Otwiera się w nowej karcie
11 października, 2026

Komunikat „Niezabezpieczona” przy adresie strony. Jak przejść na https bez strat?

Komunikat Niezabezpieczona przy adresie strony i przejście z http na https bez strat - temat wpisu

Klient wpisuje adres firmy, a przeglądarka obok niego wyświetla słowo „Niezabezpieczona”. Strona działa, oferta jest aktualna, a mimo to część osób zamyka kartę, zanim cokolwiek przeczyta. Przy formularzu kontaktowym albo koszyku ten komunikat potrafi zatrzymać zapytanie lub zamówienie.

Ten tekst jest instrukcją dla właścicieli firm i osób, które same opiekują się stroną na WordPressie. Opisuję w nim, skąd bierze się ostrzeżenie, czym jest certyfikat SSL/TLS, skąd go wziąć i jak przełączyć witrynę z http na https tak, żeby nie stracić ruchu z Google ani danych w statystykach.

Po lekturze czytelnik będzie umiał włączyć certyfikat, zmienić adres witryny, ustawić przekierowanie, znaleźć elementy ładowane starym sposobem i sprawdzić, czy wszystko działa.

Co oznacza komunikat „Niezabezpieczona” przy adresie strony?

Komunikat nie oznacza włamania ani wirusa. Informuje tylko o tym, że strona została przesłana do przeglądarki zwykłym protokołem http, czyli bez szyfrowania. Wszystko, co odwiedzający wpisze w formularzu, wędruje wtedy przez sieć otwartym tekstem i może zostać podejrzane albo zmienione po drodze, na przykład w publicznej sieci Wi-Fi.

Pomoc przeglądarki Chrome opisuje trzy symbole stanu zabezpieczeń widoczne po lewej stronie adresu: „Domyślny (Bezpieczna)”, „Informacje lub Niezabezpieczona” oraz „Niezabezpieczona lub Niebezpieczna”. Pierwszy oznacza połączenie szyfrowane. Dwa pozostałe pojawiają się, gdy połączenie nie jest prywatne albo gdy przeglądarka wykryła poważniejszy problem.

Ostrzeżenie może przybrać ostrzejszą postać. Jeśli użytkownik ma w Chrome włączoną opcję „Zawsze używaj bezpiecznych połączeń”, a witryna nie obsługuje https, zamiast strony zobaczy najpierw planszę „Połączenie z tą witryną nie jest bezpieczne”.

Zrzut strony pomocy Google Chrome z listą symboli stanu zabezpieczeń: Domyślny (Bezpieczna), Informacje lub Niezabezpieczona, Niezabezpieczona lub Niebezpieczna.
Trzy symbole, którymi Chrome oznacza połączenie ze stroną, oraz ostrzeżenie przy braku obsługi HTTPS. Źródło: support.google.com

Jak rozpoznać, która z trzech sytuacji zachodzi?

Ten sam komunikat ma trzy różne przyczyny i każda wymaga innej naprawy. Najprostszy sposób rozpoznania to wpisanie adresu firmy ręcznie w dwóch wersjach: z początkiem http:// i z początkiem https://.

  • Wersja https:// nie otwiera się wcale albo pokazuje błąd: na serwerze nie ma certyfikatu lub nie został włączony dla tej domeny.
  • Wersja https:// działa i ma prawidłowy symbol, ale wersja http:// też się otwiera i nie przenosi na https: certyfikat jest, brakuje zmiany adresu witryny i przekierowania.
  • Wersja https:// otwiera się, lecz przeglądarka nadal zgłasza zastrzeżenia: strona ładuje część obrazków lub skryptów po http (treści mieszane) albo certyfikat wygasł bądź nie obejmuje tej nazwy domeny.

Warto sprawdzić osobno adres z „www” i bez „www”. Certyfikat wystawiony tylko dla jednej z tych nazw spowoduje błąd przy drugiej, a klienci wpisują obie.

Czym jest certyfikat SSL/TLS i co daje firmie?

Certyfikat to plik umieszczony na serwerze, który potwierdza, że dana domena należy do tego serwera, i pozwala zaszyfrować połączenie między przeglądarką a stroną. Nazwa SSL przyjęła się w języku potocznym, choć obecnie używanym standardem jest TLS. W panelach hostingowych oba określenia oznaczają to samo.

Certyfikat nie chroni strony przed włamaniem, nie zastępuje aktualizacji ani mocnych haseł. Zabezpiecza wyłącznie drogę, którą dane pokonują między odwiedzającym a serwerem. To jednak wystarcza, żeby zniknęło ostrzeżenie, a formularze i logowanie do panelu przestały przesyłać dane otwartym tekstem.

