Certyfikaty SSL/TLS
Porównanie DV, OV i EV oraz certyfikatów wildcard i SAN, bezpłatne automatyczne wydawanie przez Let’s Encrypt, awarie łańcucha, wygasanie, automatyczne odnawianie i skutki nieprawidłowego certyfikatu dla użytkowników oraz crawlerów.
Języki
Google nie dokumentuje różnic rankingowych między certyfikatami DV, OV i EV ani między bezpłatnymi certyfikatami Let’s Encrypt a płatnymi — dopóki HTTPS działa prawidłowo, są traktowane tak samo. Droższy certyfikat zapewnia zaufanie ludzi i organizacji, nie przewagę rankingową. Poziom walidacji (DV/OV/IV/EV) oraz zakres (jedna domena, wildcard, SAN) to oddzielne decyzje i żaden z tych wyborów nie jest udokumentowanym czynnikiem rankingowym. Certyfikaty wpływają na SEO przede wszystkim wtedy, gdy zawodzą: wygasły, samopodpisany, niedopasowany do hosta lub niekompletny certyfikat wywołuje ostrzeżenia przeglądarek, może odwrócić zwykłą preferencję Google dla HTTPS i — przy wielu błędach HTTPS — skłonić Google do zaprzestania crawlowania stron HTTPS. Ponieważ maksymalna ważność ma spaść do 47 dni w 2029 roku, automatyczne odnawianie jest koniecznością.
TL;DR — Certyfikat SSL/TLS jest plik na twój serwer że sprawia padlock i
https://możliwy. Są tani i drogi wersje, ale dla SEO oni’re wszystkie samo — Google tylko sprawdza że twój URL zaczyna zhttps://, nie który certyfikat ty bought. bezpłatny certyfikat z Zacznijmy od Encrypt ranks dokładnie like pricey. thing że faktycznie hurts ty jest wadliwy certyfikat: jeśli expires lub jest misconfigured, przeglądarki throw scary ostrzeżenie i visitors pozostawić.
Co Certyfikat SSL faktycznie jest
Modern HTTPS używa TLS certyfikaty authenticate domena i ustalać encrypted połączenia. Evidence for this claim Primary standard or official documentation supporting the adjacent article claim. Scope: Protocol semantics and Search behavior are kept separate; no indexing, ranking, or migration-timing guarantee is inferred. Confidence: high · Verified: RFC 8446: TLS 1.3 Google recommends HTTPS i używa jako kanonikalizacja sygnał, ale certyfikat price lub walidacja tier jest nie udokumentowany ranking boost. Evidence for this claim Primary standard or official documentation supporting the adjacent article claim. Scope: Protocol semantics and Search behavior are kept separate; no indexing, ranking, or migration-timing guarantee is inferred. Confidence: high · Verified: Google: HTTPS
Evidence for this claim Cloudflare Radar groups worldwide Certificate Transparency issuance observations by certificate-validity duration during the 28 days ending 2026-07-30. Scope: A dated Cloudflare Radar context chart; it makes issuance-duration patterns observable but is not a certificate inventory for every site. Confidence: high · Verified: Cloudflare Radar: Certificate issuance by validity durationThe chart groups observed certificate issuance by duration, from three days or less through more than 200 days. The 47-to-100-day bucket dominates this captured period.
Gdy ty ładowanie secure witryna, twój przeglądarka i serwer quick handshake set up encryption. certyfikat jest co serwer hands ponad podczas że handshake. robi dwa things: vouches dla kto owns witryna ( niektóre degree — więcej na że poniżej), i carries klucz że scrambles połączenie.
People say “Certyfikat SSL,” ale modern protokół jest naprawdę TLS. name “SSL” just stuck. ( HTTPS hub covers że naming quirk i cała “robi HTTPS help rankingi?” pytanie — strona assumes ty już know HTTPS jest w większość tiny tiebreaker, i digs certyfikat itself.)
Robi więcej drogi certyfikat help SEO?
Nie. jest pojedynczy większość wspólny myth. Google nie document dowolny ranking różnica między certyfikat typy, issuers, lub prices — jako długi jako HTTPS jest prawidłowy i działający, może’t tell $300 USD-a-year certyfikat z bezpłatny. John Mueller z Google put bluntly gdy someone rzekomy SSL boosts SEO: “ten nie ‘Boost twój website’s SEO’, sorry.”
Więc bezpłatny certyfikat z Let’s Encrypt ranks identically priciest opcja certyfikat dostawca sells. extra money buys ludzkie zaufanie sygnały (więcej na walidacja poziomy w Zaawansowany tab), nie ranking krawędź.
Co certyfikaty come w
Dwie rzeczy są zmienne i warto je rozpatrywać oddzielnie:
- Jak dużo oni zweryfikować. podstawowy certyfikat just proves ty kontrola domena. droższy ones zweryfikować twój company’s legal tożsamość. Dla Google, sprawia nie różnica.
- Co oni cover. pojedynczy certyfikat może cover nazwa hosta, lub cała batch z subdomeny ( “wildcard”), lub konkretny lista z names ( “SAN” certyfikat).
Część, która naprawdę ma znaczenie dla SEO
działający certyfikat jest invisible. wadliwy jest problem:
- wygasły certyfikaty throw full-screen przeglądarka ostrzeżenie. Visitors bounce przed oni ever widzieć twoja strona — który może wyglądać like ranking collapse ale jest naprawdę people pozostawiając w door.
- ** badly wadliwy certyfikat może także sprawić Google prefer HTTP wersja z strona zamiast z HTTPS ** — Google normally prefers HTTPS, ale jego own wskazówki says złi certyfikat overrides że (even HSTS może’t zatrzymać ).
- Jeśli enough jest błędny, Google może even zatrzymać crawlowanie twój HTTPS strony całkowicie, który eventually pushes ich out z search.
Więc certyfikat reguł z thumb jest prosty: buy tani (lub bezpłatny), i nigdy let expire. Set up auto-odnawianie i forget.
Chcieć rzeczywisty depth — DV vs OV vs EV, wildcard vs SAN, certyfikat łańcuchy, shrinking-okres ważności shift, i dokładnie co dzieje się crawlery gdy certyfikat breaks? Switch Zaawansowany tab.
TL;DR — Google nie document ranking różnica między DV/OV/EV walidacja depth lub bezpłatny-vs-płatny issuance — droższy certyfikat buys ludzkie/organizacyjne zaufanie, nie rankingi. walidacja depth (DV/OV/IV/EV) i zasięg zakres (pojedynczy/wildcard/SAN) są dwa niezależne decyzje; neither jest udokumentowany czynnik rankingowy. Let’s Encrypt i bezpłatny zautomatyzowany (ACME) issuance są nie compromise — sam encryption, sam traktowanie. Gdzie certyfikaty hit SEO jest awaria: wygasły, samopodpisany, nazwa hosta-mismatched, lub łańcuch-wadliwy certyfikat breaks strona dla użytkownicy, może flip Google normal HTTPS-ponad-HTTP canonical preference wstecz toward HTTP wersja (HSTS nie może override że), i — per Google own docs — enough HTTPS problemy “może monit Google zatrzymać crawlowanie twój HTTPS strony” całkowicie. Z CA/Przeglądarka Forum cutting max validity 47 dni przez 2029, zautomatyzowany odnawianie jest teraz mandatory. HTTPS hub introduces że bezpłatny DV certyfikat otrzymuje samo sygnał jako OV/EV; jest gdzie że otrzymuje jego pełny traktowanie.
