Serwery w Polsce · wsparcie po polsku · faktura VAT · bez ukrytych podwyżek
Wypróbuj za darmo, 14 dniCertyfikat wildcard SSL: certyfikat SSL wildcard dla subdomen
Certyfikat wildcard obejmuje jednym plikiem wszystkie subdomeny jednego poziomu, czyli sklep.firma.pl, panel.firma.pl i api.firma.pl naraz. Brzmi jak oczywista oszczędność, ale w większości firm nią nie jest. Poniżej pokazujemy, co wildcard naprawdę obejmuje, czego nie obejmuje mimo obietnic w cenniku, ile kosztuje i kiedy zwykłe certyfikaty wychodzą taniej i bezpieczniej.
W skrócie
Certyfikat wildcard SSL to certyfikat wystawiony na nazwę z gwiazdką, na przykład *.firma.pl, który zabezpiecza wszystkie subdomeny jednego poziomu tej domeny bez wskazywania ich z góry. Gwiazdka musi stać skrajnie z lewej strony i zastępuje dokładnie jeden człon nazwy, więc *.firma.pl obejmuje sklep.firma.pl, ale nie obejmuje panel.sklep.firma.pl ani samej firma.pl, jeżeli nie dopisano jej osobno. Let's Encrypt wystawia certyfikaty wildcard bezpłatnie, wyłącznie przez weryfikację rekordem DNS (challenge DNS-01), z ważnością 90 dni. W naszych planach wildcard jest w cenie i odnawia się automatycznie.
Certyfikat wildcard co to jest
Certyfikat wildcard to zwykły certyfikat TLS z jedną różnicą: w polu nazwy domeny zamiast konkretnej subdomeny stoi gwiazdka. Zamiast wystawiać osobny plik dla sklep.firma.pl, drugi dla panel.firma.pl i trzeci dla api.firma.pl, wystawiasz jeden na *.firma.pl i on pasuje do każdej nazwy w tym miejscu.
Praktyczna konsekwencja jest taka, że nie musisz znać subdomen z góry. Jeżeli jutro uruchomisz demo.firma.pl, ten sam certyfikat obsłuży ją bez żadnej dodatkowej czynności. To jedyna przewaga wildcarda, która ma realną wartość, i warto o niej pamiętać, bo cała reszta argumentów sprzedażowych rozpada się przy pierwszym sprawdzeniu.
Gwiazdka podlega przy tym twardej regule: musi być pierwszym członem nazwy i zastępuje dokładnie jeden poziom. Nazwy w rodzaju firma.*.pl albo *.*.firma.pl nie istnieją, żaden urząd certyfikacji ich nie wystawi.
| Certyfikat *.firma.pl obejmuje | Certyfikat *.firma.pl NIE obejmuje |
|---|---|
| sklep.firma.pl | firma.pl, jeżeli nie dopisano jej osobno do certyfikatu |
| panel.firma.pl | panel.sklep.firma.pl, bo to drugi poziom subdomeny |
| api.firma.pl oraz każdą inną nazwę utworzoną później | firma.com.pl ani żadnej innej domeny |
| www.firma.pl, bo www to zwykła subdomena | poddomen na innym poziomie, nawet u tego samego właściciela |
Certyfikat SSL wildcard a zwykły certyfikat i certyfikat SAN
Na rynku funkcjonują trzy warianty i sprzedawcy chętnie mieszają je w jednym cenniku. Różnica sprowadza się do tego, ile nazw obejmuje jeden plik i czy trzeba je wskazać z góry.
| Wariant | Co obejmuje | Czy trzeba znać nazwy z góry | Kiedy wybrać |
|---|---|---|---|
| Zwykły DV | Wskazane nazwy, zwykle firma.pl i www.firma.pl | Tak | Strona firmowa, blog, sklep bez subdomen |
| SAN, zwany też multi-domain | Kilka wskazanych nazw, także z różnych domen | Tak | Kilka stałych domen obsługiwanych przez jeden serwer |
| Wildcard | Wszystkie subdomeny jednego poziomu | Nie | Subdomeny powstają automatycznie i nie znasz ich liczby |
Czego certyfikat wildcard nie obejmuje, choć cennik sugeruje inaczej
To najczęstsze źródło reklamacji po zakupie. Opis produktu mówi „wszystkie subdomeny”, klient rozumie to dosłownie, a potem dostaje ostrzeżenie przeglądarki na adresie, który wydawał się objęty.