Jest też powód związany z wyszukiwarką. W pomocy Search Console Google pisze wprost, że zdecydowanie zaleca stosowanie protokołu https, a gdy ta sama strona istnieje pod adresem http i https, woli zindeksować wersję https. Protokół jest też jednym z czynników, które Google bierze pod uwagę przy wyborze adresu kanonicznego, czyli tej wersji strony, którą pokazuje w wynikach.

Skąd wziąć certyfikat i jak go włączyć na hostingu?

W praktyce są dwie drogi. Pierwsza to certyfikat Let’s Encrypt, wydawany przez organizację non profit, która nie pobiera za niego opłat. Druga to certyfikat kupiony u firmy hostingowej lub w urzędzie certyfikacji. Let’s Encrypt wystawia wyłącznie certyfikaty potwierdzające kontrolę nad domeną i robi to automatycznie, dlatego większość firm hostingowych wbudowała go w swoje panele.

Z dokumentacji Let’s Encrypt wynikają dwie rzeczy ważne dla właściciela strony. Certyfikaty mają krótki okres ważności liczony w dniach, a nie w latach, więc ich odnawianiem powinien zajmować się automat. Poza tym dostawca hostingu może doliczyć własną opłatę za obsługę, mimo że sam certyfikat jej nie wymaga. Warunki należy sprawdzić w cenniku swojego pakietu.

Panele hostingowe różnią się nazwami zakładek, dlatego poniższe kroki opisują czynności, a nie konkretne przyciski.

  1. Po zalogowaniu do panelu hostingu należy odszukać sekcję dotyczącą domen lub bezpieczeństwa. Zwykle nazywa się ona „SSL”, „Certyfikaty SSL” albo „SSL/TLS”.
  2. Z listy wybiera się domenę firmy i opcję wystawienia certyfikatu Let’s Encrypt. Jeśli panel pyta o nazwy, trzeba zaznaczyć zarówno wersję z „www”, jak i bez „www”.
  3. Jeśli panel ma opcję automatycznego odnawiania, należy ją włączyć od razu.
  4. Trzeba odczekać na wystawienie certyfikatu. Zwykle trwa to kilka minut. Warunkiem jest to, żeby domena już wskazywała na ten serwer, bo urząd certyfikacji sprawdza to przed wydaniem pliku.
  5. Na koniec należy wpisać w przeglądarce adres z początkiem https:// i sprawdzić, czy strona się otwiera bez planszy z błędem.

Na tym etapie nie należy jeszcze włączać w panelu opcji wymuszania https ani ustawiać przekierowań. Strona ma przez chwilę działać w obu wersjach, żeby dało się spokojnie przygotować WordPressa. Jeśli certyfikatu nie udaje się wystawić, najczęstszą przyczyną jest domena skierowana na inny serwer albo niedawna zmiana DNS, która jeszcze się nie rozeszła. W takiej sytuacji najszybciej pomaga zgłoszenie do pomocy technicznej hostingu.

Jak przełączyć WordPressa na https krok po kroku?

Dla Google zmiana z http na https jest przeniesieniem witryny ze zmianą adresów: każda podstrona dostaje nowy adres, choć domena zostaje ta sama. Dokumentacja Google zaleca przy małych i średnich witrynach przenieść wszystkie adresy jednocześnie, zmieniać tylko jedną rzecz naraz i wybrać porę, w której ruch jest najmniejszy.

Z tego wynika prosta zasada: przejścia na https nie łączy się ze zmianą szablonu, przebudową menu ani zmianą hostingu. Jeśli coś pójdzie źle, przy jednej zmianie przyczynę widać od razu. Szerszy plan takich operacji opisałem we wpisie o tym, jak przeprowadzić migrację strony bez utraty pozycji w Google.

Infografika z pięcioma kolejnymi czynnościami przy przejściu z http na https: kopia, certyfikat, adres w WordPressie, przekierowanie 301 i podmiana adresów.
Pięć czynności w kolejności wykonywania. Ustawienia Google i test całej witryny następują dopiero po nich.

Od czego zacząć, żeby dało się wrócić do stanu wyjściowego?

Przed pierwszą zmianą trzeba wykonać pełną kopię zapasową: plików witryny i bazy danych. Większość paneli hostingowych ma do tego osobną funkcję, można też użyć wtyczki do kopii. Kopię należy pobrać na własny komputer i upewnić się, że pliki mają sensowny rozmiar. Kopia leżąca wyłącznie na tym samym serwerze nie pomoże, gdy awaria dotknie serwera.

