התקנת תעודת SSL ומעבר לאתר מאובטח עם קידומת https

תעודת SSL היא קובץ שמותקן על השרת ומאפשר לאתר לרוץ על HTTPS במקום HTTP.

היא מצפינה את התקשורת בין הגולש לשרת, כך שמי שיירט את המידע בדרך לא יוכל לקרוא אותו.

היום זה סטנדרט מוחלט. אתר בלי תעודה מקבל אזהרת אבטחה בדפדפן, וזה גם משפיע קלות על הקידום האורגני.

ברוב האחסונים ההתקנה היא לחיצת כפתור אחת, ולרוב בחינם.

החלק שבאמת דורש תשומת לב הוא מה שעושים אחרי ההתקנה.

בהמשך תמצאו את סדר הפעולות המלא, את הטעויות שגורמות לצניחה במיקומים, ומה SSL לא עושה בשבילכם.

תעודת SSL וקידום אתרים – כל מה שחשוב לדעת

  • תעודת SSL מצפינה תקשורת. היא לא מגנה על האתר מפני פריצה, וזה בלבול נפוץ מאוד.
  • ברוב חברות האחסון התעודה חינמית ומתחדשת אוטומטית. אין סיבה לשלם עליה באתר רגיל.
  • ההתקנה היא החלק הקל. ההפניות, הקישורים הפנימיים והקנוניקל הם החלק שיכול להיות בעייתי.
  • "תוכן מעורב" הוא הכשל הכי נפוץ. מספיק קובץ אחד שנטען ב-HTTP כדי לבטל את המנעול.
  • זעזוע קל במיקומים בימים הראשונים אחרי המעבר הוא נורמלי. אל תתחילו לשנות דברים בבהלה.
  • פתחו נכס חדש ב-Search Console לגרסת HTTPS. גוגל רואה את זה כאתר אחר לגמרי.

אם אתם שומעים את המושג SSL לראשונה ושואלים את עצמכם מה זה בכלל, ובעיקר מה זו תעודת SSL, הגעתם למקום הנכון.

מה זה SSL ולמה צריך תעודת SSL?

SSL הוא תקן אבטחה שמוודא שהמידע שעובר בין המחשב של הגולש לשרת מוצפן.

המשמעות היא שאפשר לפענח אותו רק בשתי נקודות הקצה.

כלומר, גם אם מישהו ישים את ידיו על המידע בדרך, לא יהיה לו המפתח לפענח אותו.

תעודת SSL - מעבר ל-HTTPS (אתר מאובטח) - מדריך מאת דניאל זריהן

למה בכלל צריך SSL באתר, ומהי המשמעות של אתר לא מאובטח?

התקן הזה לא חדש, אבל החשיבות שלו עלתה מדרגה מאז שגוגל התחילה לדחוף אתרים להשתמש בו.

בעבר הדפדפן היה מזהיר שהטפסים באתר אינם מאובטחים.

אשמח לבדוק את האתר שלך בחינם!

על מנת להעריך את פוטנציאל הצמיחה האורגנית

ניתן לחייג למספר 052-9095200 או למלא את הטופס:

כן, לא רק באתרי מסחר אלא בכל אתר עם טופס.

אתר שמשתמש בתקן יופיע עם הקידומת HTTPS במקום HTTP, ובעבר גם עם סימון של מנעול נעול.

סימון המנעול ירד מרוב הדפדפנים, פשוט כי HTTPS הפך לברירת המחדל.

היום ההיגיון התהפך.

לא מסמנים אתר מאובטח, מזהירים על אתר שאינו מאובטח.

אגב, אם שמעתם על תקן TLS, זו בעצם הגרסה החדשה יותר של SSL. העיקרון זהה, והשם SSL פשוט נדבק.

האם יש קשר בין אבטחה, תעודות SSL וקידום אורגני?

כן, אבל בואו נהיה מדויקים לגבי הגודל שלו.