HTTPS hub sprawia przypadek że HTTPS jest w większość tiebreaker sygnał, że Google sprawdza scheme i nie certyfikat, i że bezpłatny DV certyfikat earns samo sygnał jako drogi OV/EV. article picks up dokładnie gdzie że pozostawia off i goes layer deeper — certyfikat itself. I’m nie going re-argue whether HTTPS pomaga rankingi; assume ty’ve czytać hub. Here I chcieć odpowiedź pytania hub tylko gestures w: co DV/OV/EV faktycznie oznaczać, jak zasięg zakres działa, dlaczego bezpłatny zautomatyzowany certyfikaty są fine, jak certyfikat łańcuchy break w ways że ukrywa z twój own testing, i co rzeczywiście dzieje się crawlowanie — nie just użytkownicy — gdy certyfikat goes złi.
”Certyfikat SSL” jest naprawdę Certyfikat TLS
SSL jest obsolete terminology dla modern TLS deployments. Evidence for this claim Primary standard or official documentation supporting the adjacent article claim. Scope: Protocol semantics and Search behavior are kept separate; no indexing, ranking, or migration-timing guarantee is inferred. Confidence: high · Verified: RFC 8446: TLS 1.3 Search wskazówki focuses na prawidłowy, accessible HTTPS raczej niż commercial certyfikat tier. Evidence for this claim Primary standard or official documentation supporting the adjacent article claim. Scope: Protocol semantics and Search behavior are kept separate; no indexing, ranking, or migration-timing guarantee is inferred. Confidence: high · Verified: Google: HTTPS
Quick naming note, wtedy I’ll przenieść na: SSL (Secure Sockets Layer) jest deprecated protokół; everything issued obecnie uruchamia na TLS (Transport Layer Bezpieczeństwo). “SSL certyfikat” survives jako colloquial name — Google own Search Console strings nadal say “Certyfikat SSL problemy.” I’ll używać “certyfikat” dla rest z piece.
walidacja depth: DV vs OV vs IV vs EV
certyfikaty są issued w różny walidacja poziomy, który opisać jak dużo certyfikat authority (CA) sprawdzono przed vouching dla ty. Per SSL.com breakdown:
- DV (Domena walidacja) jest ” lowest poziom z walidacja, i verifies że whoever żądania certyfikat controls domena że certyfikat protects.” Do’s fast, tani lub bezpłatny, i zwykle zautomatyzowany (potwierdza ty kontrola domena przez DNS rekord lub plik CA może pobranie).
- OV (organizacja walidacja) “verifies tożsamość z organizacja (e.g. biznesowy, nonprofit, lub government organizacja) z Subject wymieniony w certyfikat, along z location gdzie organizacja operates.”
- IV (Indywidualny walidacja) “verifies tożsamość z indywidualny person wymieniony jako Subject z certyfikat.”
- EV (Exded walidacja), “like OV, verifies tożsamość z organizacja. Jednak, EV reprezentuje higher standard z zaufanie niż OV i wymaga więcej rigorous walidacja sprawdza.”
Here’s SEO-relevant wskaż: Google nie document ranking różnica między walidacja poziomy. hub establishes że base sygnał czyta URL scheme — Illyes described jako looking w pierwszy pięć characters w front z URL. Jako długi jako HTTPS jest prawidłowy i działający, DV certyfikat, OV certyfikat, i EV certyfikat wszystkie uzyskać samo traktowanie. cena różnica między ich odzwierciedla CA’s vetting effort i liability, nie Google preferencję Google — web.dev ujmuje to wprost: “different CAs charge different amounts of money for the service of vouching for your public key.” (tłumaczenie) „różne urzędy certyfikacji pobierają różne opłaty za poświadczenie klucza publicznego”. Dodatkowy koszt kupuje zaufanie ludzi i organizacji, nie ranking.
I remaining ludzkie-facing argument dla EV ma largely evaporated: EV’s special przeglądarka address-bar traktowanie jest effectively gone. Chrome usunięty green company-name UI starting z Chrome 77 (2019), i Firefox 70 następujący samo year. Więc “customers widzieć nasz company name w bar” pitch że używany justify EV’s price nie dłuższy holds w mainstream przeglądarki — zweryfikować bieżący przeglądarka behavior jeśli ty’re tworzenie purchasing decyzja, ale jako z teraz że wizualny sygnał jest nie there.
Zasięg zakres: single-domain vs wildcard vs SAN
walidacja depth jest axis. Zasięg zakres — który hostnames certyfikat faktycznie secures — jest completely oddzielne. Dowolny zakres może generally przezć issued w DV lub OV (wildcardy są zwykle nie offered w EV pod CA/B polityka):
- Single-domain — covers dokładnie nazwa hosta, e.g.
www.example.com. - Wildcard — covers nazwa hosta wzorzec DNS etykieta deep. web.dev jest
precise o limit: “W wildcard certyfikaty, wildcard applies tylko
DNS etykieta. certyfikat dobry dla
*.example.comdziała dlafoo.example.comibar.example.com, ale nie dlafoo.bar.example.com.” Że ostatni clause jest pułapka — wildcard robi nie cover second-level subdomeny. - SAN / multi-domain (UCC) — explicit lista z konkretny hostnames w certyfikat’s Subject Alternative Names. web.dev notes ty mieć “opcje dla mapowanie twój klucz więcej niż DNS name, w tym kilka distinct names (e.g. wszystkie z example.com, www.example.com, example.net, i www.example.net).” SAN certyfikat może even span całkowicie różny domeny, który sprawia useful gdy ty mieć handful z related włściwości i Nie chcieć ponad-provision wildcard zasięg.
practical SEO awaria mode hides w wildcard’s single-label limit. Say ty
uruchamiać *.example.com i someone spins up staging.blog.example.com — że’s dwa
etykiety deep, outside wildcard, i do’ll serve certyfikat błąd lub fall wstecz
mismatched certyfikat. Jeśli Google lub użytkownik hits, oni uzyskać wadliwy-certyfikat
experience na strona ty thought przezł covered.
więcej zasięg pułapka: ** passing test na twój apex nazwa hosta nie potwierdza
zasięg everywhere.** klient musi żądanie dokładny nazwa hosta do’s łączenie
i uzyskać wstecz certyfikat że faktycznie names że nazwa hosta (przez SNI) — na
CDNs, ładowanie balancers, i SNI-based shared hosting, różny edges, regions, lub
źródła behind samo domena może legitimately serve różny certyfikaty. Test
każdy publiczny nazwa hosta independently raczej niż assuming czysty SSL Labs wynik
na example.com speaks dla www., regionalny krawędź, lub subdomena behind
różny źródło.
Let’s Encrypt i bezpłatny zautomatyzowany issuance
Let’s Encrypt i other bezpłatny CAs problem DV certyfikaty przez ACME protokół — zautomatyzowany żądanie/challenge/issue pętla że klienci like Certbot uruchamiać dla ty. Dwa things people uzyskać błędny here:
- bezpłatny nie oznaczać słabszy. Let’s Encrypt certyfikat zapewnia samo TLS encryption strength jako płatny i, ponieważ Google sygnał jest scheme-based, dokładny sam ranking traktowanie. tylko rzeczywisty trade-offs są że do’s DV-tylko (nie OV/EV tożsamość vetting) i short-lived.