Radzę też zapisać w notatniku trzy rzeczy: obecną treść pliku .htaccess, obecne wartości obu pól adresu w ustawieniach WordPressa oraz dane dostępowe do FTP lub menedżera plików. Przy pomyłce w adresie panel WordPressa przestaje być dostępny i wtedy naprawa odbywa się właśnie przez pliki.

Jak zmienić adres witryny w ustawieniach WordPressa?

  1. W panelu WordPressa należy przejść do menu „Ustawienia” i wybrać „Ogólne”.
  2. W polu „Adres WordPressa (URL)” zmienia się początek adresu z http:// na https://. Reszta adresu zostaje bez zmian, łącznie z „www” lub jego brakiem.
  3. Taką samą zmianę wprowadza się w polu „Adres witryny (URL)”.
  4. Przed zapisaniem trzeba przeczytać oba pola litera po literze. Literówka w tym miejscu odcina dostęp do panelu.
  5. Należy kliknąć „Zapisz zmiany”. WordPress wyloguje użytkownika i poprosi o ponowne zalogowanie, już pod adresem https.

Jeśli oba pola są wyszarzone i nie da się ich edytować, adresy zostały wpisane na stałe w pliku wp-config.php jako stałe WP_HOME i WP_SITEURL. Wtedy poprawia się je w tym pliku, zmieniając http:// na https:// w obu wierszach.

Gdy po zapisaniu panel przestał się otwierać, nie trzeba przywracać całej kopii. Wystarczy dopisać tymczasowo do pliku wp-config.php, powyżej wiersza z informacją o końcu edycji, dwa wiersze z poprzednim adresem:

define( 'WP_HOME', 'http://www.example.pl' );
define( 'WP_SITEURL', 'http://www.example.pl' );

Po odzyskaniu dostępu należy ustalić przyczynę, najczęściej jest nią certyfikat nieobejmujący danej nazwy, i dopiero wtedy powtórzyć zmianę. Postęp można kontrolować w menu „Narzędzia”, na ekranie „Stan witryny”, gdzie WordPress pokazuje między innymi, czy witryna korzysta z https.

Jak ustawić przekierowanie 301 z http na https?

Sama zmiana adresu w WordPressie nie zamyka starej wersji. Linki z innych stron, zakładki klientów i adresy zapisane w Google nadal prowadzą do http. Dokumentacja Google zaleca w takiej sytuacji trwałe przekierowania po stronie serwera, czyli odpowiedź z kodem 301 lub 308, i potwierdza, że takie przekierowania nie powodują utraty wartości linków.

Na serwerach Apache i LiteSpeed przekierowanie wpisuje się do pliku .htaccess w głównym katalogu witryny. Reguły należy wkleić na samej górze pliku, powyżej wiersza # BEGIN WordPress. Fragment między znacznikami BEGIN i END WordPress nadpisuje sam, więc wszystko, co trafi do środka, może zniknąć.

RewriteEngine On
RewriteCond %{HTTPS} off
RewriteRule ^(.*)$ https://%{HTTP_HOST}%{REQUEST_URI} [L,R=301]

Ten zapis przenosi każdy adres http na jego dokładny odpowiednik https, z zachowaniem ścieżki i parametrów. To ważne: Google ostrzega, żeby nie kierować wielu starych adresów w jedno miejsce, na przykład na stronę główną, bo może to zostać potraktowane jako błąd.

Są dwa przypadki, w których powyższy fragment nie zadziała. Jeśli strona działa za usługą pośredniczącą, na przykład siecią CDN, serwer może widzieć każde połączenie jako http i przekierowanie wpadnie w pętlę. Wtedy warunek w drugim wierszu zastępuje się sprawdzeniem nagłówka: RewriteCond %{HTTP:X-Forwarded-Proto} !https. Drugi przypadek to serwer Nginx, który nie czyta pliku .htaccess. Tam przekierowanie ustawia się w panelu hostingu albo zleca pomocy technicznej.

Wiele paneli hostingowych ma własny przełącznik wymuszający https. Wolno z niego skorzystać zamiast pliku .htaccess, ale nie należy używać obu metod jednocześnie, bo łatwo wtedy o podwójne przekierowanie. Przed wklejeniem reguł warto mieć otwartą kopię poprzedniej wersji pliku: błąd składni w .htaccess wyłącza całą stronę, a naprawa polega na przywróceniu starej treści.

Kto na tym etapie woli nie zajmować się tym samodzielnie, może po prostu zadzwonić pod numer 533 525 168 albo napisać na adres info@lukaszwudyka.pl. Chętnie przejmę sprawę: włączę certyfikat, przeniosę stronę na https i dopilnuję ustawień po stronie Google.

