfikat *.firma.pl NIE obejmuje
sklep.firma.pl firma.pl, jeżeli nie dopisano jej osobno do certyfikatu
panel.firma.pl panel.sklep.firma.pl, bo to drugi poziom subdomeny
api.firma.pl oraz każdą inną nazwę utworzoną później firma.com.pl ani żadnej innej domeny
www.firma.pl, bo www to zwykła subdomena poddomen na innym poziomie, nawet u tego samego właściciela

Certyfikat SSL wildcard a zwykły certyfikat i certyfikat SAN

Na rynku funkcjonują trzy warianty i sprzedawcy chętnie mieszają je w jednym cenniku. Różnica sprowadza się do tego, ile nazw obejmuje jeden plik i czy trzeba je wskazać z góry.

Wariant Co obejmuje Czy trzeba znać nazwy z góry Kiedy wybrać
Zwykły DV Wskazane nazwy, zwykle firma.pl i www.firma.pl Tak Strona firmowa, blog, sklep bez subdomen
SAN, zwany też multi-domain Kilka wskazanych nazw, także z różnych domen Tak Kilka stałych domen obsługiwanych przez jeden serwer
Wildcard Wszystkie subdomeny jednego poziomu Nie Subdomeny powstają automatycznie i nie znasz ich liczby

Czego certyfikat wildcard nie obejmuje, choć cennik sugeruje inaczej

To najczęstsze źródło reklamacji po zakupie. Opis produktu mówi „wszystkie subdomeny”, klient rozumie to dosłownie, a potem dostaje ostrzeżenie przeglądarki na adresie, który wydawał się objęty.

  • Domena główna nie jest objęta automatycznie. Certyfikat *.firma.pl nie pasuje do firma.pl. Poważni wystawcy dokładają domenę bazową jako dodatkową nazwę w certyfikacie, ale trzeba to sprawdzić, a nie założyć.
  • Subdomeny drugiego poziomu są poza zakresem. *.firma.pl obejmie api.firma.pl, ale nie api.test.firma.pl. Żeby objąć drugi poziom, potrzebujesz drugiego wildcarda na *.test.firma.pl.
  • Inne domeny są poza zakresem. Wildcard działa w obrębie jednej domeny. Jeżeli masz firma.pl i firma.com, potrzebujesz dwóch certyfikatów albo certyfikatu SAN.
  • Poczta i inne usługi wymagają zgodnej nazwy. Wildcard obsłuży mail.firma.pl, ale tylko wtedy, gdy serwer poczty faktycznie przedstawia się tą nazwą, a klient poczty łączy się dokładnie z nią.

Certyfikat wildcard cena: ile realnie kosztuje

Na rynku komercyjnym wildcard jest najdroższym wariantem w cenniku, bo z założenia zastępuje kilka osobnych certyfikatów i tak jest wyceniany. Jednocześnie od 2018 roku Let's Encrypt wystawia certyfikaty wildcard bezpłatnie, a przeglądarka pokazuje przy nich dokładnie taką samą kłódkę, bo szyfrowanie jest identyczne. Za wyższą cenę kupujesz weryfikację firmy przez wystawcę i gwarancję finansową, a nie mocniejsze zabezpieczenie transmisji.

Dlatego pytanie „ile kosztuje certyfikat wildcard” warto odwrócić: w jakiej sytuacji dopłata za wildcard w ogóle się zwraca. Dla typowej firmy z trzema stałymi subdomenami odpowiedź brzmi: w żadnej, bo trzy zwykłe certyfikaty DV kosztują 0 zł i odnawiają się same. Pełne zestawienie stawek u polskich dostawców, razem z cenami odnowień, zebraliśmy na stronie certyfikat SSL cena.

Wariant wildcarda Koszt roczny netto Ważność Odnawianie
Let's Encrypt *.firma.pl 0 zł 90 dni Automatyczne, wymaga dostępu do DNS
Wildcard w naszym planie 0 zł, wliczony w abonament 90 dni Automatyczne, po naszej stronie
Komercyjny wildcard DV Najdroższa pozycja w cenniku SSL u danego dostawcy Maksymalnie 200 dni od marca 2026 Zwykle ręczne, płatne przy każdym odnowieniu
Komercyjny wildcard OV Wyżej niż DV, dochodzi weryfikacja firmy Maksymalnie 200 dni od marca 2026 Ręczne, z ponowną weryfikacją firmy

Kiedy certyfikat wildcard ma sens, a kiedy przepłacasz

Powiemy to wprost, mimo że sami dajemy wildcard w cenie planu: większość firm, które o niego pytają, wcale go nie potrzebuje. Kupują go z przyzwyczajenia albo dlatego, że tak podpowiedział poprzedni dostawca. Poniżej cztery typowe sytuacje i uczciwa odpowiedź na każdą.