מבחינת קידום אתרים ברשת האינטרנט, HTTPS הוא גורם דירוג, אם כי גורם חלש מאוד.

הוא לא יעלה אתר בינוני מעל אתר מצוין.

הוא כן עשוי להכריע כשכל השאר שווה.

הנזק האמיתי של אתר בלי תעודה הוא אחר לגמרי.

הוא בגולש שרואה אזהרה אדומה ובורח.

היום זה כבר סטנדרט עולמי, בדיוק כמו שאתרים רספונסיביים (Responsive Websites) הפכו לדבר שבשגרה.

יש גם מצבים שבהם האתר תומך בתקן, אבל התעודה עצמה כבר לא בתוקף.

חושדים שזה המצב?

פתחו את כלי הפיתוח בכרום עם F12, ובחרו בלשונית Security.

שם תראו מהו סוג התעודה, מי הנפיק אותה, והאם היא בתוקף.

התקנת תעודת SSL: האם זה באמת מאבטח לי את האתר?

מבחינת גוגל, אתר ללא תעודת SSL הוא "אתר לא מאובטח".

ולכן הוא ייחשף לאזהרות והודעות מציקות שיוצגו לגולשים, מה שמותיר רושם רע.

וזה קורה בלי שום קשר לרמת האבטחה האמיתית של האתר.

אבל האם יש קשר בין תעודת SSL לאבטחה בפועל?

לא ממש.

תעודת SSL מיועדת בעיקר לאבטחת התקשורת בין הגולשים לשרת.

היא לא מגנה מפני האקרים או ניסיונות פריצה.

גם אתר עם תעודת SSL יכול להיפרץ בדיוק כמו כל אתר אחר.

זו אחת ההנחות השגויות הנפוצות ביותר אצל בעלי אתרים.

הם רואים מנעול ומרגישים מוגנים.

בשביל אבטחה אמיתית צריך אחסון חזק ומאובטח, וכן פעולות הקשחה בשרת ובאתר עצמו.

למידע נוסף כתבתי מדריך מקיף על אבטחת אתרי וורדפרס (אך רלוונטי גם להרבה אתרים באופן כללי).

איזו תעודת SSL מתאימה לכם?

יש כמה סוגים של תעודות, ורוב האתרים באמת צריכים רק את הראשונה ברשימה.

סוג התעודה מה בעצם מאומת עלות טיפוסית למי זה מתאים
DV (אימות דומיין) רק הבעלות על הדומיין לרוב חינם דרך האחסון כמעט כל אתר: תדמית, בלוג, ורוב החנויות
OV (אימות ארגון) גם קיומו של הארגון מאחורי האתר בתשלום שנתי ארגונים שרוצים פרטי חברה מאומתים בתעודה
EV (אימות מורחב) בדיקה משפטית מעמיקה של הישות היקר ביותר גופים פיננסיים ומוסדות עם דרישות רגולציה
Wildcard הדומיין וכל תתי הדומיינים שלו בתשלום, משתנה אתר עם הרבה תתי דומיין

נקודה חשובה: רמת ההצפנה זהה בכל הסוגים. ההבדל הוא רק בעומק האימות של מי שעומד מאחורי האתר.

בעבר תעודת EV הציגה את שם החברה בירוק בשורת הכתובת, וזה היה שיקול שיווקי. הדפדפנים הורידו את התצוגה הזו.

בעיניי, ספק שמנסה למכור לבעל עסק קטן תעודת EV באלפי שקלים בשנה פשוט מנסה לעקוץ אותו.

איך משתמשים ב – SSL?

כדי להשתמש ב-SSL צריך תעודת אבטחה (SSL Certificate).

אפשר לרכוש אותה מחברת אבטחה, או לקבל אותה ישירות דרך חברת האחסון.

דרך ההתקנה משתנה מאחסון לאחסון.