Jak podmienić stare adresy w treści i w bazie danych?

WordPress zapisuje w bazie pełne adresy obrazków i linków wstawianych do wpisów. Po zmianie ustawień menu i nowe treści dostaną https, ale stare wpisy nadal będą zawierały odwołania z http. Część z nich zadziała dzięki przekierowaniu, tyle że każde takie odwołanie to dodatkowy przeskok, a w przypadku obrazków i skryptów źródło ostrzeżeń w przeglądarce.

Zamiana polega na wyszukaniu w całej bazie starego adresu witryny i zastąpieniu go nowym. Zmienia się wyłącznie adres własnej domeny, na przykład http://www.example.pl na https://www.example.pl. Nie wolno zamieniać samego ciągu http:// na https://, bo zmieniłoby to także linki do cudzych stron, z których część może nie obsługiwać https.

Ryzykowną drogą jest ręczne polecenie zamiany wpisane wprost w bazie, na przykład w phpMyAdmin. WordPress i wtyczki przechowują część ustawień w postaci, w której zapisana jest długość każdego tekstu. Zwykła zamiana zmienia tekst, ale nie długość, i takie ustawienia przestają się wczytywać. Widżety, opcje szablonu lub układy stron z kreatora mogą wtedy zniknąć.

Bezpieczniejsze są narzędzia, które tę postać danych rozumieją. Na serwerach z dostępem do wiersza poleceń jest to WP-CLI, oficjalne narzędzie WordPressa. Najpierw uruchamia się próbę, która niczego nie zmienia i tylko pokazuje liczbę znalezionych miejsc:

wp search-replace 'http://www.example.pl' 'https://www.example.pl' --skip-columns=guid --dry-run

Jeśli wynik wygląda rozsądnie, to samo polecenie wykonuje się bez dopisku --dry-run. Parametr pomijający kolumnę guid jest celowy: dokumentacja WordPressa zaleca, by tej kolumny nie zmieniać. Kto nie ma dostępu do wiersza poleceń, może użyć wtyczki do wyszukiwania i zamiany w bazie, która obsługuje dane zapisane w ten sposób i ma tryb próbny. W obu przypadkach zamianę wykonuje się dopiero po zrobieniu kopii bazy.

Po zamianie należy wyczyścić pamięć podręczną: we wtyczce przyspieszającej stronę, na serwerze i w sieci CDN, jeśli firma z niej korzysta. Kreatory stron przechowują własne pliki stylów, w których też bywają stare adresy. W ich ustawieniach zwykle znajduje się funkcja ponownego wygenerowania plików CSS i trzeba jej użyć.

Jak znaleźć i usunąć treści mieszane?

Treści mieszane to sytuacja, w której sama strona przychodzi po https, ale ładuje obrazki, czcionki, skrypty lub ramki po http. Przeglądarki dzielą je na dwa rodzaje. Pasywne, takie jak obrazy, filmy i dźwięk, Chrome próbuje sam pobrać po https, a gdy bezpiecznej wersji nie ma, element się nie wczyta. Aktywne, czyli skrypty, arkusze stylów i ramki, są blokowane, bo ich podmiana dałaby atakującemu kontrolę nad całą stroną.

Skutek dla firmy jest konkretny: brak obrazka, niedziałający formularz, mapa lub odtwarzacz, zaburzony układ strony albo symbol ostrzeżenia mimo ważnego certyfikatu. Ważny szczegół: zwykły link do innej strony zaczynający się od http nie jest treścią mieszaną. Problem dotyczy tylko zasobów, które strona pobiera i wyświetla u siebie.

Jak sprawdzić stronę w narzędziach przeglądarki?

  1. Należy otworzyć w Chrome badaną podstronę pod adresem https.
  2. Narzędzia deweloperskie otwiera klawisz F12 albo prawy przycisk myszy i polecenie „Zbadaj”.
  3. Na karcie „Console” („Konsola”) trzeba poszukać komunikatów ze słowami „Mixed Content”. Każdy podaje adres zasobu ładowanego po http.
  4. Na karcie „Issues” („Problemy”) Chrome zbiera te same przypadki w jednym miejscu wraz z informacją, czy zasób został zablokowany, czy automatycznie pobrany po https.
  5. Znalezione adresy należy zapisać razem z adresem podstrony, na której wystąpiły, a potem przejść do kolejnej podstrony.

Konsola pokazuje wyłącznie stronę otwartą w danej chwili i czyści się przy każdym przejściu dalej. Dlatego trzeba sprawdzić osobno każdy typ podstrony: stronę główną, wpis, stronę usługi, kontakt z mapą, kategorię i produkt w sklepie, koszyk.