  • Masz stronę i www. Wildcard jest zbędny. Zwykły certyfikat DV obejmuje obie nazwy i kosztuje 0 zł.
  • Masz trzy albo cztery stałe subdomeny. Wildcard nadal jest zbędny. Trzy osobne certyfikaty DV kosztują 0 zł, odnawiają się automatycznie i mają osobne klucze, co jest bezpieczniejsze.
  • Subdomeny powstają automatycznie. Tu wildcard jest jedynym sensownym rozwiązaniem. Jeżeli każdy klient dostaje konto pod adresem klient1.firma.pl zakładanym przy rejestracji, nie da się wystawiać certyfikatu ręcznie dla każdej nowej nazwy.
  • Wildcard komercyjny wymusza umowa, przetarg albo audyt. To jedyny przypadek, w którym kwota rzędu kilkuset złotych rocznie ma uzasadnienie, i uzasadnieniem jest wtedy dokument, a nie technika.

Jak wystawić certyfikat wildcard: weryfikacja DNS-01 krok po kroku

Wildcard różni się od zwykłego certyfikatu jednym istotnym szczegółem technicznym: nie da się go potwierdzić plikiem wgranym na serwer. Ponieważ certyfikat ma objąć nazwy, które jeszcze nie istnieją, wystawca musi sprawdzić, że kontrolujesz całą strefę DNS domeny. Let's Encrypt wymaga tu wyłącznie metody DNS-01, co potwierdza w swojej dokumentacji.

  • Krok 1. Sprawdź, gdzie realnie stoi strefa DNS domeny. Nie tam, gdzie kupiłeś domenę, tylko tam, gdzie faktycznie obsługiwane są rekordy. To najczęstsza przyczyna nieudanych prób.
  • Krok 2. Zamów certyfikat na dwie nazwy naraz, *.firma.pl oraz firma.pl, żeby domena bazowa też była objęta.
  • Krok 3. Dodaj rekord TXT o nazwie _acme-challenge.firma.pl z wartością podaną przez wystawcę. Przy dwóch nazwach w jednym certyfikacie pojawią się zwykle dwa osobne wpisy pod tą samą nazwą i oba muszą być widoczne jednocześnie.
  • Krok 4. Poczekaj na propagację. Weryfikacja czyta rekord z serwerów DNS, więc wysoki TTL potrafi opóźnić ją o godziny. Przed wystawieniem warto obniżyć TTL, tak samo jak przy migracji strony na inny hosting.
  • Krok 5. Zautomatyzuj odnawianie. Przy 90-dniowej ważności ręczne powtarzanie tej procedury cztery razy w roku kończy się prędzej czy później wygaśnięciem certyfikatu. Klient ACME musi mieć dostęp do API operatora DNS.

Nowe okresy ważności: wildcard bez automatyzacji przestaje być realny

To zmiana, o której polski rynek hostingowy praktycznie milczy, a dla posiadaczy wildcarda ma większe znaczenie niż dla kogokolwiek innego. Uchwałą SC-081v3 z kwietnia 2025 roku CA/Browser Forum, czyli organizacja skupiająca urzędy certyfikacji i producentów przeglądarek, zdecydowało o stopniowym skracaniu maksymalnej ważności certyfikatów. Uchwałę przyjęto 29 głosami za, przy braku głosów przeciw, z poparciem Apple, Google, Mozilli i Microsoftu.

Dla wildcarda to ma bezpośrednie skutki finansowe i organizacyjne. Jeżeli dziś płacisz za komercyjny wildcard i odnawiasz go ręcznie raz w roku, w 2029 roku ta sama czynność będzie wypadała blisko ośmiu razy w roku, za każdym razem z ponowną weryfikacją DNS. Ręczna obsługa przestaje mieć sens ekonomiczny, a wygasły certyfikat wildcard wyłącza naraz wszystkie subdomeny, nie jedną stronę.