- ** krótki okres ważności jest funkcja gdy do’s zautomatyzowany.** Short-lived certyfikaty oznaczać smaller window z exposure jeśli klucz jest ever compromised, i — critically — nie ludzkie musi remember renew. automatyzacja turns shortest okres ważności safest.
Że drugi wskaż jest o matter dla everyone, nie just Let’s Encrypt użytkownicy.
certyfikat-okres ważności shift (2026–2029) — automate teraz
industry jest collapsing certyfikat okresy ważności na naprawiony schedule. CA/Przeglądarka Forum przeszedł Ballot SC-081v3 (voting zamknięty April 11, 2025), cutting maximum Certyfikat TLS validity w fazy:
- 398 dni obecnie
- 200 dni z March 15, 2026
- 100 dni z March 15, 2027
- 47 dni z March 15, 2029
Let’s Encrypt jest moving na jego own, faster śledzić too: per jego February 2026 aktualizacja, do’s phasing jego domyślny certyfikat okres ważności down w dwa kroki ponad following dwa lata — “z 90 days robić 64 days, jeden następnie 45 days” — z odnawianie timing shifting z wokół day 60 z 90-day certyfikat obecnie wokół day 30 gdy certyfikaty są down 45 dni. Że aktualizacja superseded earlier, więcej konkretny oś czasu; traktować dokładny rollout dates dla każdy krok jako nie yet locked i sprawdzić Let’s Encrypt’s own changelog przed relying na konkretny data.
operacyjny takeaway jest blunt: jeśli twój odnawianie isn’t już zautomatyzowany, naprawić że przed 2027. manual odnawianie cadence że przezł survivable w 398 dni staje się near-guaranteed outage w 47–100 dni. DigiCert’s zasięg z ballot puts well — manual revalidation pozostaje technically możliwy ale “doing więc przez przezć recipe dla awaria i outages.” automatyzacja zatrzymuje being nice-do-have i staje się tylko sane opcja.
certyfikat łańcuch / średnio zaawansowany certyfikat awarie
jest underexplained, i Google docs Nie cover mechanically, więc here’s jak faktycznie działa.
przeglądarka tylko trusts mały set z katalog główny certyfikaty baked jego zaufanie store. Twój serwer’s certyfikat — końcowy lub end-entity certyfikat — jest almost nigdy signed bezpośrednio przez katalog główny. Zamiast there’s łańcuch: końcowy → lub więcej średnio zaawansowany certyfikaty → trusted katalog główny. Dla klient zaufanie twój końcowy, twój serwer musi wysyłć końcowy plus średnio zaawansowany(s) więc klient może budować ścieżka up katalog główny już trusts.
classic błędna konfiguracja jest serwer że wysył tylko końcowy i pomija średnio zaawansowany. I here’s dlaczego do’s insidious: komputerze Chrome często nadal działa, ponieważ caches intermediates ma encountered na other witryny i może fill gap. Więc person testing na ich laptop widzi green padlock i assumes everything’s fine. Meanwhile urządzeniach mobilnych przeglądarki, wiele API/HTTP klienci, i other narzędzia że Nie mieć że cached średnio zaawansowany zawodzić handshake outright. Do’s “działa na my machine” błąd w TLS layer.
catch, Nie zaufanie komputerze-Chrome spot-check. Używać narzędzie że builds łańcuch od zera:
- SSL Labs’ Server Test flags “extra pobrać” / incomplete-łańcuch problemy explicitly.
openssl s_client -connect example.com:443 -showcertsna command wiersz pokazuje każdy certyfikat serwer faktycznie wysył, więc Możesz confirm średnio zaawansowany jest there.
Co dzieje się gdy certyfikat jest nieprawidłowy, wygasły, lub samopodpisany
jest sekcja że ma znaczenie większość, i splits cleanly w dwa — ponieważ użytkownicy i crawlery experience wadliwy certyfikat differently.
Co użytkownicy i przeglądarki. hard certyfikat awaria — wygasły, samopodpisany, nazwa hosta niezgodność, untrusted CA — triggers full-screen interstitial ostrzeżenie, nie calm “Nie Secure” etykieta HTTP otrzymuje. użytkownicy bounce. best udokumentowany przypadek jest Glenn Gabe’a “Jeden Wolf w Panda’s Clothing” — ecommerce witryna’s traffic cratered na data że coincided z Google Panda aktualizacja, i właściciel założony penalty. rzeczywisty przyczyna przezł wygasły certyfikat throwing przeglądarka ostrzeżenia; visitors abandoned przed reaching witryna. Jako Gabe put: “Są times że SEO problemy aren’t naprawdę SEO problemy. Techniczny problemy że pojawiają się w samo time algorithm aktualizacje hit może przezć confusing.” Renew certyfikat, traffic recovered w o eight dni. samopodpisany certyfikaty behave samo way w wild — hard interstitial, więc oni’re fine dla wewnętrzny/dev/staging i nigdy odpowiedni na publiczny produkcja witryna.
Co Google robi. jest nuance almost każdy konkurent strona misses, i do’s więcej consequential niż ” sygnał jest scheme-based” framing sam suggests. Google own kanonikalizacja wskazówki jest explicit że wadliwy certyfikat jest nie invisible Search: “Google prefers HTTPS strony ponad równoważny HTTP strony jako canonical, except gdy Są problemy lub sprzeczny sygnały,” i names złi certyfikaty bezpośrednio jako z te problemy — “Unikać złi TLS/SSL certyfikaty i HTTPS-do-HTTP przekierowania ponieważ oni przyczyna Google prefer HTTP very strongly. Implementing HSTS nie może override strong preference.” Innymi słowy, rzeczywiście wadliwy certyfikat może flip który wersja z strona Google treats jako canonical, wstecz zwykłi HTTP — rzeczywisty skutek na co pokazuje up w Search, nie just crawlowanie-budget footnote.
Oddzielnie dokumentacja Google Search Console wskazuje skutek dla crawlowania: nieprawidłowy certyfikat “typically affects an entire site,” (tłumaczenie) „zwykle dotyczy całej witryny”, a “if a site has a lot of HTTPS issues, it can prompt Google to stop crawling your HTTPS pages.” (tłumaczenie) „jeśli witryna ma wiele problemów z HTTPS, może to skłonić Google do zaprzestania crawlowania jej stron HTTPS”. Gdy to się dzieje, pozostałe adresy URL zostają oznaczone jako “HTTPS
nie oceniony.” Więc Są dwa distinct mechanisms here — canonical-preference
flip wstecz HTTP, i oddzielne crawlowanie-access throttle — i either może produce
samo widoczny objaw (strony falling out z indeks) bez touching
base https:// sygnał rankingowy itself. Naprawić certyfikat; there’s nie
ranking-factor lever chase here, ale there’s także nie “do’s harmless ponieważ
scheme didn’t zmienić” bezpłatny przejść.