Gdzie zwykle leży przyczyna i jak ją usunąć?

Adres w komunikacie podpowiada miejsce naprawy. Jeśli zasób pochodzi z własnej domeny, zamiana w bazie była niepełna albo adres jest wpisany na stałe w plikach szablonu, w dodatkowym kodzie CSS lub w ustawieniach wtyczki. Jeśli pochodzi z obcej domeny, chodzi o wklejony kiedyś kod: mapę, film, czcionkę, licznik odwiedzin albo okno czatu.

W drugim przypadku należy wpisać adres zasobu w przeglądarce z początkiem https://. Gdy się otwiera, wystarczy poprawić adres we wklejonym kodzie albo pobrać od dostawcy jego aktualną wersję. Gdy się nie otwiera, zasób trzeba przenieść na własny serwer albo z niego zrezygnować.

Co zrobić po stronie Google, żeby nie stracić widoczności?

Google samo zauważy przekierowania, ale kilka czynności przyspiesza i porządkuje ten proces. Najpierw uwaga o tym, czego robić nie trzeba. W Search Console istnieje „Narzędzie zmiany adresu”, lecz pomoc Google zastrzega, że nie używa się go przy zmianie z http na https. Służy ono wyłącznie do przenosin między domenami.

Jak ustawić usługę w Search Console?

Search Console rozróżnia dwa typy usług witryny. „Usługa z prefiksem URL” obejmuje tylko adresy zaczynające się dokładnie tak, jak wpisano, razem z protokołem. Usługa założona kiedyś dla http://www.example.pl nie pokaże więc danych dla wersji https. „Usługa domeny” obejmuje wszystkie subdomeny i oba protokoły, a jej własność potwierdza się wyłącznie rekordem DNS.

Zrzut strony pomocy Search Console z tabelą porównującą usługę z prefiksem URL i usługę domeny, w tym informacją o protokołach http i https.
Usługa z prefiksem URL obejmuje jeden protokół, a usługa domeny oba: http i https. Źródło: support.google.com

Kto ma już usługę domeny, nie musi niczego dodawać. Kto ma tylko usługę z prefiksem http, powinien dodać nową: w menu wyboru usługi klika się „+ Dodaj usługę”, wybiera typ, wpisuje adres i przechodzi weryfikację. Radzę wybrać usługę domeny, bo zbiera ona dane obu wersji w jednym miejscu. Starej usługi nie należy usuwać, przydaje się do obserwowania, jak ruch z niej odpływa.

Jeśli własność była potwierdzana plikiem HTML lub znacznikiem w kodzie strony, trzeba sprawdzić, czy po zmianach nadal są one na miejscu. Według pomocy Google dane nowej usługi zaczynają się pojawiać po kilku dniach.

Co zrobić z mapą witryny i linkami kanonicznymi?

Mapa witryny powinna zawierać wyłącznie adresy https. Wtyczki SEO oraz mapa wbudowana w WordPressa budują ją na podstawie adresu z ustawień, więc po zmianie zwykle aktualizuje się sama. Należy otworzyć ją w przeglądarce i to sprawdzić, a następnie przesłać jej adres w raporcie „Mapy witryn” w nowej usłudze. Dokumentacja Google wskazuje, że przesłanie mapy pomaga szybciej wykryć nowe adresy.

Link kanoniczny to wiersz w kodzie strony, który wskazuje wyszukiwarce właściwy adres danej podstrony. Po przejściu każda podstrona powinna wskazywać samą siebie w wersji https. Sprawdza się to w źródle strony, szukając tekstu rel="canonical". Jeśli widnieje tam adres http, przyczyną jest zwykle pamięć podręczna albo adres wpisany ręcznie w ustawieniach wtyczki SEO.

Jak śledzić postęp w raportach Google?

W Search Console jest osobny „Raport HTTPS”, dostępny dla usług domeny i usług z prefiksem https. Pokazuje, ile zindeksowanych adresów używa https, a ile http, i podaje przyczyny, na przykład „Strona HTTP jest oznaczona jako kanoniczna”, „Mapa witryny wskazuje stronę HTTP” albo „Strona HTTPS ma nieprawidłowy certyfikat”. Część błędów jest przejściowa i znika sama, gdy Google ponownie odwiedzi stronę.

Pojedyncze adresy sprawdza się narzędziem do sprawdzania adresów URL, które pokazuje między innymi, jaki adres Google uznało za kanoniczny. Sposób korzystania z niego opisałem we wpisie o tym, jak sprawdzić, czy strona jest zaindeksowana w Google.