- Domena główna nie jest objęta automatycznie. Certyfikat *.firma.pl nie pasuje do firma.pl. Poważni wystawcy dokładają domenę bazową jako dodatkową nazwę w certyfikacie, ale trzeba to sprawdzić, a nie założyć.
- Subdomeny drugiego poziomu są poza zakresem. *.firma.pl obejmie api.firma.pl, ale nie api.test.firma.pl. Żeby objąć drugi poziom, potrzebujesz drugiego wildcarda na *.test.firma.pl.
- Inne domeny są poza zakresem. Wildcard działa w obrębie jednej domeny. Jeżeli masz firma.pl i firma.com, potrzebujesz dwóch certyfikatów albo certyfikatu SAN.
- Poczta i inne usługi wymagają zgodnej nazwy. Wildcard obsłuży mail.firma.pl, ale tylko wtedy, gdy serwer poczty faktycznie przedstawia się tą nazwą, a klient poczty łączy się dokładnie z nią.
Certyfikat wildcard cena: ile realnie kosztuje
Na rynku komercyjnym wildcard jest najdroższym wariantem w cenniku, bo z założenia zastępuje kilka osobnych certyfikatów i tak jest wyceniany. Jednocześnie od 2018 roku Let's Encrypt wystawia certyfikaty wildcard bezpłatnie, a przeglądarka pokazuje przy nich dokładnie taką samą kłódkę, bo szyfrowanie jest identyczne. Za wyższą cenę kupujesz weryfikację firmy przez wystawcę i gwarancję finansową, a nie mocniejsze zabezpieczenie transmisji.
Dlatego pytanie „ile kosztuje certyfikat wildcard” warto odwrócić: w jakiej sytuacji dopłata za wildcard w ogóle się zwraca. Dla typowej firmy z trzema stałymi subdomenami odpowiedź brzmi: w żadnej, bo trzy zwykłe certyfikaty DV kosztują 0 zł i odnawiają się same. Pełne zestawienie stawek u polskich dostawców, razem z cenami odnowień, zebraliśmy na stronie certyfikat SSL cena.
| Wariant wildcarda | Koszt roczny netto | Ważność | Odnawianie |
|---|---|---|---|
| Let's Encrypt *.firma.pl | 0 zł | 90 dni | Automatyczne, wymaga dostępu do DNS |
| Wildcard w naszym planie | 0 zł, wliczony w abonament | 90 dni | Automatyczne, po naszej stronie |
| Komercyjny wildcard DV | Najdroższa pozycja w cenniku SSL u danego dostawcy | Maksymalnie 200 dni od marca 2026 | Zwykle ręczne, płatne przy każdym odnowieniu |
| Komercyjny wildcard OV | Wyżej niż DV, dochodzi weryfikacja firmy | Maksymalnie 200 dni od marca 2026 | Ręczne, z ponowną weryfikacją firmy |
Kiedy certyfikat wildcard ma sens, a kiedy przepłacasz
Powiemy to wprost, mimo że sami dajemy wildcard w cenie planu: większość firm, które o niego pytają, wcale go nie potrzebuje. Kupują go z przyzwyczajenia albo dlatego, że tak podpowiedział poprzedni dostawca. Poniżej cztery typowe sytuacje i uczciwa odpowiedź na każdą.
- Masz stronę i www. Wildcard jest zbędny. Zwykły certyfikat DV obejmuje obie nazwy i kosztuje 0 zł.
- Masz trzy albo cztery stałe subdomeny. Wildcard nadal jest zbędny. Trzy osobne certyfikaty DV kosztują 0 zł, odnawiają się automatycznie i mają osobne klucze, co jest bezpieczniejsze.
- Subdomeny powstają automatycznie. Tu wildcard jest jedynym sensownym rozwiązaniem. Jeżeli każdy klient dostaje konto pod adresem klient1.firma.pl zakładanym przy rejestracji, nie da się wystawiać certyfikatu ręcznie dla każdej nowej nazwy.
- Wildcard komercyjny wymusza umowa, przetarg albo audyt. To jedyny przypadek, w którym kwota rzędu kilkuset złotych rocznie ma uzasadnienie, i uzasadnieniem jest wtedy dokument, a nie technika.
