Certyfikat SSL (obecnie prawidłowo: TLS) to cyfrowy dokument, który szyfruje połączenie między Twoją przeglądarką a serwerem strony internetowej. Kłódka w pasku adresu oznacza, że nikt po drodze (dostawca internetu, haker w publicznym Wi-Fi) nie powinien podejrzeć Twoich haseł, numeru karty czy danych osobowych. Ale kłódka to dopiero początek weryfikacji - nie gwarancja, że strona jest uczciwa.
Dziś ponad 90% stron w internecie ma certyfikat SSL, w tym wiele stworzonych wyłącznie do phishingu. Oszust może w ciągu minut uzyskać darmowy certyfikat Let's Encrypt dla domeny „bank-polski-login.com" i stworzyć przekonującą podróbkę strony logowania. Dlatego umiejętność sprawdzenia szczegółów certyfikatu - kto go wystawił, dla jakiej domeny, do kiedy ważny - to podstawowa kompetencja bezpieczeństwa online.
W tym poradniku pokazujemy, jak ręcznie sprawdzić certyfikat w Chrome, Firefox i Edge, jak użyć naszego narzędzia, aby automatycznie sprawdzić certyfikat SSL strony, oraz na jakie anomalie zwracać uwagę, zanim wpiszesz dane logowania lub numer karty.
Kiedy warto sprawdzić SSL?
- Zanim wpiszesz hasło, numer karty lub PESEL na jakiejkolwiek stronie.
- Gdy przeglądarka wyświetla ostrzeżenie „Połączenie nie jest prywatne" (NET::ERR_CERT_*).
- Przy logowaniu do banku, sklepu lub poczty - upewnij się, że certyfikat jest wystawiony dla właściwej domeny.
- Gdy link do strony pochodzi z e-maila lub SMS-a - phisherzy często używają fałszywych certyfikatów.
- Przed podaniem danych na stronie, która wygląda identycznie jak znany serwis, ale ma inny adres URL.
- Przy konfiguracji własnej strony - sprawdź, czy certyfikat jest ważny i poprawnie zainstalowany.
Rodzaje certyfikatów SSL - co oznaczają?
- DV (Domain Validation): Najprostszy - wystawca sprawdza tylko, czy wnioskodawca kontroluje domenę. Wydawany w minutach, często darmowy (Let's Encrypt). Nie potwierdza tożsamości firmy.
- OV (Organization Validation): Wystawca weryfikuje dane firmy. W certyfikacie widoczna nazwa organizacji. Rzadszy na stronach konsumenckich.
- EV (Extended Validation): Najwyższy poziom - dawniej zielony pasek z nazwą firmy w przeglądarce. Dziś wygląda jak zwykły DV, ale wymaga dokładniejszej weryfikacji.
Ważne: certyfikat DV wystawiony dla „paypal-security.com" jest technicznie ważny, ale nie oznacza, że strona należy do PayPal. Zawsze sprawdzaj domenę w certyfikacie, nie tylko obecność kłódki.
Jak sprawdzić certyfikat SSL krok po kroku
Google Chrome / Edge
- Kliknij ikonę kłódki (lub „Niebezpieczne") po lewej stronie paska adresu.
- Wybierz „Połączenie jest bezpieczne" → „Certyfikat jest ważny".
- Przejdź do zakładki „Szczegóły" (Details) - zobaczysz wystawcę, daty ważności i nazwę domeny (CN/SAN).
- Sprawdź pole „Wystawiony dla" (Issued to) - musi odpowiadać adresowi w pasku URL.
Mozilla Firefox
- Kliknij kłódkę → strzałka w prawo → „Więcej informacji".
- Zakładka „Bezpieczeństwo" → „Wyświetl certyfikat".
- Sprawdź „Wystawiony dla" i daty ważności.
Automatycznie - nasze narzędzie
Jeśli nie chcesz klikać po ustawieniach przeglądarki, użyj naszego narzędzia Sprawdź SSL - wpisz domenę, a zobaczysz wystawcę, daty ważności, typ certyfikatu i ewentualne błędy konfiguracji.
Czerwone flagi - kiedy NIE wpisywać danych?
- Przeglądarka wyświetla ostrzeżenie o certyfikacie - nigdy nie klikaj „Kontynuuj mimo to".
- Certyfikat wystawiony dla innej domeny niż ta w pasku adresu.
- Certyfikat wygasł - strona nie dbająca o podstawowe bezpieczeństwo.
- Brak kłódki (HTTP zamiast HTTPS) na stronie logowania lub płatności.
- Adres URL zawiera dziwną subdomenę: „secure-login.bankname.xyz.evil.com".
- Certyfikat DV od Let's Encrypt na stronie, która podaje się za bank lub urząd - technicznie poprawny, ale podejrzany kontekstowo.
Najczęstsze błędy
Najgroźniejszym mitem jest przekonanie, że kłódka = bezpieczna strona. SSL szyfruje transmisję, ale nie mówi nic o intencjach właściciela. Drugi błąd to ignorowanie ostrzeżeń przeglądarki - „pewnie jakiś błąd techniczny" przy logowaniu do banku może oznaczać atak man-in-the-middle. Trzeci błąd to nie sprawdzanie domeny w certyfikacie - phisherzy celowo używają podobnych nazw z ważnym certyfikatem DV.
FAQ
Co to jest SSL?
SSL to protokół szyfrujący dane przesyłane między Twoją przeglądarką a serwerem, zapobiegający nieuprawnionemu podglądowi danych.
Czy każdy SSL jest darmowy?
Istnieją darmowe certyfikaty (jak Let's Encrypt) oraz płatne, które często oferują dodatkowe gwarancje i weryfikację tożsamości firmy.
Dlaczego przeglądarka pokazuje błąd certyfikatu?
Przyczyny mogą być różne: certyfikat wygasł, został wystawiony dla innej domeny lub nie jest rozpoznawany przez Twoją przeglądarkę.