Certyfikat SSL i HTTPS w WordPress – konfiguracja, wymuszenie, mixed content i wpływ na SEO

Opublikowano: 20 marca 2026 · Autor: Marcin Szewczyk-Wilgan

HTTPS nie jest opcją – to standard. W 2026 roku ponad 87% stron internetowych korzysta z certyfikatu SSL, a ponad 98% żądań mobilnych odbywa się przez HTTPS. Google używa HTTPS jako czynnika rankingowego od 2014 roku, a Chrome oznacza strony bez SSL jako „Niezabezpieczone". Mimo to wiele stron WordPress nadal boryka się z problemami: nieprawidłowa konfiguracja, mixed content (mieszane treści HTTP/HTTPS), brak przekierowania i nieobecność nagłówków bezpieczeństwa. Od marca 2026 zaczyna też obowiązywać skrócenie żywotności certyfikatów SSL do 200 dni – co wymusza automatyzację odnowień. W tym artykule opisujemy pełną konfigurację SSL/HTTPS w WordPress: od instalacji certyfikatu, przez wymuszenie HTTPS i naprawę mixed content, po HSTS i wpływ na SEO.

Certyfikat SSL – typy i instalacja

Certyfikat SSL (Secure Sockets Layer) szyfruje połączenie między przeglądarką użytkownika a serwerem. Bez niego dane – loginy, formularze, dane kart płatniczych – przesyłane są w postaci jawnego tekstu, czytelnego dla każdego, kto przechwyci ruch sieciowy.

Let's Encrypt (DV)Darmowy certyfikat Domain Validation – potwierdza kontrolę nad domeną. Ten sam poziom szyfrowania co płatne certyfikaty. Automatyczne wydawanie i odnawianie (co 90 dni). Let's Encrypt obsługuje ponad 500 milionów stron i wydaje 10 milionów certyfikatów dziennie. Wystarczający dla zdecydowanej większości stron WordPress, blogów i sklepów WooCommerce.
OV i EV (płatne)Organization Validation (OV) i Extended Validation (EV) – weryfikują tożsamość organizacji, nie tylko domenę. EV wyświetlał kiedyś nazwę firmy w pasku przeglądarki – od 2019 przeglądarki tego nie pokazują. W praktyce w 2026 roku dla stron WordPress, firmowych i e-commerce Let's Encrypt DV jest standardem. OV/EV ma sens dla banków, instytucji finansowych i rządowych.
Wildcard i multi-domainWildcard (*.domena.pl) obejmuje wszystkie subdomeny – niezbędny dla WordPress Multisite z subdomenami. Multi-domain (SAN) obejmuje kilka domen na jednym certyfikacie. Let's Encrypt obsługuje oba typy – wildcard wymaga walidacji DNS (DNS-01 challenge).
InstalacjaWiększość hostingów oferuje automatyczną instalację Let's Encrypt z poziomu panelu (cPanel, Plesk, Hestia). Na VPS/dedykowanym serwerze: Certbot (oficjalny klient Let's Encrypt) automatyzuje instalację i odnawianie. Po instalacji certyfikatu – konfiguracja WordPressa i serwera wymaga dodatkowych kroków.
Skrócenie żywotności (2026+)Od marca 2026 maksymalny okres ważności certyfikatu SSL skraca się do 200 dni (wcześniej 398). Do 2029 planowane jest dalsze skrócenie do 47 dni. To wymusza pełną automatyzację odnowień – ręczne odnawianie certyfikatów staje się niepraktyczne. Let's Encrypt z Certbotem obsługuje to automatycznie.

Wymuszenie HTTPS w WordPress – krok po kroku

Instalacja certyfikatu SSL na serwerze to dopiero początek. WordPress musi być skonfigurowany, aby korzystał z HTTPS na całej witrynie – a cały ruch HTTP musi być przekierowywany na HTTPS.