Jak wystawić certyfikat wildcard: weryfikacja DNS-01 krok po kroku
Wildcard różni się od zwykłego certyfikatu jednym istotnym szczegółem technicznym: nie da się go potwierdzić plikiem wgranym na serwer. Ponieważ certyfikat ma objąć nazwy, które jeszcze nie istnieją, wystawca musi sprawdzić, że kontrolujesz całą strefę DNS domeny. Let's Encrypt wymaga tu wyłącznie metody DNS-01, co potwierdza w swojej dokumentacji.
- Krok 1. Sprawdź, gdzie realnie stoi strefa DNS domeny. Nie tam, gdzie kupiłeś domenę, tylko tam, gdzie faktycznie obsługiwane są rekordy. To najczęstsza przyczyna nieudanych prób.
- Krok 2. Zamów certyfikat na dwie nazwy naraz, *.firma.pl oraz firma.pl, żeby domena bazowa też była objęta.
- Krok 3. Dodaj rekord TXT o nazwie _acme-challenge.firma.pl z wartością podaną przez wystawcę. Przy dwóch nazwach w jednym certyfikacie pojawią się zwykle dwa osobne wpisy pod tą samą nazwą i oba muszą być widoczne jednocześnie.
- Krok 4. Poczekaj na propagację. Weryfikacja czyta rekord z serwerów DNS, więc wysoki TTL potrafi opóźnić ją o godziny. Przed wystawieniem warto obniżyć TTL, tak samo jak przy migracji strony na inny hosting.
- Krok 5. Zautomatyzuj odnawianie. Przy 90-dniowej ważności ręczne powtarzanie tej procedury cztery razy w roku kończy się prędzej czy później wygaśnięciem certyfikatu. Klient ACME musi mieć dostęp do API operatora DNS.
Nowe okresy ważności: wildcard bez automatyzacji przestaje być realny
To zmiana, o której polski rynek hostingowy praktycznie milczy, a dla posiadaczy wildcarda ma większe znaczenie niż dla kogokolwiek innego. Uchwałą SC-081v3 z kwietnia 2025 roku CA/Browser Forum, czyli organizacja skupiająca urzędy certyfikacji i producentów przeglądarek, zdecydowało o stopniowym skracaniu maksymalnej ważności certyfikatów. Uchwałę przyjęto 29 głosami za, przy braku głosów przeciw, z poparciem Apple, Google, Mozilli i Microsoftu.
Dla wildcarda to ma bezpośrednie skutki finansowe i organizacyjne. Jeżeli dziś płacisz za komercyjny wildcard i odnawiasz go ręcznie raz w roku, w 2029 roku ta sama czynność będzie wypadała blisko ośmiu razy w roku, za każdym razem z ponowną weryfikacją DNS. Ręczna obsługa przestaje mieć sens ekonomiczny, a wygasły certyfikat wildcard wyłącza naraz wszystkie subdomeny, nie jedną stronę.
| Data wystawienia certyfikatu | Maksymalna ważność | Ważność danych weryfikacji domeny |
|---|---|---|
| Do 14 marca 2026 | 398 dni | 398 dni |
| Od 15 marca 2026, obowiązuje obecnie | 200 dni | 200 dni |
| Od 15 marca 2027 | 100 dni | 100 dni |
| Od 15 marca 2029 | 47 dni | 10 dni |
Ryzyko wildcarda, o którym sprzedawcy nie mówią
Wildcard ma wadę, której nie znajdziesz w opisie produktu: wszystkie subdomeny współdzielą jeden klucz prywatny. Jeżeli serwer obsługujący jedną mało istotną subdomenę zostanie przejęty, atakujący dostaje klucz, którym może podszyć się pod każdą nazwę objętą certyfikatem, łącznie z panelem logowania i sklepem.
Przy osobnych certyfikatach dla każdej subdomeny takie zdarzenie ogranicza się do jednej nazwy. Dlatego w firmach, w których subdomeny stoją na różnych serwerach albo część z nich obsługuje zewnętrzna agencja, osobne certyfikaty DV są nie tylko tańsze, ale po prostu bezpieczniejsze. Wildcard warto trzymać tam, gdzie wszystkie subdomeny są pod jedną kontrolą i na jednej infrastrukturze.