Google own lista z co triggers te błędy pasuje awaria taxonomy: nazwa hosta nie pasujący certyfikat’s names — ” host name z twoja witryna robi nie pasować dowolny z Subject Names w twój Certyfikat SSL” — i certyfikaty że są “nie recognized przez główny web przeglądarki” (samopodpisany, untrusted CA, corrupted, lub outdated/nie-yet-valid).
wygaśnięcie monitorowanie i auto-odnawianie
wygaśnięcie jest większość wspólny i większość preventable certyfikat awaria, i jego blast radius jest asymmetric — zwykle breaks cała witryna w gdy (Google: “Typically ten affects jeden entire witryna”), nie strona w time. naprawić jest nigdy calendar reminder. Set up rzeczywisty automatyzacja:
- ACME / Certbot na twój own serwer, lub równoważny twój platforma wysyła.
- Host- lub CDN-managed certyfikaty (Cloudflare, większość managed hosty, wiele PaaS platforms) że problem i renew dla ty automatycznie.
- ** third-party certyfikat/uptime monitorować** że alerts na approaching wygaśnięcie i handshake awarie, jako backstop even gdy odnawianie jest zautomatyzowany.
Jako okresy ważności fall toward 47 dni, manual reminders stać się mathematically unable — automatyzacja jest tylko podejście że scales.
Mixed-certyfikat setups w całym subdomeny
jest distinct z mixed treść ( HTTPS strona ładowanie HTTP sub-zasoby —
covered w hub). Mixed-certyfikat jest gdy różny parts z twoja witryna są
secured przez różny certyfikaty na różny schedules lub platforms. wspólny
wzorzec: twój primary domena ma rock-solid certyfikat, ale blog.example.com uruchamia na
różny platforma z jego own certyfikat że expires na jego own oś czasu, lub
marketing subdomena na oddzielne CDN przezł nigdy covered przez wildcard’s
single-label limit, lub SNI-based multi-ant hosting quietly breaks
subdomena’s odnawianie podczas gdy główny domena wygląda perfect w spot-check.
lekcja: ** prawidłowy padlock na twój strona główna tells ty nic o zasięg gdzie indziej.** Podejmować subdomena inwentarz, confirm każdy host ma prawidłowy, monitored certyfikat zasięg (przez jego own certyfikat, wildcard że reaches, lub SAN certyfikat że lists ), i Nie rely na single-nazwa hosta SSL Labs sprawdzić certify cała włściwość.
Wspólny myths
- “Jeden paid lub EV certificate ranks better niż jeden free DV cert.” Nie — sygnał jest scheme-based; walidacja depth jest invisible Google.
- “Wildcard certificates cover wszystkie subdomains, w tym sub-subdomains.” Nie —
DNS etykieta tylko;
*.example.comnie coverfoo.bar.example.com. - “Jeden expired certificate bezpośrednio hurts my rankingi.” Nie przez base sygnał rankingowy — ale może flip Google normal HTTPS-ponad-HTTP canonical preference wstecz HTTP (HSTS może’t override ), i oddzielnie, enough HTTPS problemy może monit Google zatrzymać crawlowanie twój HTTPS strony całkowicie. Oba są rzeczywisty skutki; neither uruchamia przez sygnał rankingowy itself.
- “Zacznijmy od Encrypt certificates są lower jakość niż paid ones.” Nie — sam encryption, sam ranking traktowanie; różnica jest DV-tylko walidacja i krótki (soon industry-standard) okresy ważności.
- “Jeśli my strona główna pokazuje jeden prawidłowy padlock, my whole witryna’s certs są fine.” Nie — subdomeny przenosić oddzielne, differently-scheduled certyfikaty.
- “Łańcuch błędy są rare lub jeden legacy problem.” Nie — oni’re wspólny na dowolny stack że serves tylko końcowy, i komputerze-Chrome buforowanie hides ich z person testing.
jest certyfikat-level deep dive pod HTTPS hub; dla migracja playbook, mixed treść, i HSTS, rozpocząć there.
AI podsumowanie
Skrócona wersja karty Zaawansowany:
- Google nie dokumentuje różnic rankingowych między poziomami certyfikatów. Gdy HTTPS działa prawidłowo, DV, OV, IV i EV są traktowane tak samo, podobnie jak certyfikaty bezpłatne i płatne. Wyższa cena kupuje zaufanie ludzi lub organizacji, nie przewagę SEO.
- Istnieją dwie niezależne osie: głębokość walidacji (DV, OV/IV, EV) i zakres certyfikatu (jedna domena, wildcard lub SAN). Żadna nie stanowi sygnału rankingowego Google.
- Wildcard obejmuje tylko jedną etykietę DNS.
*.example.comobejmujefoo.example.com, ale niefoo.bar.example.com. Certyfikat SAN zawiera jawnie wskazane nazwy i może obejmować wiele domen. - Specjalne wyróżnienie EV zniknęło z interfejsów przeglądarek w Chrome 77 i Firefox 70 w 2019 roku.
- Bezpłatne automatyczne wydawanie przez ACME i Certbot nie jest kompromisem: szyfrowanie i traktowanie rankingowe pozostają takie same.
- Okresy ważności się skracają: Ballot SC-081v3 zmniejsza maksimum z 398 do 200 dni w marcu 2026, 100 dni w marcu 2027 i 47 dni w marcu 2029. Let’s Encrypt oddzielnie przechodzi z 90 przez 64 do 45 dni. Odnawianie trzeba zautomatyzować.
- Awarie łańcucha bywają ukryte: serwer wysyła certyfikat końcowy bez pośredniego, lecz Chrome na komputerze uzupełnia brak z pamięci. Klient mobilny lub API wtedy zawodzi. Diagnozuj to za pomocą SSL Labs lub
openssl s_client -showcerts. - Użytkownicy i Google odczuwają awarię inaczej: użytkownicy widzą pełnoekranowe ostrzeżenie, a wadliwy certyfikat może odwrócić preferencję canonical z HTTPS na HTTP i oddzielnie ograniczyć crawlowanie.
- Wygaśnięcie zwykle dotyka całej witryny jednocześnie. Automatyzuj odnawianie i monitoruj termin, a wszystkie subdomeny sprawdzaj osobno.
oficjalny documentation
Primary-źródło documentation na certyfikaty z wyszukiwarki i standardy bodies.
- Raport HTTPS (pomoc Search Console) — opisuje, że awaria “affects an entire site,” (tłumaczenie) „dotyczy całej witryny” i może “stop crawling your HTTPS pages” (tłumaczenie) „zatrzymać crawlowanie stron HTTPS”.
- Problemy z certyfikatami SSL (pomoc Search Console) — błędy niedopasowania nazwy hosta oraz certyfikatów niezaufanych i samopodpisanych.
- Włączanie HTTPS na serwerach (web.dev) — urzędy certyfikacji, CSR, zakres wildcard i mapowanie wielu nazw.
- Konsolidowanie zduplikowanych adresów URL (Google Search Central) — zasady preferowania HTTPS oraz wpływ wadliwych certyfikatów i HSTS.
Urzędy certyfikacji i standardy
- Certyfikaty DV, OV, IV i EV (SSL.com) — definicje poziomów walidacji.
- Let’s Encrypt — bezpłatny, zautomatyzowany urząd certyfikacji DV.
- Protokół ACME i Certbot — klient automatyzacji używany przez większość samodzielnie hostowanych instalacji.
- Krótsza ważność certyfikatów i limity częstotliwości (Let’s Encrypt) — aktualny plan skracania ważności certyfikatów.
