Връзката не е сигурна при изтекъл SSL
Съобщението „Връзката не е сигурна“ често има проста, но спешна причина: изтекъл SSL сертификат. За посетителя това изглежда като предупреждение, че сайтът може да е опасен. За собственика на малък бизнес означава прекъснати запитвания, отказани поръчки и разклатено доверие точно когато клиентът е готов да се свърже с вас или да плати.
Проблемът не е само във външния вид на браузъра. Когато сертификатът е изтекъл, връзката между сайта и посетителя вече не може да бъде потвърдена като защитена. Chrome, Firefox, Safari и други браузъри показват ясно предупреждение, а част от хората просто затварят страницата. При онлайн магазин това често означава изоставена количка. При адвокатска кантора, кабинет или счетоводна къща може да означава пропуснато запитване от нов клиент.
Добрата новина е, че в повечето случаи решението е бързо, ако се установи точната причина и има достъп до домейна, хостинга и SSL настройките.
Какво означава „Връзката не е сигурна“ при изтекъл SSL
SSL сертификатът е цифрово потвърждение, че посетителят е на правилния сайт и че обменяната информация е криптирана. Той стои зад адреса, започващ с `https://`, и символа на катинарчето в браузъра.
Всеки сертификат има срок на валидност. При много услуги подновяването е автоматично, но автоматизацията не винаги сработва. Например картата за плащане към хостинг акаунта може да е изтекла, домейнът да сочи към друг сървър, DNS настройките да са променяни или сертификатът да не се е инсталирал правилно след подновяване.
Важно е да не се приема, че всяко предупреждение е знак за хакнат сайт. Изтеклият сертификат е честа и напълно поправима причина. Но предупреждението може да се появи и при несъвпадение между домейна и сертификата, грешна дата на компютъра, липсваща междинна сертификационна верига или съдържание, което се зарежда през незащитена връзка. Затова първата стъпка е проверка, а не случайно натискане на бутони в хостинг панела.
Как да разпознаете, че SSL сертификатът е изтекъл
Най-ясният сигнал е, че предупреждението се показва на всички устройства и през различни интернет връзки. Ако отворите сайта от телефон с мобилен интернет и от друг компютър, а резултатът е същият, проблемът почти сигурно е в сайта или сертификата, не в локалната мрежа.
Браузърът обикновено показва и техническа причина. При изтекъл сертификат често се вижда текст, че валидността му е приключила или че сертификатът не е валиден към текущата дата. Не е необходимо да разчитате всички технически подробности. По-важно е да не игнорирате предупреждението и да не го прикривате с временни пренасочвания.
Ако само един служебен компютър показва грешката, а сайтът се отваря нормално от други устройства, проверете датата, часа и часовата зона на проблемния компютър. Силно грешен системен часовник може да накара браузъра да сметне валиден сертификат за изтекъл. Това е различен случай и не изисква промени по сайта.
Какво се прави при изтекъл сертификат
Решението обикновено минава през три последователни действия: подновяване или издаване на сертификат, правилното му инсталиране на сървъра и проверка дали всички версии на сайта го използват.
Първо се преглежда откъде се управлява сертификатът. При някои хостинг планове той се подновява от контролния панел. При други е към отделна услуга, CDN платформа или външен доставчик. Ако домейнът, DNS зоната и хостингът са при различни компании, трябва да се провери къде точно е прекъснал процесът.
След подновяването сертификатът трябва да бъде активен за основния домейн и за използваните поддомейни. Честа грешка е да се оправи `www` версията, но сайтът без `www` да продължи да показва предупреждение, или обратното. Ако използвате поддомейни за магазин, поща, клиентска зона или тестова среда, и те трябва да бъдат прегледани според реалната им употреба.
Накрая се тества дали сайтът отваря коректно през `https://`, дали автоматично пренасочва от старата `http://` версия и дали няма предупреждения в браузъра. При WordPress и WooCommerce проверката включва и изображенията, формите, страницата за поръчка, входа в администрацията и външните скриптове. Един стар адрес към незащитен ресурс може да остави катинарчето с предупреждение, дори основният сертификат вече да е валиден.
Не отлагайте проблема до края на деня
Изтекъл SSL сертификат рядко „се оправя сам“. Докато чакате, посетителите виждат предупреждение, а търсачките и рекламните платформи могат да отчетат проблем с достъпността. Ако сайтът приема плащания, събира данни през контактна форма или има клиентски профили, реакцията трябва да е приоритетна.
Не е добра идея да казвате на клиентите „да натиснат Разширени и да продължат“. Това прехвърля риска върху тях и изглежда непрофесионално. При много браузъри, особено ако е активирана по-строга защита, такава възможност може изобщо да не се предлага.
Също така не подменяйте на случаен принцип настройки на домейна, DNS записите или адреса на сайта в WordPress. Неправилна промяна може да доведе до неработещ имейл, недостъпен сайт или циклично пренасочване. Когато не е ясно кой управлява отделните услуги, по-сигурният подход е първо да се направи кратка техническа преценка.
Кога проблемът не е само в сертификата
Понякога сертификатът е валиден, но браузърът пак предупреждава. Това се случва, когато сертификатът е издаден за друг домейн, например за `example.bg`, а посетителят отваря `www.example.bg` без тази версия да е включена. Подобна ситуация се появява след миграция към нов хостинг, смяна на DNS записи или активиране на CDN услуга.
Друг често срещан сценарий е сайтът да се зарежда с частично незащитено съдържание. Страницата е на HTTPS, но банер, шрифт, скрипт или снимка се зареждат от стар HTTP адрес. При обикновена представителна страница ефектът може да е само предупреждение в браузъра. При форма за контакт или онлайн магазин това може да блокира функционалност или да създаде реален риск за данните.
Има и случаи, в които предупреждението е първият видим симптом на по-голям проблем: променени файлове, непознати пренасочвания или компрометиран администраторски достъп. Ако наред със SSL грешката виждате странни реклами, прехвърляне към чужди сайтове или непознати потребители в WordPress, сертификатът не бива да се разглежда изолирано. Нужна е проверка на сайта, хостинга и достъпите.
Как да не се повтори
Най-практичната защита е да има яснота кой отговаря за домейна, хостинга, SSL сертификата и плащанията към тях. Много проблеми възникват, когато акаунтът е създаден от бивш служител, стара агенция или познат, а данните за вход и контактният имейл вече не са актуални.
Полезно е да се настроят известия за изтичане към служебен имейл, който се следи, а не към личен адрес на човек, който може да не е на разположение. Автоматичното подновяване е добра мярка, но не е заместител на периодичната проверка. То зависи от активен абонамент, валиден метод на плащане и правилно работеща конфигурация.
За фирмен сайт има смисъл SSL състоянието да бъде част от редовната техническа поддръжка, заедно с архивите, обновяванията, наличността на сайта и проверките за сигурност. Така срокът не се следи в последния момент, а проблемите се хващат преди да станат видими за клиентите.
Ако сайтът ви вече показва предупреждение, най-важното е да действате спокойно и подредено: проверете причината, възстановете защитената връзка и тествайте целия път, по който минава клиентът. Един работещ катинар в браузъра не е дребен детайл – той е знак, че сайтът отново е готов да върши работата си.