1. Adresy WordPressW panelu WordPress: Ustawienia → Ogólne → zmień „Adres WordPress (URL)" i „Adres witryny (URL)" z http:// na https://. Po zapisaniu zostaniesz wylogowany – zaloguj się ponownie pod adresem https://. To informuje WordPressa, że witryna działa na HTTPS.
2. Przekierowanie 301Skonfiguruj przekierowanie całego ruchu HTTP → HTTPS na poziomie serwera. Apache (.htaccess): RewriteEngine On / RewriteCond %{HTTPS} off / RewriteRule ^(.*)$ https://%{HTTP_HOST}%{REQUEST_URI} [L,R=301]. Nginx: server { listen 80; return 301 https://$host$request_uri; }. Przekierowanie 301 informuje przeglądarki i Google, że zmiana jest trwała.
3. Zamiana URL-i w bazie danychWordPress przechowuje pełne URL-e w bazie danych – posty, strony, opcje, meta pola. Po zmianie na HTTPS stare wpisy nadal zawierają http://. Narzędzie WP-CLI: wp search-replace 'http://domena.pl' 'https://domena.pl' --recurse-objects --skip-columns=guid. Alternatywa: wtyczka Better Search Replace. Zawsze wykonaj backup przed operacją.
4. WeryfikacjaSprawdź: czy kłódka pojawia się na wszystkich stronach, czy nie ma ostrzeżeń w konsoli przeglądarki (DevTools → Console → „Mixed Content"), czy formularze, logowanie i koszyk działają poprawnie. Narzędzia: Why No Padlock, JitBit SSL Check, Chrome DevTools.

Mixed content – najczęstszy problem po wdrożeniu SSL

Mixed content to sytuacja, gdy strona ładuje się przez HTTPS, ale część zasobów (obrazy, skrypty, arkusze CSS, czcionki) jest pobierana przez niezabezpieczone HTTP. Przeglądarka ukrywa kłódkę i wyświetla ostrzeżenie – co niweluje korzyści z SSL.

Aktywny

Active mixed content

Skrypty JavaScript i arkusze CSS ładowane przez HTTP. Przeglądarki domyślnie blokują ten typ – skrypty nie działają, layout się psuje. Najniebezpieczniejszy typ: złośliwy skrypt wstrzyknięty przez nieszyfrowane połączenie mógłby przejąć stronę. Chrome blokuje go całkowicie.

Pasywny

Passive mixed content

Obrazy, filmy, czcionki ładowane przez HTTP. Przeglądarki wyświetlają ostrzeżenie, ale zazwyczaj nie blokują. Kłódka znika z paska adresu. Mniej niebezpieczny, ale nadal łamie zaufanie użytkowników i wpływa na postrzeganie bezpieczeństwa strony.

Przyczyny

Dlaczego powstaje mixed content

Zakodowane na sztywno URL-e http:// w bazie danych (posty, opcje, meta pola). Motywy i wtyczki z hardcoded HTTP. Zasoby z zewnętrznych źródeł ładowane przez HTTP. Treści wstawione przed migracją na SSL – obrazy, osadzone filmy, embedy.

Naprawa

Jak naprawić mixed content

WP-CLI search-replace (najskuteczniejsze). Wtyczka Better Search Replace. Nagłówek Content-Security-Policy: upgrade-insecure-requests (siatka bezpieczeństwa – przeglądarka automatycznie próbuje HTTPS). Sprawdzenie motywu i wtyczek. Chrome DevTools → Console identyfikuje dokładne URL-e problematycznych zasobów.

HSTS i nagłówki bezpieczeństwa

Samo przekierowanie HTTP → HTTPS nie wystarczy – użytkownik, który wpisze http:// w przeglądarce, nadal wykonuje pierwsze żądanie bez szyfrowania. HSTS eliminuje tę lukę.

HSTSHTTP Strict Transport Security – nagłówek, który informuje przeglądarkę: „zawsze łącz się z tą stroną przez HTTPS, nawet jeśli użytkownik wpisze http://". Eliminuje nieszyfrowane pierwsze żądanie. Konfiguracja: Strict-Transport-Security: max-age=31536000; includeSubDomains; preload. Około 60% z 1000 największych stron ma włączony HSTS.
HSTS PreloadOpcjonalny krok: zgłoszenie domeny do listy HSTS Preload (hstspreload.org). Przeglądarki mają wbudowaną listę domen, które zawsze łączą się przez HTTPS – nawet przy pierwszej wizycie. Po dodaniu do listy – cofnięcie jest trudne i czasochłonne. Stosuj tylko na stronach, które na pewno pozostaną na HTTPS.
Content-Security-PolicyNagłówek upgrade-insecure-requests mówi przeglądarce: „jeśli znajdziesz zasób http://, spróbuj automatycznie pobrać go przez https://". To siatka bezpieczeństwa łapiąca resztki mixed content – ale nie zastępuje prawidłowej zamiany URL-i w bazie danych. Adopcja CSP wzrosła o 20% w 2025 roku, osiągając ~22% stron.

