Înapoi la blog

Certificat SSL: ce este, de ce cel gratuit e suficient și când nu e

24 septembrie 2026· de Robert

Un client m-a sunat anul trecut panicat: firma de găzduire îi ceruse 890 de lei pe an pentru „certificatul SSL obligatoriu". Site-ul era un site de prezentare cu cinci pagini și un formular de contact. Avea nevoie de SSL, da. De unul de 890 de lei, nu — avea deja dreptul la unul gratuit, inclus, pe care nimeni nu i-l activase.

Hai să lămurim ce cumperi de fapt când cumperi un certificat SSL.

Ce face, pe scurt

Un certificat SSL/TLS criptează traficul dintre browserul vizitatorului și serverul tău. Fără el, orice date trimise prin site — formular de contact, parolă, card — circulă în clar și pot fi citite de oricine e pe aceeași rețea.

Efectele vizibile: adresa începe cu `https://` în loc de `http://`, apare lacătul în bară, iar browserul nu mai afișează avertismentul „Not secure" / „Nesecurizat".

Ce nu face, contrar a ce cred mulți: nu îți protejează site-ul de a fi spart, nu blochează atacurile și nu îți securizează parola de administrator. Criptează transportul, atât. Partea de securitate propriu-zisă e altă discuție, în <a href="/blog/securitate-site-ssl-https-ce-faci-daca-e-spart">securitatea site-ului și ce faci dacă e spart</a>.

De ce nu e opțional

  • Browserele marchează vizibil site-urile fără HTTPS ca nesecurizate. Vizitatorul vede avertismentul înainte să vadă oferta ta.
  • HTTPS e factor de clasare confirmat de Google. Mic, dar real — și e singurul din listă care se rezolvă într-o oră.
  • Fără HTTPS nu poți procesa plăți online. Niciun procesator serios nu acceptă.
  • Formularele care colectează date personale fără criptare sunt o problemă la capitolul GDPR.
  • Multe funcții moderne de browser refuză să pornească pe HTTP.

Gratuit vs plătit — ce diferă de fapt

Aici e miezul. Din punctul de vedere al criptării, un certificat gratuit și unul de 900 de lei sunt identici. Aceeași putere de criptare, același lacăt, aceeași bară verde (care de altfel nu mai e verde nicăieri).

Diferența e în ce anume verifică emitentul înainte să-l elibereze:

TipCe verificăCost anualEmitere
DV — Domain ValidationDoar că deții domeniul0 leiMinute
OV — Organization ValidationCă firma există legal250–700 lei1–3 zile
EV — Extended ValidationVerificare extinsă a firmei600–2.000 lei3–10 zile
WildcardDomeniul + toate subdomeniile0 lei sau 400+Variabil

Detaliul pe care vânzătorii îl omit: browserele nu mai arată diferența. Bara verde cu numele firmei, care era singurul argument real pentru EV, a fost eliminată din Chrome și Firefox acum câțiva ani. Astăzi un vizitator nu poate distinge vizual un certificat DV gratuit de un EV de 2.000 de lei fără să deschidă manual detaliile certificatului. Ceea ce nu face nimeni, niciodată.

Plătești pentru o insignă pe care browserul a încetat să o mai afișeze.

Când merită totuși să plătești

Sunt situații reale, doar că sunt puține:

  • Instituții financiare sau site-uri care procesează direct date de card pe infrastructura proprie.
  • Cerință contractuală explicită — unii clienți corporate sau licitații publice cer OV sau EV.
  • Ai nevoie de garanție financiară din partea emitentului, prevăzută în contract.
  • Certificat wildcard pe o infrastructură unde automatizarea reînnoirii nu e posibilă.

Dacă ești firmă mică, magazin online obișnuit sau site de prezentare, niciuna nu ți se aplică. Certificatul gratuit e alegerea corectă, nu compromisul.

Cum îl obții gratuit

Trei variante, în ordinea simplității:

  • Din panoul de găzduire: majoritatea furnizorilor au un buton de activare SSL gratuit. Durează un minut și e inclus în ce plătești deja.
  • Prin serviciul de CDN/DNS, dacă folosești unul. Se activează din interfață, fără să atingi serverul.
  • Direct pe server, cu un client automat de certificate. Varianta pentru VPS propriu — se instalează o dată și se reînnoiește singur.

Certificatele gratuite au valabilitate scurtă, de obicei 90 de zile, tocmai pentru că reînnoirea e automată. Dacă furnizorul tău îți cere să faci ceva manual la fiecare trei luni, ceva e configurat prost.

După activare: pașii pe care îi sare toată lumea

Ai pus certificatul și site-ul merge pe HTTPS. Nu ai terminat — astea patru rămân de făcut, altfel rămâi cu jumătate de beneficiu:

  • Redirecționare 301 de la http:// către https://, pentru tot site-ul. Altfel ai două versiuni ale fiecărei pagini și împarți semnalele SEO în două.
  • Rezolvă conținutul mixt — imagini, scripturi sau fonturi încărcate încă pe http. Lacătul dispare dacă un singur fișier vine nesecurizat.
  • Actualizează adresa în Google Search Console și trimite sitemapul pe versiunea https. Ghid: <a href="/blog/google-search-console-ghid-pentru-firme">Google Search Console pentru firme</a>.
  • Schimbă linkurile interne absolute din conținut, dacă ai adrese http scrise manual.

Punctul doi e cel mai frecvent. Un singur `<img src="http://...">` rămas într-o pagină veche și browserul refuză să afișeze lacătul complet pe pagina aia.