Druga konsekwencja jest operacyjna: unieważnienie certyfikatu wildcard po incydencie unieważnia go dla wszystkich subdomen naraz. Wymiana musi objąć każdy serwer, który go używa, w jednym oknie czasowym. Przy zabezpieczaniu strony WordPress ten scenariusz warto przemyśleć zawczasu.
Limity Let's Encrypt, które trzeba znać przed automatyzacją
Bezpłatny wildcard nie ma opłat, ale ma limity techniczne. Warto je znać, zanim skrypt odnawiający zacznie ponawiać nieudaną próbę w pętli i zablokuje wystawianie na tydzień. Poniższe wartości pochodzą z aktualnej dokumentacji Let's Encrypt.
- 50 certyfikatów na zarejestrowaną domenę w ciągu 7 dni. Dla jednej firmy z wildcardem to limit nieosiągalny, ale agencja obsługująca wiele subdomen klienta może o niego zahaczyć.
- 5 certyfikatów o identycznym zestawie nazw w ciągu 7 dni. To ten limit wyczerpują skrypty ponawiające odnowienie po każdym błędzie.
- 5 nieudanych weryfikacji na nazwę w ciągu godziny dla jednego konta. Przy DNS-01 najczęściej wyczerpuje go źle propagowany rekord TXT.
- 300 nowych zamówień na konto w ciągu 3 godzin oraz 10 kont z jednego adresu IP w ciągu 3 godzin.
Najczęstsze pytania
Pytania i odpowiedzi
Certyfikat wildcard co to jest?
Certyfikat wildcard to certyfikat TLS wystawiony na nazwę z gwiazdką, na przykład *.firma.pl, który obejmuje wszystkie subdomeny jednego poziomu tej domeny. Gwiazdka musi być pierwszym członem nazwy i zastępuje dokładnie jeden poziom, dzięki czemu nie trzeba znać subdomen z góry ani wystawiać osobnego certyfikatu dla każdej nowej nazwy.
Ile kosztuje certyfikat SSL wildcard?
Od 0 zł. Let's Encrypt wystawia certyfikaty wildcard bezpłatnie od 2018 roku, przez weryfikację rekordem DNS, a przeglądarka pokazuje przy nich identyczną kłódkę co przy certyfikacie płatnym. Wildcard komercyjny jest zwykle najdroższą pozycją w cenniku SSL danego dostawcy, bo w założeniu zastępuje kilka osobnych certyfikatów. U nas jest wliczony w abonament.
Czy certyfikat wildcard obejmuje domenę główną?
Nie, jeżeli nie dopisano jej osobno. Certyfikat wystawiony na *.firma.pl pasuje do sklep.firma.pl i panel.firma.pl, ale nie pasuje do samej firma.pl. Dlatego certyfikat wildcard zamawia się na dwie nazwy naraz, *.firma.pl oraz firma.pl. To najczęstszy powód ostrzeżenia przeglądarki po wgraniu wildcarda.
Czy wildcard obejmuje subdomeny drugiego poziomu?
Nie. Gwiazdka zastępuje dokładnie jeden człon nazwy, więc *.firma.pl obejmuje api.firma.pl, ale nie obejmuje api.test.firma.pl. Żeby zabezpieczyć drugi poziom, trzeba wystawić kolejny certyfikat wildcard na *.test.firma.pl. Żaden urząd certyfikacji nie wystawi certyfikatu z gwiazdką na dwóch poziomach naraz.
Czy Let's Encrypt wystawia certyfikaty wildcard?
Tak, bezpłatnie, ale wyłącznie przez weryfikację rekordem DNS, czyli metodą DNS-01. Potwierdzenie plikiem wgranym na serwer nie wchodzi w grę, bo certyfikat ma objąć nazwy, które jeszcze nie istnieją. Certyfikaty są ważne 90 dni, a klient ACME potrzebuje dostępu do API operatora DNS, żeby odnawiać je automatycznie.
Czym różni się certyfikat wildcard od certyfikatu SAN?
Wildcard obejmuje wszystkie subdomeny jednego poziomu w obrębie jednej domeny i nie wymaga wskazania ich z góry. Certyfikat SAN, zwany też multi-domain, obejmuje konkretną listę nazw, które trzeba podać przy zamówieniu, ale mogą one należeć do różnych domen. Wildcard wybiera się przy nazwach nieznanych z góry, SAN przy kilku stałych domenach.