יש חברות אחסון אתרים שמאפשרות להתקין ישירות בפאנל הניהול (כמו uPress למשל).

יש כאלה שעושות את זה דרך cPanel, ויש מקרים שבהם צריך לרכוש תעודה חיצונית ולחבר אותה בתהליך מסורבל יותר.

בתעודה שנרכשה, קודם מגישים בקשה (CSR) ורק אחר כך מתקינים.

באתר של חברת האחסון בדרך כלל יש מדריך.

אפשר גם למצוא תעודות SSL בחינם, למשל של Let's Encrypt, אם כי התקנה ידנית דורשת קצת ידע טכני.

המגמה ברורה.

רוב האחסונים מציעים את זה בחינם, וחלקם בלחיצת כפתור אחת או כברירת מחדל.

מה כן שווה לבדוק לפני?

האם התעודה מתחדשת אוטומטית.

תעודה חינמית תקפה לתקופה קצרה, ואתר עם תעודה שפגה מציג אזהרה מיידית.

התקנתי תעודת SSL – מה עכשיו?

אחרי ההתקנה אפשר לגשת לכל כתובת באתר עם הקידומת https.

(אם תנסו לעשות את זה בלי תעודה מותקנת, תקבלו אזהרה מהדפדפן).

אבל לא מספיק שאפשר לגשת.

צריך לבצע הפניה גורפת של כל כתובות האתר לגרסת ה-https, שהיא מעכשיו הגרסה המועדפת.

אלו השלבים שיש לפעול בהם לאחר התקנת התעודה:

1. עדכון מסד הנתונים

אחרי ההתקנה, מומלץ להחליף את כל הקישורים הפנימיים באתר לקישורים עם HTTPS.

ברוב התוכנות לניהול מסד נתונים, כמו phpMyAdmin, יש אופציה של חיפוש והחלפה.

בחלק מחברות האחסון אפשר לעשות את זה ישירות בפאנל (Search & Replace).

בוורדפרס יש גם תוספים שעושים את זה, אבל זה מיועד למשתמשים מנוסים.

ובכל מקרה, אני ממליץ בחום לעשות גיבוי מלא לפני.

זו פעולה שקשה מאוד לחזור ממנה.

מי שמחזיק אתר סטטי בלי מערכת ניהול, מקרה נדיר בימינו, יצטרך לעשות את זה ידנית.

2. הפניות 301 ברמת השרת

בנוסף לשינויים ברמת האתר, צריך הפנייה מסוג 301 שתפנה כל עמוד לגרסת ה-HTTPS שלו.

מעכשיו זו הגרסה הדיפולטיבית שהאתר צריך לרוץ עליה.

ההפניות מעבירות את הגולש ואת גוגל לגרסה הנכונה, ודואגות שהג'וס של הקישורים יעבור הלאה.

וזה קריטי בעיקר בגלל הקישורים החיצוניים הישנים, שעדיין מפנים לגרסת ה-HTTP.

בלי ההפניות, הכוח שלהם פשוט הולך לאיבוד.

אם אתם מאחסנים על שרת Apache, אפשר לעשות זאת בקלות באמצעות קובץ ה-.htaccess.

בכל מקרה, בשלב הזה מומלץ להיעזר במתכנת או בחברת האחסון.

אחרי הביצוע, היכנסו לכתובת כלשהי באתר בלי https.

הופניתם אוטומטית? השלב הזה עבר בהצלחה.

3. עדכון תמונות, קבצי תבנית וסקריפטים באתר

לפעמים יש באתר קבצי עיצוב או JS מותאמים אישית.

צריך לוודא שכולם נטענים דרך https בצורה תקינה.

גם כאן מומלץ להיעזר באיש טכני.

מי שעובד על וורדפרס יכול להיעזר בתוספים כמו Really Simple SSL, שחוסכים את כאב הראש.

שימו לב לתוכן מעורב (Mixed Content)

זו התקלה הכי נפוצה אחרי מעבר, ואף אחד לא מזהיר עליה מראש.