SSL i HTTPS a SEO

HTTPS to jeden z setek czynników rankingowych Google – ale jeden z najłatwiejszych do wdrożenia. Oto jak SSL wpływa na widoczność w wyszukiwarce:

Czynnik rankingowyGoogle oficjalnie potwierdził HTTPS jako sygnał rankingowy w 2014 roku. Strona z SSL ma przewagę nad identyczną stroną bez SSL – szczególnie w konkurencyjnych niszach, gdzie inne czynniki są wyrównane.
Ostrzeżenie „Niezabezpieczone"Chrome wyświetla ostrzeżenie na stronach HTTP – szczególnie tych z formularzami i polami logowania. To zwiększa współczynnik odrzuceń (bounce rate) i skraca czas na stronie – pośrednie sygnały UX, które wpływają na ranking.
Dane referralRuch z HTTPS na HTTP traci nagłówek referer – w Google Analytics pojawia się jako „direct" zamiast jako ruch z konkretnego źródła. HTTPS na obu stronach zachowuje dane referral – dając dokładniejszą analitykę.
Core Web VitalsHTTPS z HTTP/2 (wymagany przez większość przeglądarek) umożliwia multipleksowanie żądań, kompresję nagłówków i server push – co przekłada się na szybsze ładowanie i lepsze Core Web Vitals. HTTP/2 nie działa bez SSL.

Podsumowanie

SSL i HTTPS to absolutne minimum bezpieczeństwa i profesjonalizmu w 2026 roku. Darmowy certyfikat Let's Encrypt zapewnia pełne szyfrowanie. Wymuszenie HTTPS wymaga konfiguracji WordPressa, przekierowania 301 i zamiany URL-i w bazie danych. Mixed content to najczęstszy problem po wdrożeniu – rozwiązywalny przez search-replace i nagłówki CSP. HSTS eliminuje ostatnią lukę – nieszyfrowane pierwsze żądanie. A od marca 2026 skrócenie żywotności certyfikatów wymusza automatyzację odnowień – ręczne zarządzanie SSL odchodzi do przeszłości.

W WebOptimo konfiguracja SSL, wymuszenie HTTPS, naprawa mixed content i wdrożenie nagłówków bezpieczeństwa to standardowy element każdego wdrożenia i opieki WordPress. Jeśli Twoja strona nie ma SSL, ma problemy z mixed content lub potrzebuje audytu bezpieczeństwa – skontaktuj się z nami lub sprawdź ofertę bezpieczeństwa WordPress i hostingu WordPress.

Najczęstsze pytania o SSL i HTTPS w WordPress

Tak – bezwzględnie. Chrome oznacza strony bez SSL jako „Niezabezpieczone". Google używa HTTPS jako czynnika rankingowego. Ponad 87% stron korzysta z SSL. Strona bez HTTPS traci zaufanie, pozycje w Google i narusza bezpieczeństwo danych.

Tak – ten sam poziom szyfrowania co płatne certyfikaty. Let's Encrypt to certyfikat DV (Domain Validation). Płatne OV/EV weryfikują tożsamość firmy – przydatne dla banków, ale nie wymagane dla stron firmowych i sklepów.

Strona HTTPS ładuje zasoby (obrazy, skrypty) przez HTTP. Naprawa: zamiana URL-i w bazie danych (WP-CLI search-replace), sprawdzenie motywu i wtyczek, nagłówek CSP upgrade-insecure-requests jako siatka bezpieczeństwa.

Zmień adresy na https:// w Ustawienia → Ogólne. Dodaj przekierowanie 301 w .htaccess lub Nginx. Zamień URL-e w bazie danych. Opcjonalnie: włącz HSTS.

Tak – HTTPS to potwierdzony czynnik rankingowy od 2014. Strona bez SSL może być niżej w wynikach. Chrome wyświetla ostrzeżenie „Niezabezpieczone", co zwiększa bounce rate i pośrednio wpływa na SEO.

Porozmawiajmy o bezpieczeństwie Twojej strony

Skonfigurujemy SSL, wymusimy HTTPS i naprawimy mixed content. Bez zobowiązań – konkretna propozycja po analizie.

Telefon

+48 608 271 665

Pn–Pt, 8:00–16:00

E-mail

kontakt@weboptimo.pl

Odpowiadamy w ciągu 24h

Firma

WebOptimo

NIP: 6391758393