Data wystawienia certyfikatu Maksymalna ważność Ważność danych weryfikacji domeny
Do 14 marca 2026 398 dni 398 dni
Od 15 marca 2026, obowiązuje obecnie 200 dni 200 dni
Od 15 marca 2027 100 dni 100 dni
Od 15 marca 2029 47 dni 10 dni

Ryzyko wildcarda, o którym sprzedawcy nie mówią

Wildcard ma wadę, której nie znajdziesz w opisie produktu: wszystkie subdomeny współdzielą jeden klucz prywatny. Jeżeli serwer obsługujący jedną mało istotną subdomenę zostanie przejęty, atakujący dostaje klucz, którym może podszyć się pod każdą nazwę objętą certyfikatem, łącznie z panelem logowania i sklepem.

Przy osobnych certyfikatach dla każdej subdomeny takie zdarzenie ogranicza się do jednej nazwy. Dlatego w firmach, w których subdomeny stoją na różnych serwerach albo część z nich obsługuje zewnętrzna agencja, osobne certyfikaty DV są nie tylko tańsze, ale po prostu bezpieczniejsze. Wildcard warto trzymać tam, gdzie wszystkie subdomeny są pod jedną kontrolą i na jednej infrastrukturze.

Druga konsekwencja jest operacyjna: unieważnienie certyfikatu wildcard po incydencie unieważnia go dla wszystkich subdomen naraz. Wymiana musi objąć każdy serwer, który go używa, w jednym oknie czasowym. Przy zabezpieczaniu strony WordPress ten scenariusz warto przemyśleć zawczasu.

Limity Let's Encrypt, które trzeba znać przed automatyzacją

Bezpłatny wildcard nie ma opłat, ale ma limity techniczne. Warto je znać, zanim skrypt odnawiający zacznie ponawiać nieudaną próbę w pętli i zablokuje wystawianie na tydzień. Poniższe wartości pochodzą z aktualnej dokumentacji Let's Encrypt.

  • 50 certyfikatów na zarejestrowaną domenę w ciągu 7 dni. Dla jednej firmy z wildcardem to limit nieosiągalny, ale agencja obsługująca wiele subdomen klienta może o niego zahaczyć.
  • 5 certyfikatów o identycznym zestawie nazw w ciągu 7 dni. To ten limit wyczerpują skrypty ponawiające odnowienie po każdym błędzie.
  • 5 nieudanych weryfikacji na nazwę w ciągu godziny dla jednego konta. Przy DNS-01 najczęściej wyczerpuje go źle propagowany rekord TXT.
  • 300 nowych zamówień na konto w ciągu 3 godzin oraz 10 kont z jednego adresu IP w ciągu 3 godzin.

Najczęstsze pytania

Pytania i odpowiedzi

Certyfikat wildcard co to jest?

Certyfikat wildcard to certyfikat TLS wystawiony na nazwę z gwiazdką, na przykład *.firma.pl, który obejmuje wszystkie subdomeny jednego poziomu tej domeny. Gwiazdka musi być pierwszym członem nazwy i zastępuje dokładnie jeden poziom, dzięki czemu nie trzeba znać subdomen z góry ani wystawiać osobnego certyfikatu dla każdej nowej nazwy.

Ile kosztuje certyfikat SSL wildcard?

Od 0 zł. Let's Encrypt wystawia certyfikaty wildcard bezpłatnie od 2018 roku, przez weryfikację rekordem DNS, a przeglądarka pokazuje przy nich identyczną kłódkę co przy certyfikacie płatnym. Wildcard komercyjny jest zwykle najdroższą pozycją w cenniku SSL danego dostawcy, bo w założeniu zastępuje kilka osobnych certyfikatów. U nas jest wliczony w abonament.

Czy certyfikat wildcard obejmuje domenę główną?

Nie, jeżeli nie dopisano jej osobno. Certyfikat wystawiony na *.firma.pl pasuje do sklep.firma.pl i panel.firma.pl, ale nie pasuje do samej firma.pl. Dlatego certyfikat wildcard zamawia się na dwie nazwy naraz, *.firma.pl oraz firma.pl. To najczęstszy powód ostrzeżenia przeglądarki po wgraniu wildcarda.

Czy wildcard obejmuje subdomeny drugiego poziomu?

Nie. Gwiazdka zastępuje dokładnie jeden człon nazwy, więc *.firma.pl obejmuje api.firma.pl, ale nie obejmuje api.test.firma.pl. Żeby zabezpieczyć drugi poziom, trzeba wystawić kolejny certyfikat wildcard na *.test.firma.pl. Żaden urząd certyfikacji nie wystawi certyfikatu z gwiazdką na dwóch poziomach naraz.