Google podaje, że przy witrynach średniej wielkości zastąpienie starych adresów nowymi w wynikach trwa zwykle kilka tygodni, a w tym czasie pozycje mogą się chwilowo wahać. To normalny przebieg, a nie sygnał do cofania zmian. Przekierowania Google radzi utrzymywać co najmniej rok, a dla wygody użytkowników najlepiej zostawić je na stałe.

Co poprawić w statystykach, reklamach i innych miejscach?

Kod pomiarowy Google Analytics działa na stronie https tak samo jak wcześniej, więc dane nie przepadają. Warto jednak wejść w ustawienia strumienia danych witryny i poprawić zapisany tam adres, a przy okazji sprawdzić, czy kod pomiarowy nadal wczytuje się na każdej podstronie. Jeśli firma korzysta z innego narzędzia do statystyk, należy zajrzeć do jego ustawień witryny z tym samym pytaniem.

Google wymienia w swojej dokumentacji miejsca, w których po przeniesieniu witryny należy zaktualizować linki. W przypadku małej firmy lista wygląda zwykle tak:

  • kampanie reklamowe: adresy stron docelowych w reklamach i rozszerzeniach powinny od razu prowadzić do https, bez przekierowania po drodze;
  • Profil Firmy w Google oraz profile w serwisach społecznościowych: pole z adresem witryny;
  • stopki wiadomości e-mail, szablony newslettera i automatyczne wiadomości ze sklepu;
  • katalogi firm i serwisy partnerów, z których przychodzi najwięcej odwiedzin;
  • usługi połączone ze stroną: bramka płatności, system rezerwacji, formularze zewnętrzne i adresy powrotu po płatności.

Ostatni punkt bywa pomijany, a ma bezpośredni wpływ na sprzedaż. Jeśli operator płatności odsyła klienta lub potwierdzenie transakcji na adres http, zamówienie może pozostać ze stanem nieopłaconym, mimo że pieniądze wpłynęły. Po przejściu warto wykonać jedno próbne zamówienie od początku do końca.

Jak pilnować odnowienia certyfikatu i co zrobić, gdy wygasł?

Certyfikat ma termin ważności. Po jego upływie przeglądarka nie pokazuje już drobnego napisu przy adresie, tylko pełnoekranowe ostrzeżenie „Połączenie nie jest prywatne”, a w przypadku wygaśnięcia dodaje kod NET::ERR_CERT_DATE_INVALID. Większość odwiedzających w tym miejscu rezygnuje, a strona w praktyce przestaje działać dla klientów.

Datę ważności można sprawdzić samodzielnie. W Chrome wystarczy kliknąć ikonę po lewej stronie adresu, przejść do informacji o połączeniu i otworzyć szczegóły certyfikatu, gdzie widnieje dzień, do którego jest ważny. Tę samą informację pokazuje zwykle panel hostingu przy nazwie domeny.

Przy certyfikatach Let’s Encrypt odnowienie powinno dziać się automatycznie, z wyprzedzeniem. Zawodzi w kilku typowych sytuacjach: domena została skierowana na inny serwer, w panelu wyłączono automatyczne odnawianie, strona działa za usługą pośredniczącą, która blokuje sprawdzenie domeny, albo dodano nową subdomenę, której certyfikat nie obejmuje. Przy certyfikatach kupowanych przyczyną bywa po prostu nieopłacone przedłużenie.

Gdy certyfikat już wygasł, kolejność działań jest krótka. Należy zalogować się do panelu hostingu, w sekcji certyfikatów uruchomić ponowne wystawienie lub odnowienie dla domeny i po kilku minutach odświeżyć stronę. Jeśli panel zgłasza błąd, jego treść warto przekazać pomocy technicznej hostingu, bo zwykle wskazuje przyczynę. Nie należy w tym czasie wyłączać przekierowania na https ani zmieniać adresu w WordPressie z powrotem na http: to tylko wydłuży przestój i utrudni Google ocenę witryny.

Jedna rzecz do sprawdzenia, zanim zacznie się naprawę: jeśli ostrzeżenie o dacie widzi tylko jedna osoba, a na innych urządzeniach strona działa, przyczyną bywa błędnie ustawiony zegar w komputerze lub telefonie tej osoby. Radzę też ustawić w kalendarzu przypomnienie o kontroli daty ważności, żeby nie dowiadywać się o problemie od klientów.

Jak sprawdzić, czy przejście się udało?

Test najlepiej przeprowadzić w oknie incognito, żeby przeglądarka nie korzystała z zapamiętanych wcześniej danych, i powtórzyć go na telefonie.

