Amikor egy ügyfél szól, hogy piros figyelmeztetést lát
Ez a fajta visszajelzés szinte mindig ugyanígy érkezik: egy ügyfél vagy ismerős rákattint a weboldaladra, és ahelyett, hogy megnyílna, egy piros vagy sárga figyelmeztetést lát a böngészőjében, "Nem biztonságos" felirattal, vagy egy teljes oldalas üzenettel, hogy a kapcsolat nem privát. A legtöbben ilyenkor egyszerűen visszalépnek, be sem lépnek az oldalra, és nem is szólnak róla, csak elmennek. Ha épp ma szólt valaki, jó eséllyel hetek óta veszíted el emiatt a látogatókat anélkül, hogy tudnál róla.
A jó hír, hogy ennek szinte mindig azonosítható és javítható technikai oka van.
Mit csinál valójában a böngésző
Minden modern böngésző (Chrome, Firefox, Edge, Safari) folyamatosan ellenőrzi, hogy az oldal, amit betölt, titkosított kapcsolaton (HTTPS) keresztül érkezik-e, és hogy a hozzá tartozó biztonsági tanúsítvány (SSL/TLS-tanúsítvány) érvényes-e. Ha bármelyik hiányzik, a böngésző figyelmeztet, mert az oldalon keresztül küldött adatok, például egy kapcsolatfelvételi űrlap tartalma, ilyenkor elméletileg lehallgathatók vagy módosíthatók útközben.
A Google saját hivatalos állásfoglalása szerint minden HTTPS nélküli, titkosítatlan oldalt "Nem biztonságos" jelzéssel lát el a címsorban, függetlenül attól, hogy az oldalon van-e ténylegesen érzékeny adat. Ez tehát nem egyedi hiba, hanem alapbeállítás: egyszerű HTTP-oldal ma már mindig ezt a jelzést kapja.
A három leggyakoribb ok kisvállalkozói weboldalaknál
1. Egyáltalán nincs beállítva HTTPS. Az oldal simán http://-n fut, sosem volt rajta tanúsítvány. Ez a legritkább eset ma már, mert a legtöbb tárhelyszolgáltató alapból kínál ingyenes tanúsítványt, de régebbi, évekkel ezelőtt épített oldalaknál még mindig előfordul.
2. Van tanúsítvány, de lejárt vagy érvénytelen. Ez a leggyakoribb, és a legijesztőbb a látogató szemszögéből: ilyenkor nem csak egy apró címsor-jelzést kap, hanem egy teljes, vörös figyelmeztető oldalt (a szöveg böngészőnként kicsit eltér, Chrome-ban jellemzően "Az Ön kapcsolata nem privát"), amit csak "Speciális" gombra kattintva, saját felelősségére tud átugrani. A legtöbb látogató itt egyszerűen bezárja a lapot, mielőtt eljutna a tartalomig. Az SSL-tanúsítványoknak van lejárati idejük, jellemzően egy évük, és ha a megújítás nincs automatizálva, könnyen kicsúszik.
3. Van érvényes tanúsítvány, de rossz az átirányítás. Ez a legalattomosabb hiba, mert a tulajdonos gyakran meg van győződve róla, hogy nincs vele semmi baj: "hiszen van SSL-em". A valóság az, hogy a böngésző mindig azt az oldalt minősíti, ahol a látogató ténylegesen kikötött, nem azt, ami "elvileg" biztonságos lenne. Ha a szerver rosszul van beállítva, és a https:// verzióról visszairányít http://-ra, vagy csak a www. előtaggal vagy csak anélkül működik a titkosított verzió, a látogatók egy része mégis a nem biztonságos verzión landol, még akkor is, ha a domainhez tartozik érvényes tanúsítvány.
Gyors önteszt, mielőtt bárkit felkeresel
Öt percbe telik, és pontosan megmutatja, melyik esetről van szó:
- Nézd meg a böngésző címsorát a saját oldaladon: lakat-ikon van, vagy "Nem biztonságos" felirat?
- Írd be kézzel a
https://sajatdomain.hucímet, és nézd meg, hova jutsz. - Próbáld ki a
www.előtaggal és anélkül is, mindkét verziót. - Ha technikailag jártasabb vagy, egy ingyenes SSL-ellenőrző eszközzel (például az SSL Labs tesztjével) leellenőrizheted a tanúsítvány pontos lejárati dátumát és állapotát.
Mit veszítesz vele, ha nem javítod
A közvetlen veszteség a lepattanó látogató: aki figyelmeztetést lát, a túlnyomó többség nem kockáztat, egyszerűen bezárja az oldalt. Emellett hosszabb távon a Google is számol a HTTPS meglétével a rangsorolásban, ez hivatalosan megerősített, bár viszonylag enyhe rangsorolási tényező 2014 óta. Nem ez a legfontosabb ok a javításra (a lepattanó látogató sokkal közvetlenebb kár), de érdemes tudni, hogy ez sem közömbös a Google szempontjából.
Hogyan javítható
A megoldás attól függ, melyik esetről van szó:
- Ha nincs HTTPS: tanúsítványt kell beszerezni és beállítani a szerveren. A legtöbb tárhelyszolgáltató kínál ingyenes automatikus tanúsítványt (Let's Encrypt), de a beállítás és a szerver-oldali kapcsolás technikai feladat.
- Ha lejárt a tanúsítvány: meg kell újítani, és érdemes egyúttal automatikus megújítást is beállítani, hogy ez ne ismétlődjön meg évente.
- Ha rossz az átirányítás: a szerver és a DNS-beállítások javítása szükséges, hogy minden lehetséges változat (http, https, www-vel, www nélkül) egyetlen, biztonságos verzióra fusson össze.
Ez pontosan az a fajta hiba, ami kisvállalkozói weboldalaknál gyakran évekig ott lapul anélkül, hogy bárki észrevenné, egészen addig, amíg egy ügyfél nem szól. A killes.dev árlistáján a "Kisebb javítás" kategória kifejezetten erre való: lejárt tanúsítvány, rossz átirányítás, elavult rendszer frissítése, jellemzően 49 000 és 99 000 forint közötti egyedi ajánlattal, a hiba jellegétől függően. Ha a javítás után szeretnéd, hogy ez legközelebb ne forduljon elő, a havi karbantartási csomag (9000 Ft/hó, minden ajánlat része) is tartalmaz ennyi odafigyelést. Írj a killes.dev/hu oldalon, és megnézzük, pontosan melyik esetről van szó nálad.