Czy Let's Encrypt wystawia certyfikaty wildcard?

Tak, bezpłatnie, ale wyłącznie przez weryfikację rekordem DNS, czyli metodą DNS-01. Potwierdzenie plikiem wgranym na serwer nie wchodzi w grę, bo certyfikat ma objąć nazwy, które jeszcze nie istnieją. Certyfikaty są ważne 90 dni, a klient ACME potrzebuje dostępu do API operatora DNS, żeby odnawiać je automatycznie.

Czym różni się certyfikat wildcard od certyfikatu SAN?

Wildcard obejmuje wszystkie subdomeny jednego poziomu w obrębie jednej domeny i nie wymaga wskazania ich z góry. Certyfikat SAN, zwany też multi-domain, obejmuje konkretną listę nazw, które trzeba podać przy zamówieniu, ale mogą one należeć do różnych domen. Wildcard wybiera się przy nazwach nieznanych z góry, SAN przy kilku stałych domenach.

Jak wystawić certyfikat wildcard?

Zamów certyfikat na dwie nazwy, *.firma.pl oraz firma.pl, a następnie dodaj rekord TXT o nazwie _acme-challenge.firma.pl z wartością podaną przez wystawcę. Po propagacji rekordu wystawca potwierdzi kontrolę nad strefą DNS i wyda certyfikat. Odnawianie trzeba zautomatyzować, bo przy ważności 90 dni ręczna procedura kończy się wygaśnięciem.

Czy certyfikat wildcard jest bezpieczny?

Szyfruje tak samo mocno jak każdy inny certyfikat, ale niesie własne ryzyko: wszystkie subdomeny współdzielą jeden klucz prywatny. Przejęcie serwera obsługującego jedną subdomenę daje atakującemu klucz działający dla wszystkich pozostałych. Gdy subdomeny stoją na różnych serwerach lub u różnych wykonawców, osobne certyfikaty są bezpieczniejsze.

Jak długo ważny jest certyfikat wildcard?

Certyfikaty wildcard od Let's Encrypt są ważne 90 dni. Certyfikaty komercyjne mogą być ważne najwyżej 200 dni, jeżeli wystawiono je od 15 marca 2026 roku. Zgodnie z uchwałą SC-081v3 CA/Browser Forum limit spadnie do 100 dni od 15 marca 2027 roku i do 47 dni od 15 marca 2029 roku, więc automatyczne odnawianie przestaje być opcją.

Czy potrzebuję wildcarda dla trzech subdomen?

Nie. Przy stałej, znanej liczbie subdomen prościej wystawić trzy zwykłe certyfikaty DV. Kosztują 0 zł, odnawiają się automatycznie, nie wymagają rekordów TXT w DNS i mają osobne klucze prywatne, co ogranicza skutki ewentualnego incydentu do jednej nazwy. Wildcard zaczyna się opłacać dopiero przy subdomenach tworzonych automatycznie.

Czy tani certyfikat SSL wildcard różni się od drogiego?

Pod względem szyfrowania nie. Zarówno tani, jak i drogi wildcard używa tego samego protokołu TLS i tej samej siły kluczy, a przeglądarki traktują je identycznie. Różnica dotyczy zakresu weryfikacji firmy przez wystawcę, wysokości gwarancji finansowej oraz jakości wsparcia przy wystawianiu, a nie ochrony przesyłanych danych.

Czy wildcard obejmuje pocztę na subdomenie?

Tak, o ile serwer poczty przedstawia się nazwą objętą certyfikatem, na przykład mail.firma.pl, a program pocztowy łączy się dokładnie z tą nazwą. Jeżeli klient poczty ma wpisany inny adres serwera niż nazwa w certyfikacie, zobaczy ostrzeżenie o niezgodności, mimo że certyfikat jest ważny. Więcej o konfiguracji piszemy przy hostingu poczty firmowej.

Zobacz też

Powiązany hosting dla firm

Wildcard w cenie planu, odnawiany bez Twojego udziału

W każdym naszym planie certyfikat, także wildcard dla subdomen, jest wliczony w abonament i odnawia się automatycznie, również przy nowych, krótszych okresach ważności. Załóż konto na 14 dni bez podawania karty, a jeśli masz już stronę u innego dostawcy, przeniesiemy ją za darmo i bez przestoju.