- CA/Browser Forum — organizacja ustalająca maksymalny okres ważności certyfikatów (Ballot SC-081v3).
Cytaty ze źródła
Poniższe wypowiedzi pochodzą z przypisanych źródeł. Każdy odnośnik prowadzi bezpośrednio do cytowanego fragmentu.
Google — Search Console certyfikat błędy
- “The HTTPS URL has an invalid SSL certificate. Typically this affects an entire site.” (tłumaczenie) „Adres HTTPS ma nieprawidłowy certyfikat SSL. Zwykle dotyczy to całej witryny”. — Pomoc Google Search Console, raport HTTPS. Jump to quote
- “If a site has a lot of HTTPS issues, it can prompt Google to stop crawling your HTTPS pages.” (tłumaczenie) „Jeśli witryna ma wiele problemów z HTTPS, może to skłonić Google do zaprzestania crawlowania jej stron HTTPS”. — Pomoc Google Search Console, raport HTTPS. To najważniejsze zdanie w tym kontekście: pokazuje realny skutek wadliwego certyfikatu dla crawlowania. Jump to quote
- “The host name of your site does not match any of the Subject Names in your SSL certificate.” (tłumaczenie) „Nazwa hosta witryny nie pasuje do żadnej z nazw Subject Names w certyfikacie SSL”. — Pomoc Google Search Console, niedopasowanie nazwy w certyfikacie SSL. Jump to quote
- “Your site uses an SSL certificate which is not recognized by major web browsers.” (tłumaczenie) „Witryna używa certyfikatu SSL, którego nie rozpoznają główne przeglądarki internetowe”. — Pomoc Google Search Console, problemy z certyfikatem SSL. Jump to quote
Google — preferencja canonical i wadliwe certyfikaty
- “Google prefers HTTPS pages over equivalent HTTP pages as canonical, except when there are issues or conflicting signals.” (tłumaczenie) „Google preferuje strony HTTPS jako canonical względem równoważnych stron HTTP, chyba że występują problemy lub sprzeczne sygnały”. / “Avoid bad TLS/SSL certificates and HTTPS-to-HTTP redirects because they cause Google to prefer HTTP very strongly. Implementing HSTS cannot override this strong preference.” (tłumaczenie) „Unikaj wadliwych certyfikatów TLS/SSL i przekierowań z HTTPS do HTTP, ponieważ skłaniają Google do zdecydowanego preferowania HTTP. HSTS nie może odwrócić tej preferencji”. — Google Search Central, konsolidowanie zduplikowanych adresów URL. Przeczytaj źródło
Google / web.dev — zakres i koszt certyfikatu
- “In wildcard certificates, the wildcard applies to only one DNS label. A certificate good for
*.example.comworks forfoo.example.comandbar.example.com, but not forfoo.bar.example.com.” (tłumaczenie) „W certyfikatach wildcard symbol wieloznaczny obejmuje tylko jedną etykietę DNS: obejmuje nazwy pierwszego poziomu, lecz nie nazwy drugiego poziomu”. — web.dev, włączanie HTTPS na serwerach. Jump to quote - “Different CAs charge different amounts of money for the service of vouching for your public key.” (tłumaczenie) „Różne urzędy certyfikacji pobierają różne opłaty za poświadczenie klucza publicznego”. — web.dev, włączanie HTTPS na serwerach. Jump to quote
SSL.com — poziomy walidacji
- “Domain Validation (DV) is the lowest level of validation, and verifies that whoever requests the certificate controls the domain that the certificate protects.” (tłumaczenie) „Walidacja domeny (DV) jest najniższym poziomem walidacji i potwierdza, że wnioskodawca kontroluje domenę chronioną przez certyfikat”. Jump to quote
- “Extended Validation (EV), like OV, verifies the identity of an organization. However, EV represents a higher standard of trust than OV and requires more rigorous validation checks.” (tłumaczenie) „Walidacja rozszerzona (EV), podobnie jak OV, potwierdza tożsamość organizacji, lecz wymaga bardziej rygorystycznych kontroli i reprezentuje wyższy poziom zaufania”. Jump to quote
John Mueller, Google Search Relations (odpowiedź w mediach społecznościowych przytoczona przez Search Engine Journal, maj 2023)
- „@EncryptedFence — to nie poprawia SEO Twojej witryny, przykro mi”. Cytat z odpowiedzi Muellera na Mastodonie za Search Engine Journal — branżowe potwierdzenie oficjalnego ujęcia opartego na schemacie, a nie strona należąca do Google. Przy bezpośrednim cytowaniu sprawdź oryginalny wpis. Przeczytaj omówienie
Glenn Gabe, GSQi (studium przypadku wygasłego certyfikatu, wrzesień 2013)
- “There are times that SEO problemy aren’t naprawdę SEO problemy. Technical problemy that appear at the same time algorithm updates hit can be confusing.” (tłumaczenie) „Czasami problemy przypisywane SEO wcale nimi nie są. Kwestie techniczne pojawiające się równocześnie z aktualizacją algorytmu mogą wprowadzać w błąd”. Branżowe studium przypadku; szczegóły interfejsu przeglądarki z 2013 roku są nieaktualne, ale lekcja diagnostyczna pozostaje aktualna. Read the case study
Który certyfikat należi I uzyskać?
działać góra bottom. pierwszy dwa pytania decydować everything że ma znaczenie; rest jest zakres math.
1. ty potrzeba Google pozycja witryna?
Że’s już obsłużony przez being na https:// w wszystkie — dowolny prawidłowy certyfikat
daje ty identical sygnał rankingowy. Więc pytanie nigdy wskazuje ty w
droższy certyfikat. Przenieść na.
2. ty trzeba display zweryfikowany organizacyjne tożsamość humans (i są ty legally/compliance-driven )?
- Nie ( overwhelming majority — blogs, treść witryny, większość ecommerce) → DV certyfikat. bezpłatny z Let’s Encrypt, zautomatyzowany, done.
- Tak (banking, niektóre regulated/enterprise contexts gdzie compliance zespół wymaga OV/EV) → OV (lub EV jeśli konkretny wymaganie names ). Know że EV nie dłuższy pokazuje special przeglądarka indicator (Chrome 77+/Firefox 70+), więc ty’re paying dla vetting rekord, nie widoczny badge.
3. Jak wiele hostnames są ty securing? (zasięg zakres — niezależne z krok 2)
- ** nazwa hosta** (
www.example.comtylko) → single-domain certyfikat. - Wiele pierwszy-level subdomeny pod domena (
shop.,blog.,app.example.com) → wildcard (*.example.com). Ale confirm none z ich są second-level (api.staging.example.com) — wildcard won’t cover te. - ** konkretny mixed lista**, possibly w całym różny domeny
(
example.com+example.net+brand.io) → SAN / multi-domain (UCC) certyfikat listing każdy name. - Second-level subdomeny wildcard może’t reach → either drugi wildcard w że poziom, lub dodać ich explicitly SAN certyfikat.