  1. W pasku adresu wpisuje się kolejno cztery wersje adresu strony głównej: http bez „www”, http z „www”, https bez „www” i https z „www”. Wszystkie powinny zakończyć się pod tym samym, jednym adresem https.
  2. To samo sprawdza się dla adresu dowolnej podstrony, na przykład wpisu lub usługi. Stary adres http ma prowadzić do tej samej podstrony w wersji https, nie do strony głównej.
  3. W narzędziach deweloperskich, na karcie „Network” („Sieć”), po wejściu na adres http pierwsza odpowiedź powinna mieć kod 301, a kolejna 200. Dwa kody 301 pod rząd oznaczają łańcuch, który warto skrócić do jednego kroku.
  4. Na stronie głównej, wpisie, stronie kontaktu i w koszyku nie powinno być komunikatów o treściach mieszanych, a obok adresu ma widnieć zwykły symbol połączenia, bez ostrzeżenia.
  5. Należy wysłać próbne zapytanie z formularza, zalogować się do panelu, a w sklepie przejść przez zamówienie i płatność.
  6. Na koniec sprawdza się mapę witryny, link kanoniczny w źródle strony oraz to, czy w statystykach czasu rzeczywistego widać własną wizytę.

Jeśli któryś punkt zawodzi, kolejność szukania przyczyny jest stała. Pętla przekierowań wskazuje na dwie nakładające się reguły albo na usługę pośredniczącą. Brak przekierowania mimo wklejonych reguł oznacza zwykle pamięć podręczną serwera albo serwer, który nie czyta pliku .htaccess. Ostrzeżenie przy ważnym certyfikacie to niemal zawsze treści mieszane.

Po kilku tygodniach warto wrócić do Search Console i porównać liczbę zindeksowanych adresów https z liczbą sprzed zmiany. Przy tej okazji dobrze jest przejść pełną kontrolę techniczną witryny, którą opisałem we wpisie o tym, co sprawdzić podczas audytu SEO strony.

Jakich błędów unikać przy przechodzeniu na https?

Większość strat po takiej zmianie nie wynika z samego https, tylko z kilku powtarzalnych pomyłek. Każdej da się uniknąć bez dodatkowych kosztów.

  • Przekierowanie tymczasowe z kodem 302 zamiast trwałego 301. Google zaleca przekierowania trwałe, bo to one przekazują informację, że zmiana jest na stałe.
  • Łańcuch przekierowań, na przykład z http bez „www” na http z „www”, a dopiero potem na https. Google radzi kierować od razu do adresu docelowego, bo każdy przeskok spowalnia wczytanie strony.
  • Skierowanie wszystkich starych adresów na stronę główną zamiast na ich odpowiedniki.
  • Certyfikat obejmujący tylko jedną wersję nazwy, przez co druga kończy się planszą z błędem jeszcze przed przekierowaniem.
  • Zamiana adresów wprost w bazie bez kopii i bez narzędzia, które rozumie sposób zapisu ustawień WordPressa.
  • Włączenie nagłówka HSTS, zanim wszystko zostanie sprawdzone. Nagłówek nakazuje przeglądarkom łączyć się wyłącznie po https przez podany czas, więc przy błędzie w konfiguracji nie da się szybko wrócić. Należy go dodać na końcu, najpierw z krótkim czasem.

Najczęstsze pytania

Czy przejście na https obniży pozycje strony w Google?

Przy poprawnych przekierowaniach trwałych nie powinno. Google informuje, że przekierowania 301 nie powodują utraty wartości linków, a jednocześnie uprzedza o możliwych chwilowych wahaniach pozycji w czasie, gdy stare adresy są zastępowane nowymi. Trwałe spadki biorą się zwykle z błędów wykonania, takich jak brak przekierowań albo kierowanie wszystkiego na stronę główną.

Czy certyfikat bez opłat jest gorszy od kupionego?

Pod względem szyfrowania nie ma różnicy, a przeglądarka traktuje oba tak samo, o ile są ważne i obejmują nazwę domeny. Certyfikaty kupowane mogą obejmować dodatkową weryfikację danych firmy, wsparcie wystawcy lub dłuższy okres ważności. Dla typowej strony firmowej certyfikat Let’s Encrypt jest wystarczający.

Ile trwa cała operacja?

Sama część techniczna na małej stronie mieści się zwykle w jednym popołudniu, razem z kopią i testami. Dłużej trwa to, na co właściciel nie ma wpływu: według Google zastąpienie adresów w wynikach wyszukiwania przy witrynach średniej wielkości zajmuje kilka tygodni lub więcej.

Czy trzeba zgłaszać zmianę w Search Console narzędziem zmiany adresu?