Probleme frecvente și ce înseamnă

Ce veziCauza uzualăRezolvare
„Not secure" pe unele paginiConținut mixt (http în pagină https)Schimbă resursele pe https sau relative
Certificat expiratReînnoirea automată nu a rulatVerifică serviciul de reînnoire, apoi reemite
„Numele nu se potrivește"Certificat pe domeniu fără www, accesat cu wwwCere certificat pentru ambele variante
Merge pe telefon, nu pe desktopLanț de certificate incompletInstalează și certificatul intermediar
A picat brusc după luni buneExpirare la 90 de zileAutomatizează reînnoirea

Expirarea e cea mai costisitoare, pentru că apare fără avertisment și blochează complet accesul vizitatorilor cu un ecran roșu. E și motivul pentru care merită un abonament de mentenanță care monitorizează asta — comparația variantelor e în <a href="/blog/abonament-website-vs-proiect-one-time">abonament website vs proiect one-time</a>.

Ce să întrebi furnizorul de găzduire

  • Este SSL-ul inclus în pachetul pe care îl plătesc deja?
  • Se reînnoiește automat sau trebuie să fac ceva la 90 de zile?
  • Acoperă și varianta cu www, și cea fără?
  • Redirecționarea de la http la https e activă pentru tot site-ul?
  • Dacă îmi vindeți un certificat plătit — ce îmi oferă în plus față de cel gratuit, concret?

Ultima întrebare rezolvă de obicei discuția. Dacă răspunsul e „e mai sigur", nu e.

Întrebări frecvente

Certificatul SSL gratuit e mai puțin sigur decât unul plătit?

Nu. Criptarea este identică — aceiași algoritmi, aceeași putere. Diferența stă exclusiv în nivelul de verificare a identității firmei înainte de emitere și în eventualele garanții contractuale, nu în protecția efectivă a traficului.

Cât costă un certificat SSL în România?

Zero lei pentru varianta DV, care acoperă nevoile a peste 99% dintre site-uri și e de obicei inclusă în găzduire. Certificatele cu validare de organizație pornesc de la câteva sute de lei pe an, iar cele cu validare extinsă pot depăși o mie — justificate doar în cazuri specifice, de obicei contractuale.

Cum știu dacă site-ul meu are deja SSL?

Deschide site-ul și uită-te la bara de adresă. Dacă adresa începe cu https:// și apare lacătul, ai. Dacă vezi „Not secure" sau „Nesecurizat", nu ai sau e configurat greșit. Verifică și cu www, și fără — se întâmplă des ca doar una dintre variante să fie acoperită.

SSL îmi ajută la SEO?

Da, HTTPS este un factor de clasare confirmat de Google, dar unul slab — nu te urcă singur în rezultate. Efectul indirect e mai important: un avertisment de nesecuritate în browser îți alungă vizitatorii înainte să citească ceva, iar asta se vede în comportamentul utilizatorilor.

De ce a expirat certificatul dacă nu am schimbat nimic?

Certificatele gratuite sunt valabile de obicei 90 de zile și se bazează pe reînnoire automată. Dacă procesul de reînnoire s-a oprit — server repornit, configurație modificată, domeniu mutat — certificatul expiră tăcut și site-ul devine inaccesibil peste noapte.

Am nevoie de SSL dacă site-ul meu nu colectează date?

Da. Chiar și un site strict informativ e marcat ca nesecurizat fără HTTPS, ceea ce afectează încrederea și comportamentul vizitatorilor. În plus, dacă ai un simplu formular de contact, colectezi deja date personale și intri în discuția GDPR.

Nu știi dacă SSL-ul tău e configurat corect?

Cere un test tehnic

Următorul pas

Gata să crești online?

Îți facem un audit gratuit în 48h și îți spunem exact ce ai de făcut. Fără obligații.

Articole similare

Securitatea site-ului: SSL/HTTPS, semne că e spart și ce faci

Majoritatea firmelor se gândesc la securitate abia după ce site-ul e deja spart. Îți arăt ce înseamnă SSL/HTTPS și de ce nu e opțional, măsurile de prevenție care chiar contează, cele 7 semne că ești compromis și pașii de urgență.

Mentenanță website: ce presupune abonamentul lunar și cât costă

Mentenanța unui website nu înseamnă doar “îl ține cineva” — presupune backup, update-uri de securitate, monitorizare uptime și mici modificări. Iată prețuri reale și ce riști fără ea.

Cum îți muți site-ul de la o agenție la alta — fără să pierzi nimic

Vrei să schimbi agenția, dar ți-e teamă că pierzi site-ul, domeniul sau pozițiile din Google? Îți arăt exact ce trebuie să deții și să ceri, semnele că ești „ținut ostatic” și cum faci mutarea curat, fără downtime.

Imagini pentru site: de unde le iei legal și cum le optimizezi

Două greșeli te costă: poze luate de pe Google (risc legal) și imagini uriașe care îți încetinesc site-ul. Îți arăt de unde iei imagini legal — stoc, AI, proprii — și cum le optimizezi pentru viteză și SEO.

GDPR pentru site-ul firmei: checklist complet — cookie banner, politici, formulare

Majoritatea site-urilor de firmă din România au cel puțin o problemă GDPR vizibilă din prima: banner de cookie-uri care nu blochează nimic, politici copiate, formulare fără consimțământ. Checklist practic, punct cu punct, fără jargon juridic.