Nápověda a dokumentace
Bezpečnost Kritický dopad Snadné 10–30 min (většinou pár kliknutí u hostingu)
HTTPS / zabezpečené připojení
Web musí běžet na HTTPS s platným certifikátem.
Co to je
HTTPS je šifrované spojení mezi prohlížečem návštěvníka a serverem. Pozná se podle „https://" a zámečku v adresním řádku. Zajišťuje ho TLS/SSL certifikát.
Proč to řešit
Google od roku 2014 bere HTTPS jako ranking faktor a Chrome označuje weby bez něj jako „Nezabezpečené", což odrazuje návštěvníky. Bez HTTPS jsou navíc data (formuláře, hesla) přenášena v čitelné podobě a moderní funkce (HTTP/2, geolokace, service workery) nefungují.
Jak na to
- 1Zjisti, zda hosting nabízí certifikát zdarma (Let's Encrypt). Drtivá většina ano, často na jedno kliknutí.
- 2Aktivuj certifikát pro doménu i variantu www.
- 3Nastav trvalé přesměrování 301 z http:// na https:// (na úrovni serveru, ne až v aplikaci).
- 4Oprav „mixed content": všechny interní odkazy, obrázky a skripty musí volat https://, ne http://.
- 5Aktualizuj kanonické URL, sitemapu a Search Console na https variantu.
Přesměrování http → https v .htaccess (Apache)
Správně
RewriteEngine On
RewriteCond %{HTTPS} off
RewriteRule ^(.*)$ https://%{HTTP_HOST}%{REQUEST_URI} [L,R=301]Závěr
HTTPS je dnes naprostý základ, bez něj web ztrácí důvěru i pozice a nelze ho považovat za hotový. Náprava je levná (certifikát zdarma) a rychlá. Po nasazení vždy zkontroluj, že nikde nezůstal mixed content a že http verze 301 přesměrovává na https.
Související témata