Site Logotype

U SSL certifikátu kontrola odhalí jeho platnost i funkčnost. Proč ji dělat pravidelně?

Zelený zámek v adresním řádku prohlížeče je jen viditelná špička něčeho, co se odehrává na pozadí každého připojení k webu. SSL certifikátu kontrola ověří, jestli tento neviditelný mechanismus funguje tak, jak má, protože chyba v certifikátu se leckdy navenek neprojeví, dokud si ji nevšimne přímo prohlížeč návštěvníka. Nástroj najdete zde.

K čemu SSL/TLS certifikát slouží

SSL certifikát, přesněji řečeno dnes už certifikát podle novějšího protokolu TLS, plní dva úkoly najednou.

Zaprvé šifruje veškerá data, která putují mezi prohlížečem návštěvníka a serverem, takže hesla, platební údaje či osobní informace nejdou zachytit v čitelné podobě.

Zadruhé ověřuje identitu serveru, se kterým prohlížeč komunikuje, aby si návštěvník mohl být jistý, že mluví se skutečným webem, ne s podvodnou kopií.

Bez platného certifikátu prohlížeč u webu zobrazí přímo v adresním řádku varování, že spojení není zabezpečené, ještě než se stránka vůbec načte. Návštěvník tak dostane jasný signál nedůvěryhodnosti dřív, než pozná cokoliv o obsahu samotného webu.

Certifikát vydává certifikační autorita, důvěryhodná instituce, která před vystavením certifikátu ověří, že žadatel skutečně vlastní či spravuje danou doménu. Bez tohoto ověření by si mohl certifikát pro cizí doménu vyžádat kdokoliv, což by celý systém důvěry rozbilo.

Dopodrobna najdete princip SSL certifikátů rozepsán zde.

Tři úrovně ověření: DV, OV a EV

Certifikáty se dělí podle toho, jak důkladně certifikační autorita žadatele prověří.

  • DV, tedy ověření domény, potvrzuje jen to, že žadatel má nad doménou kontrolu, obvykle přes e-mail či záznam v DNS, a jde o nejrychlejší a nejlevnější variantu.
  • OV, ověření organizace, k tomu přidává kontrolu existence firmy v obchodním rejstříku a krátký telefonický ověřovací hovor.
  • EV, rozšířené ověření, jde ještě dál a prověřuje i osobu, která organizaci v žádosti zastupuje, na základě víc nezávislých zdrojů.

Volba úrovně ověření by se měla odvíjet od toho, co web návštěvníkům nabízí a jak citlivá data od nich sbírá. Jednoduchý blog či osobní prezentace vystačí s levným a rychle vystaveným DV certifikátem, zatímco banka, pojišťovna nebo velký e-shop s platbami obvykle sáhne po OV nebo přímo EV variantě, která do certifikátu doplní ověřené informace o konkrétní organizaci.

Pro běžný blog či prezentaci obvykle stačí základní DV certifikát, u e-shopu či webu pracujícího s citlivými daty zákazníků dává smysl zavést vyšší úroveň ověření. 

Proč prohlížeč někdy zobrazí varování i s nainstalovaným certifikátem

Certifikát nikdy nestojí sám o sobě, ale je součástí takzvaného certifikačního řetězu, který ho propojuje s důvěryhodným kořenovým certifikátem přes jeden či víc mezilehlých certifikátů. Jestliže je tento řetěz na serveru chybí či je nesprávně nakonfigurovaný, prohlížeč nedokáže certifikát dohledat až ke kořenové autoritě, a i platný certifikát tak skončí s bezpečnostním varováním.

Chybějící mezičlánek řetězu bývá jednou z nejčastějších administrátorských chyb při nasazování certifikátu. Server má nainstalovaný jen samotný certifikát domény, ale zapomene přiložit i mezilehlé certifikáty, které certifikační autorita při vystavení dodává společně s ním. Bez nich prohlížeč vidí jen konec i začátek řetězu, ne prostředek, který je spojuje.

Tato chyba bývá zvlášť zákeřná, protože se v některých prohlížečích či zařízeních projeví a v jiných ne, podle toho, jestli mají chybějící mezilehlý certifikát uložený už z jiného předchozího připojení.  

Co kontrola certifikátu prakticky odhalí

Lupa zkoumá certifikát a zámek, kolem značky výsledků kontroly

Kontrola nezjišťuje jen to, jestli certifikát existuje, ale i to, jestli je aktuálně platný, jestli odpovídá doméně, na které je nasazený, a jestli je celý certifikační řetěz kompletní. U certifikátů s automatickým obnovováním, třeba Let’s Encrypt, se navíc může stát, že proces obnovy selže a certifikát vyprší, aniž by si toho kdokoliv na straně serveru všiml, dokud problém neodhalí přímo návštěvník.

Podobné selhání se často odehraje v pozadí, dlouho předtím, než ho někdo zaznamená. Automatizovaný obnovovací skript může přestat fungovat kvůli změně v konfiguraci serveru, výpadku plánovače úloh nebo drobné aktualizaci softwaru. Certifikát pak jednoho dne prostě vyprší, i když administrátor spoléhal na to, že se obnoví sám.

Hodí se mít proto k dispozici nástroj jako je kompletní SEO Toolkit TopRankerTools, který vás na vypršelý certifikát včas upozorní a zároveň odhalí i další technické či obsahové nedostatky webu. 

Certifikát je neviditelný základ důvěry

SSL/TLS certifikát pracuje na pozadí každého připojení a většina návštěvníků si jeho existenci nikdy vědomě neuvědomí až do chvíle, kdy něco nefunguje podle očekávání. Kontrola certifikátu odhalí problémy dřív, než je odhalí prohlížeč přímo u návštěvníka formou varování, které dokáže spolehlivě odradit i zákazníka rozhodnutého u vás nakupovat.

Ivanka Pokorná