מספיק תמונה אחת, גופן אחד או סקריפט אחד שנטען ב-HTTP, והדפדפן מסיר את סימן האבטחה.

הגולש רואה אזהרה, ואתם בטוחים שהכל עבד מצוין.

איך מאתרים?

פתחו את הקונסולה בכלי הפיתוח של הדפדפן (F12) וחפשו התראות על Mixed Content. הן מפרטות בדיוק איזה קובץ אשם.

4. תגי קנוניקל

תגי קנוניקל שמפנים לעמוד עצמו או לעמוד אחר צריכים גם הם לעבור לכתובת עם HTTPS.

אחרת גוגל עשויה להמשיך להחשיב את הכתובת הישנה כעמוד המקורי.

ההגדרות האלה בדרך כלל יושבות במסד הנתונים.

יחד עם זאת, אל תסמכו על זה.

בידקו בקוד המקור של כמה עמודים שהשינוי באמת עבר.

5. קונסולת החיפוש (כלי מנהל האתרים)

בקונסולת החיפוש (Google Search Console) יש לפתוח נכס חדש לגרסת ה-https.

מבחינת גוגל מדובר בשני אתרים שונים לגמרי.

תראו נתונים שונים מבחינת קישורים, חשיפות וביטויים.

שמרו את הפרופיל הישן עד שהמעבר יושלם.

באתרים גדולים זה יכול לקחת שבועות ואפילו חודשים.

טיפ שחוסך זמן:

אפשר גם להוסיף נכס מסוג Domain, שמאחד את כל הגרסאות תחת נכס אחד.

וכן, שלחו מפת אתר מעודכנת עם כתובות HTTPS בלבד.

6. עדכון בגוגל אנליטיקס

גם את גוגל אנליטיקס צריך לעדכן במעבר.

זה עדכון פשוט מאוד שלוקח שתי שניות.

בתכלס, אף פעם לא הבנתי למה זה טוב, כי האנליטיקס יספור יופי את הנתונים גם בלי זה.

אבל בשביל פעולה שלוקחת זמן נשימה, למה לא בעצם?

נכנסים לפרופיל הרלוונטי, לאזור האדמין, ל-Property Settings, ומשנים שם את הקידומת.

Analytics Property

טעויות נפוצות במעבר ל-HTTPS ואיך מאתרים אותן

רוב "הפגיעות במיקומים" אחרי מעבר הן לא בגלל המעבר עצמו. הן בגלל אחד מהסעיפים הבאים.

הטעות מה קורה בפועל איך בודקים
לא בוצעו הפניות 301 שתי גרסאות של האתר חיות במקביל גישה ידנית לכתובת HTTP ובדיקה אם מפנה
הפניה זמנית (302) במקום 301 ערך הקישורים לא עובר לגרסה החדשה בדיקת קוד התגובה של השרת
תוכן מעורב סימן האבטחה נעלם והגולש רואה אזהרה התראות Mixed Content בקונסולת הדפדפן
קנוניקל שנשאר על HTTP גוגל מקבלת אות סותר לגבי העמוד המקורי צפייה בקוד המקור של כמה עמודים
מפת אתר עם כתובות ישנות גוגל ממשיכה לקבל הפניה לגרסה הישנה פתיחת קובץ ה-sitemap ובדיקה ידנית
שרשרת הפניות ארוכה טעינה איטית ואיבוד ערך בדרך מעקב אחרי מסלול ההפניה מהכתובת הישנה
לא נפתח נכס HTTPS בקונסול אתם עיוורים לנתונים בדיוק כשצריך אותם בדיקת רשימת הנכסים ב-Search Console
התעודה לא מתחדשת אוטומטית האתר מציג אזהרת אבטחה ביום שהיא פגה בדיקת תאריך תפוגה בלשונית Security

בידקו טוב טוב את שתי השורות הראשונות.

