Certificat SSL: ce este, de ce cel gratuit e suficient și când nu e
Un client m-a sunat anul trecut panicat: firma de găzduire îi ceruse 890 de lei pe an pentru „certificatul SSL obligatoriu". Site-ul era un site de prezentare cu cinci pagini și un formular de contact. Avea nevoie de SSL, da. De unul de 890 de lei, nu — avea deja dreptul la unul gratuit, inclus, pe care nimeni nu i-l activase.
Hai să lămurim ce cumperi de fapt când cumperi un certificat SSL.
Ce face, pe scurt
Un certificat SSL/TLS criptează traficul dintre browserul vizitatorului și serverul tău. Fără el, orice date trimise prin site — formular de contact, parolă, card — circulă în clar și pot fi citite de oricine e pe aceeași rețea.
Efectele vizibile: adresa începe cu `https://` în loc de `http://`, apare lacătul în bară, iar browserul nu mai afișează avertismentul „Not secure" / „Nesecurizat".
Ce nu face, contrar a ce cred mulți: nu îți protejează site-ul de a fi spart, nu blochează atacurile și nu îți securizează parola de administrator. Criptează transportul, atât. Partea de securitate propriu-zisă e altă discuție, în <a href="/blog/securitate-site-ssl-https-ce-faci-daca-e-spart">securitatea site-ului și ce faci dacă e spart</a>.
De ce nu e opțional
- Browserele marchează vizibil site-urile fără HTTPS ca nesecurizate. Vizitatorul vede avertismentul înainte să vadă oferta ta.
- HTTPS e factor de clasare confirmat de Google. Mic, dar real — și e singurul din listă care se rezolvă într-o oră.
- Fără HTTPS nu poți procesa plăți online. Niciun procesator serios nu acceptă.
- Formularele care colectează date personale fără criptare sunt o problemă la capitolul GDPR.
- Multe funcții moderne de browser refuză să pornească pe HTTP.
Gratuit vs plătit — ce diferă de fapt
Aici e miezul. Din punctul de vedere al criptării, un certificat gratuit și unul de 900 de lei sunt identici. Aceeași putere de criptare, același lacăt, aceeași bară verde (care de altfel nu mai e verde nicăieri).
Diferența e în ce anume verifică emitentul înainte să-l elibereze:
| Tip | Ce verifică | Cost anual | Emitere |
|---|---|---|---|
| DV — Domain Validation | Doar că deții domeniul | 0 lei | Minute |
| OV — Organization Validation | Că firma există legal | 250–700 lei | 1–3 zile |
| EV — Extended Validation | Verificare extinsă a firmei | 600–2.000 lei | 3–10 zile |
| Wildcard | Domeniul + toate subdomeniile | 0 lei sau 400+ | Variabil |
Detaliul pe care vânzătorii îl omit: browserele nu mai arată diferența. Bara verde cu numele firmei, care era singurul argument real pentru EV, a fost eliminată din Chrome și Firefox acum câțiva ani. Astăzi un vizitator nu poate distinge vizual un certificat DV gratuit de un EV de 2.000 de lei fără să deschidă manual detaliile certificatului. Ceea ce nu face nimeni, niciodată.
Plătești pentru o insignă pe care browserul a încetat să o mai afișeze.
Când merită totuși să plătești
Sunt situații reale, doar că sunt puține:
- Instituții financiare sau site-uri care procesează direct date de card pe infrastructura proprie.
- Cerință contractuală explicită — unii clienți corporate sau licitații publice cer OV sau EV.
- Ai nevoie de garanție financiară din partea emitentului, prevăzută în contract.
- Certificat wildcard pe o infrastructură unde automatizarea reînnoirii nu e posibilă.
Dacă ești firmă mică, magazin online obișnuit sau site de prezentare, niciuna nu ți se aplică. Certificatul gratuit e alegerea corectă, nu compromisul.
Cum îl obții gratuit
Trei variante, în ordinea simplității:
- Din panoul de găzduire: majoritatea furnizorilor au un buton de activare SSL gratuit. Durează un minut și e inclus în ce plătești deja.
- Prin serviciul de CDN/DNS, dacă folosești unul. Se activează din interfață, fără să atingi serverul.
- Direct pe server, cu un client automat de certificate. Varianta pentru VPS propriu — se instalează o dată și se reînnoiește singur.
Certificatele gratuite au valabilitate scurtă, de obicei 90 de zile, tocmai pentru că reînnoirea e automată. Dacă furnizorul tău îți cere să faci ceva manual la fiecare trei luni, ceva e configurat prost.