4. Który klucz algorithm, i jak wiele edges/origins faktycznie serve nazwa hosta? RSA vs. ECDSA jest bezpieczeństwo/klient-compatibility trade-off, nie ranking lever — niektóre starszy lub embedded klienci Nie obsługiwać ECDSA, więc sprawdzić co twój CDN lub ładowanie balancer offers przed picking. I jeśli nazwa hosta jest fronted przez więcej niż krawędź, region, lub źródło (CDN, SNI-based shared hosting, wielokrotny ładowanie balancers), test każdy ścieżka independently; czysty wynik na nie confirm others są covered.
5. Będzie odnawianie przezć zautomatyzowany?
- Tak → dobry; krótki okresy ważności są fine (i getting shorter — 47-day max przez 2029).
- Nie → naprawić że pierwszy. Manual odnawianie jest już fragile i staje się unworkable jako okresy ważności shrink. Używać ACME/Certbot lub host/CDN-managed certyfikat.
Diagnozowanie działającego tylko miejscami certyfikatu według objawu
- Działa w Chrome na komputerze, ale zawodzi na urządzeniu mobilnym lub w narzędziu → zwykle brakuje certyfikatu pośredniego. Sprawdź w SSL Labs albo przez
openssl s_client -showcertsi zainstaluj pełny łańcuch. - Cała witryna nagle wyświetla ostrzeżenie lub znika → najpierw sprawdź termin ważności.
- Ostrzeżenie dotyczy jednej subdomeny → luka zakresu; host nie jest objęty certyfikatem lub przekracza jednoetykietowy zakres wildcard.
- Ostrzeżenie wskazuje inną witrynę → nazwa hosta nie znajduje się w Subject Names podawanego certyfikatu.
certyfikat-health checklist
przejść confirm twój certyfikaty są prawidłowy, covered, i won’t quietly expire:
- Każdy publiczny nazwa hosta (apex,
www, i każdy subdomena) jest served ponad prawidłowy, trusted certyfikat — nie just strona główna. - pełny łańcuch jest installed (końcowy i średnio zaawansowany) — zweryfikowany z
SSL Labs lub
openssl s_client -showcerts, nie komputerze-Chrome spot-check. - odnawianie jest zautomatyzowany (ACME/Certbot, host/CDN-managed, lub PaaS) — nie ludzkie-reminder-based odnawianie anywhere.
- certyfikat/uptime monitorować alerts na approaching wygaśnięcie i handshake awarie jako backstop.
- Nie nazwa hosta mismatches — każdy served host jest wymieniony w certyfikat’s Subject Alternative Names (lub covered przez wildcard że reaches ).
- wildcardy sprawdzono dla single-label limit — nie second-level subdomeny
(
a.b.example.com) silently falling outside*.example.com. - Nie samopodpisany certyfikaty na dowolny publiczny produkcja host (fine dla dev/staging tylko).
- Ty wybrał walidacja depth przez ludzkie/compliance potrzeba, nie przez SEO expectation (DV jest fine dla ranking; OV/EV buy tożsamość, nie rankingi).
- Google Search Console HTTPS report sprawdzony dla “nieprawidłowy certyfikat” / “HTTPS nie oceniony” flags.
- subdomeny na różny platforms/CDNs inventoried — każdy ma jego own monitored odnawianie.
Modele myślowe
1. Dwa axes, nie. certyfikat ma walidacja depth (DV/OV/IV/EV) i zasięg zakres (pojedynczy/wildcard/SAN). Oni’re niezależne — Możesz mieć DV wildcard lub OV single-domain. Decydować każdy oddzielnie, i remember Google widzi neither.
2. sygnał rankingowy nie distinguish certyfikat tiers.
Being na https:// z prawidłowy, działający certyfikat earns (tiny) sygnał
sam way regardless z issuer, price, lub walidacja poziom. Więc “który certyfikat pomaga
SEO” jest kategoria błąd among tiers — none z ich więcej niż dowolny other. Że’s
nie samo jako saying validity itself jest invisible — widzieć #3.
3. certyfikat problemy są canonical-preference, crawlowanie-access, i UX emergency — nigdy ranking-tier. Gdy certyfikat breaks, użytkownicy bounce w przeglądarka ostrzeżenie; Google normal HTTPS-ponad-HTTP preferencja canonical może flip wstecz HTTP (HSTS może’t override że); i enough HTTPS problemy może sprawić Google zatrzymać crawlowanie twój HTTPS strony całkowicie. None z że uruchamia przez sygnał rankingowy itself — ale ” scheme didn’t zmienić” jest nie powód traktować wadliwy certyfikat jako harmless. Naprawić certyfikat; there’s nie czynnik rankingowy chase.
4. automatyzacja jest cała game jako okresy ważności shrink. industry jest racing toward 47-day certyfikaty. Gdy odnawianie jest zautomatyzowany, krótki okresy ważności są strictly bezpieczniejszy (smaller compromise window, nie ludzkie forget). tylko rzeczywisty ryzyko jest nie automating.
5. strona główna padlock proves nazwa hosta, nic więcej. Zasięg, wygaśnięcie schedules, i platforms różnić się w całym subdomeny. Inwentarz i monitorować każdy host — Nie extrapolate z green padlock.
6. Test łańcuch, nie twój laptop.
komputerze Chrome caches intermediates i lies ty. Validate z czysty builder
(SSL Labs, openssl s_client) więc missing-pośredni błąd może’t ukrywa.
Certyfikaty SSL/TLS — cheat sheet
walidacja depth (co CA zweryfikowany)
| Poziom | Verifies | Typical używać | Google ranking |
|---|---|---|---|
| DV | Domena kontrola tylko | Blogs, treść, większość witryny | Identical |
| OV | organizacja tożsamość + location | Commercial witryny collecting dane | Identical |
| IV | Indywidualny person’s tożsamość | Individual-uruchamiać włściwości | Identical |
| EV | Rigorous org vetting (CA/B Forum) | Banking/regulated (nie przeglądarka badge since 2019) | Identical |
Zasięg zakres (co hostnames secures)
| Typ | Covers | Obserwuj out dla |
|---|---|---|
| Single-domain | Dokładnie nazwa hosta | Forgetting www vs apex |
Wildcard *.example.com | Wszystkie pierwszy-level subdomeny | Nie a.b.example.com ( etykieta tylko) |
| SAN / multi-domain (UCC) | explicit lista z names (może span domeny) | Adding nowy hosty oznacza reissuing |
okres ważności shift (CA/Przeglądarka Forum max validity)
| Z | Max validity |
|---|---|
| obecnie | 398 dni |
| Mar 15, 2026 | 200 dni |
| Mar 15, 2027 | 100 dni |
| Mar 15, 2029 | 47 dni |
Gdy certyfikat breaks
| Objaw | Prawdopodobny przyczyna | Naprawić |
|---|---|---|
| cała witryna warns w gdy | wygaśnięcie | Renew; automate |
| działa komputerze Chrome, zawodzi urządzeniach mobilnych/narzędzia | Brakujący średnio zaawansowany (łańcuch) | Install pełny łańcuch |
| subdomena warns | Zasięg gap / mixed-certyfikat | Cover że host |
| Ostrzeżenie names błędny witryna | Nazwa hosta niezgodność | certyfikat musi lista host |
| Full-screen blokada na dev witryna | samopodpisany | Fine dla dev, nigdy publiczny |
Fast facts
- bezpłatny DV (Let’s Encrypt) = sam encryption + sam ranking jako płatny.
- Google sygnał czyta scheme, nie certyfikat.