הן אחראיות לרוב המקרים שבהם אתר "נפגע" אחרי מעבר.

תעודת SSL, אבטחה ו-HTTP/2

תקן HTTP/2 הוא שיפור של התקן הקודם (HTTP 1.1).

הוא פותר כמה בעיות נפוצות והופך את טעינת האתרים למהירה יותר, בלי שינוי בתשתית או ברוחב הפס.

ברמת התקן עצמו, אין חובה להצפין את המידע שעובר דרכו.

אבל בפועל, הדפדפנים לא תומכים בו בלי הצפנה.

המשמעות פשוטה.

בלי תעודת SSL אתם מוותרים גם על שיפור מהירות משמעותי, ולא רק על המנעול.

אינפוגרפיקה לסיכום עד כה:

התקנת תעודת SSL באתר לצורך אבטחה ומעבר אל https - אינפוגרפיקה מאת דניאל זריהן

אוקיי, התקנתי תעודת SSL ועברתי ל https בהצלחה – מה עכשיו?

אנשים מסוימים מפחדים מהמהלך הזה, מתוך חשש שהוא יפגע במיקומים.

הכצעקתה?

בעיקרון, אם עושים הכל לפי הספר, אין סיבה אמיתית לחשוש.

נכון שאין 100% בדברים האלה, אבל מניסיוני, מעברים כאלה עוברים בלי בעיה ברוב המקרים.

לפעמים אפילו יש בוסט קטן במיקומים אחרי המעבר.

השלב הרגיש הוא הימים או השבועות הראשונים.

בתקופה הזו גוגל סורקת ומאנדקסת את שתי הגרסאות במקביל, מה שיכול ליצור זעזועים במיקומים.

ברוב המקרים מדובר בזעזועים זמניים בלבד.

אצלי למשל, אחרי מעבר ל-https, עמוד הבית נעלם לחלוטין מגוגל למשך יום-יומיים לסירוגין.

פעם הופיע במקום הראשון ופעם בכלל לא.

במקום להתעלף מפאניקה, ניחשתי שזה קשור למעבר, נתתי לזה כמה ימים, ואכן זה הסתדר.

מתי כן צריך להתחיל לדאוג

אם אחרי כמה שבועות גרסת ה-HTTP עדיין מאונדקסת, או שהתנועה לא חוזרת לעצמה.

אז זו כבר לא תקופת מעבר.

זו תקלה, וכנראה אחת מאלה שבטבלה למעלה.

לסיכום – האם לעבור ל https?

יש טכנולוגיות שגוגל דחפה אליהן ואני הייתי זהיר לגביהן (AMP הוא דוגמה טובה).

SSL הוא לא אחת מהן.

זה בלתי נמנע, ואני ממליץ לכל אתר שטרם עשה זאת לבצע את המעבר.

באתרים חדשים אני מתקין SSL אוטומטית, גם באתרי תמיכה המצ'וקמקים ביותר.

עם שפע האחסונים שמציעים את זה בלחיצת כפתור או כברירת מחדל, זו אפילו לא טרחה.

לא ראיתי אף מקרה שבו מעבר מסודר ל-HTTPS הזיק לאתר לטווח ארוך.

מעבר מרושל, לעומת זאת, בהחלט מזיק.

חוששים לעשות את זה לבד? קחו איש מקצוע, מתכנת או מקדם אתרים מקצועי שכבר עשה כמה מעברים כאלה.

בהצלחה 🙂

דבר שחשוב לקחת מהמדריך הזה

תעודת SSL מצפינה את הדרך בין הגולש לשרת. היא לא שומרת על מה שנמצא בשרת עצמו.

מנעול בשורת הכתובת לא אומר שהאתר שלכם מוגן מפריצה. אלה שני עולמות נפרדים לגמרי.

שאלות ותשובות על תעודת SSL ומעבר ל-HTTPS

1. בתכלס, כמה זה עולה לי?