Jak wystawić certyfikat wildcard?
Zamów certyfikat na dwie nazwy, *.firma.pl oraz firma.pl, a następnie dodaj rekord TXT o nazwie _acme-challenge.firma.pl z wartością podaną przez wystawcę. Po propagacji rekordu wystawca potwierdzi kontrolę nad strefą DNS i wyda certyfikat. Odnawianie trzeba zautomatyzować, bo przy ważności 90 dni ręczna procedura kończy się wygaśnięciem.
Czy certyfikat wildcard jest bezpieczny?
Szyfruje tak samo mocno jak każdy inny certyfikat, ale niesie własne ryzyko: wszystkie subdomeny współdzielą jeden klucz prywatny. Przejęcie serwera obsługującego jedną subdomenę daje atakującemu klucz działający dla wszystkich pozostałych. Gdy subdomeny stoją na różnych serwerach lub u różnych wykonawców, osobne certyfikaty są bezpieczniejsze.
Jak długo ważny jest certyfikat wildcard?
Certyfikaty wildcard od Let's Encrypt są ważne 90 dni. Certyfikaty komercyjne mogą być ważne najwyżej 200 dni, jeżeli wystawiono je od 15 marca 2026 roku. Zgodnie z uchwałą SC-081v3 CA/Browser Forum limit spadnie do 100 dni od 15 marca 2027 roku i do 47 dni od 15 marca 2029 roku, więc automatyczne odnawianie przestaje być opcją.
Czy potrzebuję wildcarda dla trzech subdomen?
Nie. Przy stałej, znanej liczbie subdomen prościej wystawić trzy zwykłe certyfikaty DV. Kosztują 0 zł, odnawiają się automatycznie, nie wymagają rekordów TXT w DNS i mają osobne klucze prywatne, co ogranicza skutki ewentualnego incydentu do jednej nazwy. Wildcard zaczyna się opłacać dopiero przy subdomenach tworzonych automatycznie.
Czy tani certyfikat SSL wildcard różni się od drogiego?
Pod względem szyfrowania nie. Zarówno tani, jak i drogi wildcard używa tego samego protokołu TLS i tej samej siły kluczy, a przeglądarki traktują je identycznie. Różnica dotyczy zakresu weryfikacji firmy przez wystawcę, wysokości gwarancji finansowej oraz jakości wsparcia przy wystawianiu, a nie ochrony przesyłanych danych.
Czy wildcard obejmuje pocztę na subdomenie?
Tak, o ile serwer poczty przedstawia się nazwą objętą certyfikatem, na przykład mail.firma.pl, a program pocztowy łączy się dokładnie z tą nazwą. Jeżeli klient poczty ma wpisany inny adres serwera niż nazwa w certyfikacie, zobaczy ostrzeżenie o niezgodności, mimo że certyfikat jest ważny. Więcej o konfiguracji piszemy przy hostingu poczty firmowej.
Zobacz też
Powiązany hosting dla firm
Certyfikat SSL: co to jest i jak go uzyskać dla domeny
Certyfikat SSL: co to jest, jak działa i jak go uzyskać dla domeny. Od marca 2026 certyfikaty są ważne 200 dni...
Certyfikat SSL cena: ile kosztuje certyfikat SSL dla domeny i wildcard
Certyfikat SSL cena 2026: ile kosztuje certyfikat SSL dla domeny i wildcard u polskich dostawców. Ceny sprawdz...
Hosting z certyfikatem SSL i HTTPS bez ostrzeżeń w przeglądarce
Hosting z certyfikatem SSL dla firm: darmowy Let's Encrypt w cenie każdego planu, odnawiany automatycznie. HTT...
Zabezpieczenie strony WordPress bez wysiłku z Twojej strony
Zabezpieczenie strony WordPress: WAF, hardening, skan malware, kopie zapasowe i aktualizacje po naszej stronie...
Hosting sklepu internetowego i hosting WooCommerce, który utrzymuje sprzedaż
Hosting sklepu internetowego pod WooCommerce: szybkie NVMe, SSL, kopie zapasowe, zgodność RODO. Serwery w Pols...
Hosting poczty firmowej ze skrzynkami na własnej domenie
Hosting poczty firmowej: skrzynki e-mail na własnej domenie, webmail, IMAP i SMTP. Serwery w Polsce, wsparcie...