Nie. Pomoc Google wyraźnie wyłącza z tego narzędzia zmianę z http na https oraz zmianę między wersją z „www” i bez „www”. Wystarczą przekierowania, aktualna mapa witryny i usługa obejmująca adresy https.

Czy wtyczka przełączająca stronę na https jednym kliknięciem wystarczy?

Na prostej stronie bywa wygodnym początkiem, bo ustawia adres i przekierowanie. Trzeba jednak sprawdzić, co dokładnie robi: jeśli tylko przepisuje adresy podczas wyświetlania strony, stare odwołania zostają w bazie i wracają po jej wyłączeniu. Uważam, że lepiej wykonać zamianę w bazie raz, a potem nie polegać na dodatkowej wtyczce.

Co z linkami z innych stron, które prowadzą do adresu http?

Działają dalej dzięki przekierowaniu i nie trzeba ich wszystkich poprawiać. Google radzi jednak poprosić o aktualizację tam, skąd przychodzi najwięcej ruchu, oraz poprawić wszystkie miejsca, nad którymi firma ma kontrolę. Z tego samego powodu przekierowań nie należy nigdy usuwać.

Brak czasu albo ochoty, żeby zająć się tym samodzielnie?

To zupełnie zrozumiałe. Opisane czynności wymagają spokoju i kilku wolnych godzin, a w firmie zwykle brakuje jednego i drugiego. Chętnie zrobię to od początku do końca: włączę certyfikat, przeniosę stronę na https i dopilnuję ustawień po stronie Google.

Wystarczy zadzwonić pod numer 533 525 168 albo napisać na adres info@lukaszwudyka.pl i w kilku zdaniach opisać sprawę. Odpowiadam osobiście i od razu mówię, co da się zrobić.

Rozpocznij dyskusję

Komentować mogą zalogowani czytelnicy. Za każdy komentarz zbliżasz się do kolejnej rangi.

Nie mam konta

Wystarczy nick i e-mail. Hasło ustawisz po kliknięciu w link z maila.

NowicjuszObserwatorKomentatorDyskutantBywaleci jeszcze 5 wyżej
Załóż konto
Lukasz Wudyka
Łukasz Wudyka
Prezes Fundacji Usuwanie Hejtu, właściciel firmy Pozycjonowanie Stron

Pisze o tym, co robi na co dzień: o widoczności firm w Google, o stronach, które sprzedają, i o ochronie dobrego imienia w sieci.

Udostępnij wpis
Komentarz dla mediów?
533 525 168
Zamów usługi
222 500 844
Zadzwoń do fundacji
222 900 142

Podobne wpisy

Ustawienia sklepu na WooCommerce, które trzeba sprawdzić przed przyjęciem pierwszych zamówień - temat wpisu
11 października, 2026
20 min

Sklep na WooCommerce: ustawienia, bez których nie warto przyjmować zamówień

Sklep na WooCommerce warto otworzyć dopiero po przejściu ustawień zakładka po zakładce. Instrukcja prowadzi przez dane sklepu, podatki, strefy wysyłki, płatności testowe,…

Czytaj
Komunikat Niezabezpieczona przy adresie strony i przejście z http na https bez strat - temat wpisu
11 października, 2026
21 min

Komunikat „Niezabezpieczona” przy adresie strony. Jak przejść na https bez strat?

Ostrzeżenie „Niezabezpieczona” przy adresie strony odstrasza klientów. Instrukcja pokazuje, jak włączyć certyfikat SSL, przełączyć WordPressa na https, ustawić przekierowanie 301 i dopilnować…

Czytaj
Zainfekowana strona na WordPressie - plan ratunkowy na pierwszą godzinę po wykryciu włamania
11 października, 2026
20 min

Strona na WordPressie zainfekowana? Plan ratunkowy na pierwszą godzinę

Przekierowania na obce strony, ostrzeżenie przeglądarki albo nieznani administratorzy oznaczają włamanie. Instrukcja pokazuje, co zrobić w pierwszej godzinie, jak oczyścić WordPressa i…

Czytaj

Potrzebują Państwo komentarza?

Komentarze na gorąco, bezpośrednio do Łukasza Wudyki

533 525 168info@lukaszwudyka.pl
Firma: Pozycjonowanie Stron
222 500 844pozycjonowaniestron.pl
Marka firmy: SEOSEM24
533 543 333seosem24.pl
Fundacja Usuwanie Hejtu
222 900 142usuwaniehejtu.pl

Otrzymuj nasze komentarze

Podaj adres e-mail redakcji, a każdy nowy komentarz wyślemy na skrzynkę w chwili publikacji. Nie musisz sprawdzać strony.