- Enough HTTPS problemy może zatrzymać Google crawlowanie twój HTTPS strony.
- Automate odnawianie przez ACME/Certbot lub host/CDN-managed certyfikat.
Sprawdzić certyfikat i jego pełny łańcuch
większość useful command dla certyfikat debugging. -showcerts prints każdy
certyfikat serwer faktycznie wysył — fastest way catch brakujący
średnio zaawansowany.
macOS / Linux
# Show the full chain the server sends (leaf + intermediates)
openssl s_client -connect example.com:443 -servername example.com -showcerts </dev/null
# Just the expiry dates (notBefore / notAfter)
echo | openssl s_client -connect example.com:443 -servername example.com 2>/dev/null \
| openssl x509 -noout -dates
# The hostnames the cert actually covers (Subject Alternative Names)
echo | openssl s_client -connect example.com:443 -servername example.com 2>/dev/null \
| openssl x509 -noout -text | grep -A1 "Subject Alternative Name"-servername flag sets SNI — ważny na shared/CDN hosting gdzie IP
serves wielokrotny certyfikaty, więc ty test włściwy.
Okna (PowerShell) — sprawdzić wygaśnięcie i covered names
# Pull the served certificate and read its expiry + Subject Alternative Names
$req = [Net.HttpWebRequest]::Create("https://example.com")
$req.GetResponse().Dispose()
$cert = $req.ServicePoint.Certificate
$cert2 = [System.Security.Cryptography.X509Certificates.X509Certificate2]$cert
"Expires: " + $cert2.NotAfter
$cert2.Extensions | Where-Object { $_.Oid.FriendlyName -eq "Subject Alternative Name" } |
ForEach-Object { $_.Format($true) }Chrome DevTools Console — flag insecure sub-zasób URLs
Wkleić Console na dowolny strona lista http:// sub-zasoby nadal referenced
w HTML ( quick mixed-treść spot-check podczas gdy ty’re auditing certyfikaty):
[...document.querySelectorAll('[src],[href]')]
.map(el => el.getAttribute('src') || el.getAttribute('href'))
.filter(u => u && u.startsWith('http://'))
.forEach(u => console.warn('insecure:', u));Dla zasięg w całym każdy nazwa hosta, zewnętrzny walidator (SSL Labs) beats scripting host przez host — ale te są quick sprawdza dla box w front z ty.
certyfikat anti-patterns
Awaria modes I widzieć ponad i ponad:
Buying EV/OV “dla SEO.” Google może’t widzieć walidacja depth. Paying więcej dla ranking benefit że nie istnieć jest pure marnotrawstwo. Buy walidacja depth tylko dla rzeczywisty ludzkie-zaufanie lub compliance powód.
Verifying certyfikat tylko w komputerze Chrome.
Chrome caches intermediates i będzie pokazywać green padlock ponad wadliwy łańcuch że
zawodzi everywhere else. Zawsze validate z czysty builder (SSL Labs,
openssl s_client -showcerts).
Manual odnawianie reminders. calendar wpis jest nie odnawianie system. breaks entire witryna w gdy gdy someone’s na vacation — i otrzymuje worse każdy year jako okresy ważności shrink toward 47 dni. Automate.
Assuming wildcard covers everything pod domena.
*.example.com zatrzymuje w DNS etykieta. staging.api.example.com jest uncovered i
będzie throw błędy nobody notices until użytkownik lub Googlebot hits.
Spot-checking tylko strona główna.
subdomeny na other platforms/CDNs mieć ich own certyfikaty na ich own schedules.
prawidłowy apex padlock says nic o blog. lub marketing subdomena silently
expiring.
samopodpisany certyfikaty na publiczny produkcja. Oni throw hard przeglądarka interstitial i uzyskać oznaczony/failed przez większość walidatory i crawlery. Fine dla wewnętrzny/dev/staging; nigdy na publiczny witryna.
Treating wadliwy certyfikat jako ranking-tier problem, lub jako harmless. isn’t ranking-tier lever, ale isn’t harmless either: wadliwy certyfikat może flip Google preferencja canonical z HTTPS wstecz HTTP, trigger crawlowanie-access throttle, i tank conversions z użytkownik bounces. Naprawić certyfikat; Nie go chasing czynniki rankingowe, i Nie assume ” scheme didn’t zmienić” oznacza nic wydarzył się.
certyfikat odnawianie i deployment SOP
- Maintain nazwa hosta inwentarz. Rekord apex,
www, subdomeny, deeper subdomeny, CDN lub load-balancer endpoints, certyfikat issuer, zasięg typ, odnawianie właściciel, i automatyzacja ścieżka. - Monitorować wygaśnięcie independently z issuer. Alert early enough zbadać nieudany automatyzacja i uzgodnij schedule z certyfikat’s rzeczywisty okres ważności; calendar reminder sam jest nie odnawianie system.
- Exercise automatic odnawianie. Confirm ACME, host, lub CDN przepływ pracy może żądanie, validate, install, activate, i reload każdy serving process że holds stary certyfikat w memory, bez manual kroki.
- Validate candidate. Sprawdzić żądany hostnames/SANs, wildcard depth, issuer, validity window, i kompletny średnio zaawansowany łańcuch przed produkcja używać.
- Wdrożenie w całym każdy serving layer. Aktualizacja każdy krawędź, proxy, ładowanie balancer, i źródło że terminates TLS; nie assume pomyślny punkt końcowy covers wszystkie regions lub hostnames.
- Test externally. Używać czysty łańcuch walidator i
openssl s_clientz SNI przeciw reprezentatywny hosty. Obejmować klienci że nie share przeglądarka’s cached intermediates. - Zamknąć pętla. Confirm monitorowanie widzi nowy wygaśnięcie, rekord deployment, i zbadać dowolny punkt końcowy nadal serving prior certyfikat.
Traktować nieudany odnawianie jako dostępność incydent. Na HSTS host, visitors nie może safely click przez certyfikat błąd.
certyfikat inspection toolkit
- SSL Labs Server Test — zewnętrzny walidacja z served certyfikat, łańcuch, nazwa hosta zasięg, protokół obsługiwać, i punkt końcowy różnice.
openssl s_client— sprawdzić dokładnie co nazwa hosta serves z SNI i print pełny łańcuch; pair zopenssl x509dla dates i Subject Alternative Names.- Przeglądarka certyfikat viewer i DevTools — reproduce widoczny dla użytkownika nazwa hosta, zaufanie, i wygaśnięcie błąd na dotknięty klient.
- niezależne certyfikat monitorowanie — alert na każdy inventoried nazwa hosta even gdy issuer lub CDN claims odnawianie jest automatic.
- Google Search Console HTTPS raportowanie — obserwuj dla szerszy HTTPS serving problemy; używać certyfikat narzędzia dla endpoint-level diagnoza.
Test przez nazwa hosta, nie just przez IP lub strona główna. Shared infrastructure może serve różny certyfikat depending na SNI, region, lub krawędź węzeł.
certyfikat wydanie tests
Test 1: nazwa hosta i łańcuch zasięg
- Purpose: Potwierdza każdy publiczny nazwa hosta otrzymuje trusted certyfikat jest faktycznie named na.