לרוב האתרים, אפס.

רוב חברות האחסון כוללות היום תעודת DV חינמית שמתחדשת אוטומטית.

אם מנסים לגבות מכם מאות או אלפי שקלים בשנה על אתר תדמית רגיל, תשאלו בדיוק על מה.

2. התעודה חינמית. היא פחות טובה מתעודה בתשלום?

ברמת ההצפנה, לא. היא זהה לחלוטין.

ההבדל הוא רק בעומק האימות של הישות שמאחורי האתר, ולא ברמת ההגנה על התקשורת.

לרוב העסקים, תעודה חינמית עושה בדיוק את העבודה.

3. עברתי ל-HTTPS והמיקומים צנחו. מה עשיתי לא בסדר?

קודם כל, תנו לזה כמה ימים. תזוזה בתקופת המעבר היא נורמלית.

אם זה נמשך, בידקו קודם את ההפניות. זו הסיבה הנפוצה ביותר.

אחר כך בדקו קנוניקל, מפת אתר ותוכן מעורב.

יש טבלת טעויות מלאה בגוף המדריך.

4. המנעול לא מופיע למרות שהתקנתי תעודה. למה?

כמעט תמיד זה תוכן מעורב.

יש באתר קובץ כלשהו, לרוב תמונה או סקריפט, שעדיין נטען דרך HTTP.

פתחו את הקונסולה עם F12 וחפשו התראות Mixed Content.

הן יגידו לכם בדיוק איזה קובץ.

5. יש לי אתר תדמית קטן בלי טפסים. אני באמת חייב SSL?

כן.

לא בגלל גוגל, אלא בגלל הדפדפן.

אזהרת "אתר לא מאובטח" מבריחה גולשים לפני שהם קוראים מילה.

ומכיוון שזה ממילא חינם ולוקח דקה, אין שום סיבה הגיונית לוותר.

6. SSL יגן עליי מהאקרים?

ממש לא.

הוא מצפין את המידע בדרך, ולא מונע פריצה לשרת או לאתר.

לשם כך צריך אחסון איכותי, עדכונים שוטפים, סיסמאות חזקות והקשחה.

זה תחום נפרד מהתמחות שלי, ובמקרים מורכבים אני מפנה לאיש אבטחה.

7. הספק אומר שצריך לבנות את האתר מחדש בשביל SSL. זה נכון?

כמעט תמיד לא.

מעבר ל-HTTPS הוא התקנה והחלפת כתובות, לא בנייה מחדש.

8. יש לי גם אתר וגם תת-דומיין. צריך תעודה נפרדת?

תעודה רגילה מכסה את הדומיין שהיא הונפקה עבורו.

לתתי דומיין צריך או תעודה נפרדת לכל אחד, או תעודת Wildcard שמכסה את כולם.

הרבה אחסונים מנפיקים היום תעודה חינמית לכל תת-דומיין בנפרד, וזה פותר את הסיפור.

9. מה קורה כשהתעודה פגה ואני לא שם לב?

הגולשים מקבלים אזהרה אדומה מלאה מסך, והרבה מהם פשוט לא ממשיכים.

זו אחת התקלות שגורמות לנזק הכי מהיר ביחס לפשטות שלהן.

לכן בידקו שהתעודה מוגדרת לחידוש אוטומטי, ולא רק שהיא מותקנת.

10. עברתי ל-HTTPS. אני מאבד את כל הנתונים ההיסטוריים בקונסול?

לא, הם נשארים בנכס הישן.

פשוט פתחו נכס חדש ל-HTTPS ושמרו את הישן פתוח לתקופת מעבר.

אפשר גם לפתוח נכס מסוג Domain, שמאחד את כל הגרסאות ומפשט את המעקב קדימה.

מדריכים נוספים:

יש מצב שגם אלו יעניינו אותך...
Call Now Button חייגו עכשיו