Komunikat „Niezabezpieczona” oznacza zwykle, że strona działa bez aktywnego certyfikatu SSL i korzysta z połączenia HTTP zamiast HTTPS. Aby go usunąć, trzeba zainstalować certyfikat na serwerze, wymusić przekierowanie 301 na HTTPS oraz poprawić adresy zasobów zapisane w stronie i bazie danych.
Dlaczego strona jest oznaczona jako niezabezpieczona?
Google Chrome i inne przeglądarki sygnalizują brak szyfrowania, gdy witryna nie ma poprawnie skonfigurowanego SSL/TLS. Certyfikat pozwala szyfrować dane przesyłane między przeglądarką a serwerem. Dotyczy to nie tylko haseł i płatności, lecz także informacji wpisywanych do formularzy kontaktowych.
To problem po stronie właściciela witryny, a nie ustawienie, które można trwale zmienić w przeglądarce. Zwykły użytkownik może jedynie zaakceptować ostrzeżenie i otworzyć stronę, natomiast usunięcie komunikatu wymaga dostępu do panelu hostingu, plików serwera lub systemu CMS.
Dlaczego SSL ma znaczenie?
HTTPS jest obecnie standardem dla stron firmowych, blogów i sklepów internetowych. Brak certyfikatu może obniżać zaufanie odwiedzających, utrudniać przesyłanie danych i negatywnie wpływać na odbiór witryny. HTTPS jest także jednym z sygnałów branych pod uwagę przez Google, choć samo wdrożenie certyfikatu nie gwarantuje wyższej pozycji.
| Cecha | Strona z SSL | Strona bez SSL |
|---|---|---|
| Zaufanie użytkowników | Przeglądarka pokazuje bezpieczne połączenie | Wyświetla ostrzeżenie przy adresie |
| Pozycjonowanie SEO | Witryna spełnia podstawowy standard techniczny | Brak HTTPS może pogarszać odbiór strony i jej konkurencyjność |
| Bezpieczeństwo danych | Dane są przesyłane przez szyfrowane połączenie | Transmisja może być łatwiejsza do przechwycenia |
Jak zmienić stronę na bezpieczną?
Wdrożenie wykonuje administrator strony lub osoba mająca dostęp do hostingu. W wielu panelach można użyć bezpłatnego i automatycznie odnawianego certyfikatu Let’s Encrypt. Przy większych wymaganiach dostępne są certyfikaty komercyjne, ale do usunięcia komunikatu najważniejsza jest poprawna instalacja i konfiguracja.
Wykonaj kolejne kroki:
- Aktywuj certyfikat SSL w panelu hostingu – wybierz domenę i uruchom certyfikat, na przykład Let’s Encrypt. Jeśli hosting nie oferuje automatycznej instalacji, pobierz dane certyfikatu i skonfiguruj go zgodnie z dokumentacją serwera.
- Sprawdź, czy domena działa pod adresem HTTPS – otwórz wersję z przedrostkiem https://. Jeżeli pojawia się błąd certyfikatu, instalacja mogła objąć inną domenę, subdomenę albo nie została jeszcze zakończona.
- Wymuś przekierowanie 301 z HTTP na HTTPS – w przypadku serwera Apache znajdź plik .htaccess w katalogu głównym strony, zwykle obok pliku index.php, i wykonaj kopię zapasową. Następnie dodaj regułę przed innymi regułami przekierowań:
<IfModule mod_rewrite.c>
RewriteEngine On
RewriteCond %{HTTPS} !=on
RewriteRule ^ https://%{HTTP_HOST}%{REQUEST_URI} [L,R=301]
</IfModule>
Składnia może wymagać dostosowania do konfiguracji konkretnego hostingu. Po zapisaniu sprawdź zarówno stronę główną, jak i kilka podstron. Przekierowanie powinno zachować pełny adres podstrony, a nie kierować każdy adres wyłącznie na stronę główną.
- Zmień adres strony w CMS – w WordPressie zaktualizuj adres WordPressa i adres witryny w ustawieniach ogólnych, zamieniając http:// na https://.
- Podmień stare adresy w bazie danych – w WordPressie może pomóc Better Search Replace. W polu wyszukiwania wpisz pełny adres z http://, a w polu zamiany jego wersję z https://. Przed operacją wykonaj kopię bazy i najpierw uruchom tryb testowy, jeśli jest dostępny.
Zmiana powinna objąć odnośniki wewnętrzne, adresy grafik, arkusze stylów, skrypty i adresy kanoniczne. Nie wykonuj masowej zamiany bez kopii zapasowej, szczególnie gdy strona korzysta ze starszego CMS-a albo niestandardowych danych.

Dlaczego po instalacji SSL nadal pojawia się ostrzeżenie?
Najczęstszą przyczyną jest mixed content, czyli mieszana zawartość. Występuje wtedy, gdy strona otwiera się przez HTTPS, ale część zasobów nadal jest pobierana przez HTTP. Może to dotyczyć obrazów, skryptów JavaScript, arkuszy CSS, czcionek, ramek iframe lub zewnętrznych narzędzi.
Jeden niezabezpieczony zasób może spowodować ostrzeżenie albo blokadę jego ładowania. Sprawdź konsolę deweloperską przeglądarki, korzystając z narzędzi deweloperskich i zakładki „Console”. Komunikaty dotyczące mixed content wskażą adresy, które trzeba zmienić na HTTPS. Skontroluj także kod źródłowy, ustawienia wtyczek i adresy zapisane w bazie danych.
Po poprawkach wyczyść pamięć podręczną strony, wtyczki cache i CDN, jeśli z nich korzystasz. Następnie sprawdź stronę w prywatnym oknie przeglądarki.
Co sprawdzić po wdrożeniu?
Po zmianie adresu wykonaj końcową kontrolę konfiguracji:
- Otwórz wersje HTTP i HTTPS kilku podstron i sprawdź przekierowanie 301.
- Sprawdź, czy formularze, logowanie, płatności i pliki do pobrania działają przez HTTPS.
- Usuń ostrzeżenia mixed content z konsoli przeglądarki.
- Upewnij się, że mapa strony sitemap.xml zawiera adresy HTTPS.
- Dodaj lub zweryfikuj wersję HTTPS w Google Search Console jako odrębną usługę.
- Zmień adres witryny w Google Analytics i sprawdź, czy dane nadal są zbierane.
- Zaktualizuj linki zewnętrzne, profile firmowe i kampanie reklamowe, gdy prowadzą do wersji HTTP.
W Google Search Console nie wystarczy samo przekierowanie. Wersja z HTTPS jest odrębnym wariantem adresu, dlatego należy ją dodać i zweryfikować. Warto też przesłać aktualną mapę strony oraz monitorować błędy indeksowania.
Po poprawnej instalacji certyfikatu, przekierowaniu 301 i usunięciu mixed content komunikat „Niezabezpieczona” powinien zniknąć. Jeśli nie masz dostępu do hostingu lub plików serwera, zleć konfigurację administratorowi, zamiast zmieniać przypadkowe ustawienia w CMS.