- Metoda: Uruchamiać SSL Labs i
openssl s_client -servernameprzeciw apex,www, każdy subdomena class, i deeper hosty nie covered przez -label wildcard. - Oczekiwany wynik: nazwa hosta pasuje SAN, łańcuch jest kompletny, i czysty klient waliduje bez supplying cached średnio zaawansowany.
- Awaria trigger: Name niezgodność, samopodpisany końcowy, brakujący średnio zaawansowany, lub różny certyfikat na punkt końcowy.
- Następny działanie: Poprawny certyfikat zasięg lub serving łańcuch, redeploy, i sprawdź ponownie każdy dotknięty punkt końcowy.
Test 2: odnawianie automatyzacja rehearsal
- Purpose: Zweryfikować odnawianie jest operating process raczej niż założenie.
- Metoda: Exercise supported etapowanie lub dry-uruchamiać odnawianie ścieżka, wtedy zweryfikować przepływ pracy może install i activate replacement na każdy TLS-terminating layer.
- Oczekiwany wynik: walidacja, issuance, deployment, i monitorowanie kompletny bez manual rescue krok.
- Awaria trigger: Nieudany domena walidacja, permission błąd, nieaktualny krawędź węzeł, lub monitorowanie że kontynuuje report prior certyfikat.
- Następny działanie: Naprawa automatyzacja i powtórzyć przed produkcja odnawianie window staje się urgent.
Test 3: post-deployment klient sprawdzić
- Purpose: Catch punkt końcowy i klient różnice ukryty przez pojedynczy przeglądarka.
- Metoda: Test wielokrotny networks i czysty klienci, porównać served serials i wygaśnięcie dates, i sprawdzić Search Console HTTPS raportowanie dla szerszy fallout.
- Oczekiwany wynik: Wszystkie przetestowany endpoints serve zamierzony certyfikat i strony pozostawać dostępny dla crawlera ponad HTTPS.
- Awaria trigger: Regionalny inconsiscy, certyfikat ostrzeżenie, HTTPS report regression, lub nieudany crawlowanie.
- Następny działanie: Cofnąć przekazywać brakujący punkt końcowy lub przywróć ostatni known-valid certyfikat podczas gdy deployment ścieżka jest poprawiony.
Test yourself: Certyfikaty SSL/TLS
Pięć quick pytania na jak certyfikaty relate SEO. Pick odpowiedź dla każdy, wtedy sprawdzić.
Zasługujące na uwagę źródł
Moje wystąpienie
- HTTPS bez przykrych niespodzianek — SMX East 2016 (SlideShare) — szczegółowe omówienie TLS, częstych awarii certyfikatów i wdrożeń oraz ryzyka deindeksacji związanego z SNI w Bing i Baidu. Dane o adopcji w prezentacji pochodzą z 2016 roku i nie powinny być cytowane jako aktualne.
Moje powiązane materiały
- Przewodnik dla początkujących po technicznym SEO — miejsce certyfikatów i HTTPS w szerszym obrazie technicznym.
Źródła oficjalne i autorytatywne
- Raport HTTPS Google oraz problemy z certyfikatami SSL — lista błędów pokazywanych przez Search Console i ich znaczenie.
- Włączanie HTTPS na serwerach — urzędy certyfikacji, CSR oraz zakres wildcard i wielu nazw.
- Konsolidowanie zduplikowanych adresów URL — wpływ wadliwych certyfikatów na preferencję canonical między HTTP i HTTPS.
- Test serwera SSL Labs — ocenia konfigurację TLS i wykrywa niekompletne łańcuchy certyfikatów.
Materiały branżowe
- Certyfikaty DV, OV, IV i EV (SSL.com) — definicje poziomów walidacji przygotowane przez urząd certyfikacji.
- Jak wygasły certyfikat SSL może wpłynąć na ruch organiczny (Glenn Gabe, GSQi) — studium przypadku, w którym wygaśnięcie błędnie uznano za karę Panda.
- Google: certyfikat SSL nie poprawia SEO (Search Engine Journal) — jednoznaczna odpowiedź Johna Muellera.
- Krótsza ważność certyfikatów i limity częstotliwości (Let’s Encrypt) — plan przejścia z 90 przez 64 do 45 dni.
- Okres ważności certyfikatów TLS zostanie skrócony do 47 dni (DigiCert) — harmonogram Ballot SC-081v3.
- Błędy SSL wpływające na SEO (SISTRIX) — praktyczne omówienie nazw hostów, wygaśnięcia, protokołu i mixed cont.
- Certbot (EFF) — standardowy klient ACME automatyzujący wydawanie i odnawianie certyfikatów.
Statystyki, które warto cytować
- certyfikat maximum okres ważności jest dropping 47 dni przez 2029. CA/Przeglądarka Forum Ballot SC-081v3 (voting zamknięty April 11, 2025) fazy maximum z 398 dni → 200 (Mar 2026) → 100 (Mar 2027) → 47 (Mar 2029) — liczba że sprawia zautomatyzowany odnawianie mandatory. Source
- Let’s Encrypt jest phasing jego domyślny okres ważności z 90 64 45 dni. Per jego February 2026 aktualizacja, bezpłatny CA jest moving w dwa kroki ponad following dwa lata; dokładny per-step rollout dates weren’t specified w że announcement. Source
- ** wadliwy certyfikat “typically affects entire witryna.”** Google own framing z blast radius — wygaśnięcie i łańcuch awarie rarely break strona, oni break everything w gdy. Source
- Enough HTTPS problemy może zatrzymać Google crawlowanie twój HTTPS strony. crawlowanie-access konsekwencja, oddzielne z base sygnał rankingowy — i oddzielne z Google canonical-preference flip toward HTTP że złi certyfikat może także trigger. Source
- ** złi certyfikat może override Google HTTPS preferencja canonical, i HSTS może’t zatrzymać.** Google wskazówki names złi TLS/SSL certyfikaty jako przyczyna z Google preferring HTTP wersja “very strongly.” Source
Dziennik zmian
Zaktualizowano 21 sie 2026.
Podsumowanie redakcyjne i zapisane szczegóły zmian.Szczegóły zmian
-
Szczegółowe uwagi dotyczące zmian są obecnie dostępne po angielsku.
-
Szczegółowe uwagi dotyczące zmian są obecnie dostępne po angielsku.
Pełne porównanie jest niedostępne — dla tej wersji nie zarchiwizowano wcześniejszej migawki.
Zaktualizowano 21 sie 2026.
Podsumowanie redakcyjne i zapisane szczegóły zmian.Szczegóły zmian
-
Szczegółowe uwagi dotyczące zmian są obecnie dostępne po angielsku.
Pełne porównanie jest niedostępne — dla tej wersji nie zarchiwizowano wcześniejszej migawki.
Zaktualizowano 30 lip 2026.
Podsumowanie redakcyjne i zapisane szczegóły zmian.Szczegóły zmian
-
Szczegółowe uwagi dotyczące zmian są obecnie dostępne po angielsku.
Pełne porównanie jest niedostępne — dla tej wersji nie zarchiwizowano wcześniejszej migawki.
Zaktualizowano 17 lip 2026.
Podsumowanie redakcyjne i zapisane szczegóły zmian.Szczegóły zmian
-
Szczegółowe uwagi dotyczące zmian są obecnie dostępne po angielsku.
Pełne porównanie jest niedostępne — dla tej wersji nie zarchiwizowano wcześniejszej migawki.