După activare: pașii pe care îi sare toată lumea
Ai pus certificatul și site-ul merge pe HTTPS. Nu ai terminat — astea patru rămân de făcut, altfel rămâi cu jumătate de beneficiu:
- Redirecționare 301 de la http:// către https://, pentru tot site-ul. Altfel ai două versiuni ale fiecărei pagini și împarți semnalele SEO în două.
- Rezolvă conținutul mixt — imagini, scripturi sau fonturi încărcate încă pe http. Lacătul dispare dacă un singur fișier vine nesecurizat.
- Actualizează adresa în Google Search Console și trimite sitemapul pe versiunea https. Ghid: <a href="/blog/google-search-console-ghid-pentru-firme">Google Search Console pentru firme</a>.
- Schimbă linkurile interne absolute din conținut, dacă ai adrese http scrise manual.
Punctul doi e cel mai frecvent. Un singur `<img src="http://...">` rămas într-o pagină veche și browserul refuză să afișeze lacătul complet pe pagina aia.
Probleme frecvente și ce înseamnă
| Ce vezi | Cauza uzuală | Rezolvare |
|---|---|---|
| „Not secure" pe unele pagini | Conținut mixt (http în pagină https) | Schimbă resursele pe https sau relative |
| Certificat expirat | Reînnoirea automată nu a rulat | Verifică serviciul de reînnoire, apoi reemite |
| „Numele nu se potrivește" | Certificat pe domeniu fără www, accesat cu www | Cere certificat pentru ambele variante |
| Merge pe telefon, nu pe desktop | Lanț de certificate incomplet | Instalează și certificatul intermediar |
| A picat brusc după luni bune | Expirare la 90 de zile | Automatizează reînnoirea |
Expirarea e cea mai costisitoare, pentru că apare fără avertisment și blochează complet accesul vizitatorilor cu un ecran roșu. E și motivul pentru care merită un abonament de mentenanță care monitorizează asta — comparația variantelor e în <a href="/blog/abonament-website-vs-proiect-one-time">abonament website vs proiect one-time</a>.
Ce să întrebi furnizorul de găzduire
- Este SSL-ul inclus în pachetul pe care îl plătesc deja?
- Se reînnoiește automat sau trebuie să fac ceva la 90 de zile?
- Acoperă și varianta cu www, și cea fără?
- Redirecționarea de la http la https e activă pentru tot site-ul?
- Dacă îmi vindeți un certificat plătit — ce îmi oferă în plus față de cel gratuit, concret?
Ultima întrebare rezolvă de obicei discuția. Dacă răspunsul e „e mai sigur", nu e.
Întrebări frecvente
Certificatul SSL gratuit e mai puțin sigur decât unul plătit?
Nu. Criptarea este identică — aceiași algoritmi, aceeași putere. Diferența stă exclusiv în nivelul de verificare a identității firmei înainte de emitere și în eventualele garanții contractuale, nu în protecția efectivă a traficului.
Cât costă un certificat SSL în România?
Zero lei pentru varianta DV, care acoperă nevoile a peste 99% dintre site-uri și e de obicei inclusă în găzduire. Certificatele cu validare de organizație pornesc de la câteva sute de lei pe an, iar cele cu validare extinsă pot depăși o mie — justificate doar în cazuri specifice, de obicei contractuale.
Cum știu dacă site-ul meu are deja SSL?
Deschide site-ul și uită-te la bara de adresă. Dacă adresa începe cu https:// și apare lacătul, ai. Dacă vezi „Not secure" sau „Nesecurizat", nu ai sau e configurat greșit. Verifică și cu www, și fără — se întâmplă des ca doar una dintre variante să fie acoperită.
SSL îmi ajută la SEO?
Da, HTTPS este un factor de clasare confirmat de Google, dar unul slab — nu te urcă singur în rezultate. Efectul indirect e mai important: un avertisment de nesecuritate în browser îți alungă vizitatorii înainte să citească ceva, iar asta se vede în comportamentul utilizatorilor.
De ce a expirat certificatul dacă nu am schimbat nimic?
Certificatele gratuite sunt valabile de obicei 90 de zile și se bazează pe reînnoire automată. Dacă procesul de reînnoire s-a oprit — server repornit, configurație modificată, domeniu mutat — certificatul expiră tăcut și site-ul devine inaccesibil peste noapte.
Am nevoie de SSL dacă site-ul meu nu colectează date?
Da. Chiar și un site strict informativ e marcat ca nesecurizat fără HTTPS, ceea ce afectează încrederea și comportamentul vizitatorilor. În plus, dacă ai un simplu formular de contact, colectezi deja date personale și intri în discuția GDPR.
Nu știi dacă SSL-ul tău e configurat corect?
Cere un test tehnicServicii relevante
Următorul pas
Gata să crești online?
Îți facem un audit gratuit în 48h și îți spunem exact ce ai de făcut. Fără obligații.