SSL és HTTPS: miért számít ma is minden weboldalnál
A böngésző lakat ikonja annyira magától értetődő, hogy csak a hiányát vesszük észre. Mit véd valójában az SSL, és miért nem csak a bankoknak fontos.

A böngésző címsorában látható lakat ikon ma már annyira magától értetődő, hogy a legtöbben észre sem veszik — egészen addig, amíg hiányzik, és a böngésző piros figyelmeztetéssel fogadja a látogatót: „a kapcsolat nem biztonságos". Az SSL-tanúsítvány és az általa biztosított HTTPS-kapcsolat ma már nem egy technikai apróság, hanem egy olyan alapkövetelmény, aminek hiánya azonnal, láthatóan rontja a bizalmat — és ezzel együtt a keresőoldali teljesítményt is.
Mit véd valójában, és miért nem csak a bankoknak fontos
Az SSL-tanúsítvány egyetlen dolgot csinál: titkosítja a kapcsolatot a látogató böngészője és a weboldalad szervere között, így az útközben lévő adat — amit egy űrlapon beírsz, amit bejelentkezéskor megadsz — nem olvasható el senki más számára, aki esetleg lehallgatná a kapcsolatot. Sokan azt gondolják, hogy ez csak azoknak a weboldalaknak fontos, ahol bankkártyaadatot vagy jelszót kérnek be — de a valóságban minden adat, amit egy látogató beír egy oldalon, akár csak egy kapcsolatfelvételi űrlapon a neve és telefonszáma, védelemre szorul, és a HTTPS hiánya ezt az adatot nyitottan hagyja.
Emellett van egy második, kevésbé nyilvánvaló hatás is: a keresőmotorok évek óta hivatalosan is rangsorolási tényezőként kezelik a HTTPS jelenlétét — egy azonos minőségű tartalom, HTTPS nélkül, hátrébb sorolódhat, mint a HTTPS-sel védett versenytársé. Ez azt jelenti, hogy az SSL hiánya nem csak bizalmi, hanem közvetlen láthatósági kérdés is.
A böngésző figyelmeztetése — ami azonnal elriasztja a látogatót
A modern böngészők (Chrome, Firefox, Edge) ma már aktívan, jól láthatóan figyelmeztetnek, ha egy oldal nem HTTPS-en fut — „nem biztonságos" jelzéssel a címsorban, ami sok látogatónál azonnali bizalmatlanságot kelt, még akkor is, ha technikailag semmi rosszindulatú nem történik az oldalon. Ez a figyelmeztetés különösen károsan hat egy olyan oldalon, ahol a látogatónak bármilyen adatot be kellene írnia — egy kapcsolatfelvételi űrlap, egy hírlevél-feliratkozás —, mert a figyelmeztetés láttán a legtöbben egyszerűen nem folytatják.
A jó hír, hogy ma már gyakorlatilag minden tárhelyszolgáltatónál elérhető ingyenes, automatikusan megújuló SSL-tanúsítvány, amelynek beállítása egy alapszintű üzemeltetési feladat, nem egy komoly beruházás. Ha a weboldalad mégsem rendelkezik ezzel, ez rendszerint azt jelzi, hogy az üzemeltetés valahol elavult vagy elhanyagolt — mert ma már ez az egyik legalapvetőbb, legkevésbé indokolható hiányosság.
A megújítás, amit nem szabad elfelejteni
Az SSL-tanúsítványoknak lejárati idejük van, és ha ez lejár anélkül, hogy megújulna, az oldal ugyanazzal a riasztó figyelmeztetéssel fogadja a látogatókat, mintha sosem lett volna HTTPS — ez egy váratlan, teljesen megelőzhető leállás, ami tipikusan akkor derül ki, amikor egy ügyfél jelzi, hogy „valami hibaüzenetet kapok az oldaladról". A modern, automatikusan megújuló tanúsítványok ezt a kockázatot nagyrészt kiküszöbölik, de csak akkor, ha az üzemeltetésed valóban be van állítva erre — egy manuálisan kezelt, elfeledett tanúsítvány pontosan ugyanolyan váratlan leállást okozhat, mint egy lejárt domain.
Az SSL nem egy extra funkció, amit hozzáadsz a weboldaladhoz — hanem egy alapkövetelmény, aminek hiánya ma már azonnal, láthatóan riasztja el a látogatókat.
Egy egyszerű, gyors ellenőrzés, amit bárki elvégezhet: nyisd meg a weboldaladat, és nézd meg, mi jelenik meg a böngésző címsorában — egy lakat ikon, vagy egy figyelmeztetés. Ha bármilyen bizonytalanságot érzel, vagy régóta nem néztél utána, mikor jár le a tanúsítványod, ez egy öt perces ellenőrzés, ami megelőzhet egy teljesen felesleges, kínos leállást.
Ha nem vagy biztos benne, rendben van-e a weboldalad SSL-beállítása, kérj egy gyors ellenőrzést — ez az egyik legegyszerűbben javítható, mégis komoly hatású tétel.


