Ingyenes vs. fizetős SSL-tanúsítvány: tényleg szükséged van a drágára?
A Let's Encrypt pontosan úgy titkosít, mint egy több száz eurós tanúsítvány. Íme, mikor számít valóban egy fizetős SSL, és mikor csak a pénzedet szórod ki.
Biztosan láttad már a lakat ikont a böngésződ címsorában, és eltűnődtél: azt jelenti ez, hogy az oldalam „biztonságos”? És ha igen, akkor miért próbál valaki folyton fizetős SSL-tanúsítványt eladni neked, amikor a tárhelyed már ingyen ad egyet? Természetes a zavar — és rengeteg értékesítő pontosan erre számít.
Az igazság egyszerűbb, mint amilyennek látszik. Egy ingyenes Let's Encrypt tanúsítvány pontosan ugyanolyan jól titkosítja a látogató és az oldalad közötti forgalmat, mint egy fizetős. A különbség nem abban van, mennyire „biztonságos” — hanem egészen máshol, amit az alábbiakban végigveszek. A legtöbb helyi vállalkozásnak — egy szalonnak, egy klinikának, egy kis boltnak — az ingyenes bőven elég. Nézzük meg pontosan, miért, hogy ne fizess olyasmiért, ami semmi pluszt nem ad.
Mit csinál valójában egy SSL-tanúsítvány (és mit nem)
Egy SSL/TLS tanúsítvány két dolgot tesz. Először: titkosítja a látogató böngészője és a szervered között utazó adatokat, hogy senki ne tudja azokat útközben elolvasni. Másodszor: megerősíti, hogy a domain valóban a tiéd, nem egy csalóé.
Ennyi. A tanúsítvány NEM teszi nehezebben feltörhetővé az oldaladat, nem javítja ki a gyenge jelszavakat, nem véd meg egy sérülékeny bővítménytől, és nem hoz ügyfeleket. A lakat azt jelenti, hogy „a kapcsolat titkosított”, nem azt, hogy „ez a vállalkozás megbízható”. Ez a különbség számít, mert pontosan erre alapoz az, aki drága tanúsítványt ad el neked: arra az érzésre, hogy biztonságért fizetsz, miközben valójában másért fizetsz.
Let's Encrypt: ingyenes, automatikus és ugyanolyan biztonságos
A Let's Encrypt egy nonprofit tanúsítványkiadó, amely ingyenes tanúsítványokat állít ki, amelyekben minden modern böngésző megbízik. A titkosítás ugyanaz az iparági szabvány, függetlenül attól, hogy a tanúsítvány ingyenes-e vagy pénzbe kerül.
Ami különbözik, az a működésmódja:
- A Let's Encrypt tanúsítványok 90 napig érvényesek, és automatikusan megújítják magukat. Neked semmit sem kell tenned.
- DV (Domain Validation) típusúak: megerősítik, hogy a domain a tiéd, és ennyi.
- Gyakorlatilag minden komoly, modern tárhelyszolgáltató alapból, dobozból kínálja őket.
A látogatód pontosan ugyanazt a lakatot látja, mint egy több száz eurós tanúsítvánnyal rendelkező oldalon. Semmilyen látható jel nem árulja el, hogy „ingyenes”. A kapcsolat biztonsága szempontjából egyáltalán semmit sem veszítesz.
Akkor mit fizetsz meg valójában egy drága SSL-lel?
Amikor fizetős tanúsítványt veszel, nem jobb titkosítást veszel. A terméktől függően a következőket veszed meg:
- Kiterjesztett hitelesítés (OV/EV): a szolgáltató ellenőrzi, hogy a céged jogilag létezik, nem csak azt, hogy a domain a tiéd. Bankoknak vagy nagyvállalatoknak hasznos, amelyek extra személyazonosság-igazolást akarnak.
- Egy „garancia”: egy biztosított összeg arra a nagyon ritka esetre, ha a tanúsítványt tévesen adják ki. Egy hétköznapi oldalnál ez gyakorlatilag soha nem lép életbe.
- Dedikált támogatás, valamint wildcard vagy több domainre szóló tanúsítványok, ami hasznos, ha sok aldomaint üzemeltetsz.
Egy fontos részlet: a zöld sáv a cégnévvel, amelyre az EV-tanúsítványokat egykor eladták, a modern böngészőkben már nem jelenik meg. Vagyis az a látható „bizalmi jel”, amiért az emberek komoly pénzt fizettek, egyszerűen már nem létezik.
Mikor éri meg valóban egy fizetős tanúsítvány
Az igazság kedvéért: vannak valós helyzetek, ahol egy fizetős tanúsítványnak van értelme.
- Pénzintézet vagy nagyvállalat vagy, illetve olyan jogi/megfelelőségi követelményed van, amely előírja a szervezethitelesítést (OV/EV).
- Tucatnyi aldomained van, és egyetlen, könnyebben kezelhető wildcard tanúsítványt szeretnél.
- Olyan partnerrel vagy platformmal dolgozol, amely kifejezetten egy adott tanúsítványtípust követel meg.
Figyeld meg, mi NINCS ezen a listán: egy bemutatkozó oldal, egy szalon, egy fogorvosi rendelő, egy kis bolt, amely Stripe-on, PayPalon vagy külső fizetésfeldolgozón keresztül fogad fizetéseket. Ezekben az esetekben a kártyaadatok át sem haladnak az oldaladon — a feldolgozó kezeli őket, a saját tanúsítványával. Semmi drágábbra nincs szükséged az ingyenesnél.
Hol állsz valójában — és hogyan dolgozunk
Ha helyi vállalkozást vezetsz, és valaki fizetős SSL-t próbál eladni neked, „hogy biztonságban legyél”, nyugodt lelkiismerettel visszautasíthatod. Az oldaladhoz egy ingyenes, magát megújító Let's Encrypt tanúsítvány mindent lefed, amire szükséged van: iparági szabványú titkosítást és a zöld lakatot a látogatók számára.
Az MPO Web Studiónál minden általunk épített oldalhoz ingyenes SSL jár, aktiválva és automatikusan megújulva, az árba beépítve. Nem adunk el neked haszontalan „biztonsági csomagokat”, és nem számítunk fel rejtett költségeket olyasmiért, ami amúgy is ingyenes. Távmunkában dolgozunk, országszerte, átlátható árazással, és el tudunk készíteni egy ingyenes demót az oldaladról, mielőtt bármit is fizetnél.
Ha szeretnéd, hogy megnézzük, a jelenlegi oldalad megfelelően van-e beállítva, írj nekünk WhatsAppon — ránézünk, és őszintén megmondjuk, ha valamit javítani kell.
Gyakran ismételt kérdések
Lejár egy ingyenes tanúsítvány, és leáll tőle az oldalam?+
A Let's Encrypt tanúsítványok 90 napig érvényesek, de automatikusan megújulnak anélkül, hogy bármit tennél. Észre sem fogod venni. Egy oldal csak akkor „áll le”, ha a tárhely rosszul van beállítva — és ez ugyanolyan könnyen megtörténhet egy fizetős tanúsítvánnyal is, ha elfelejted kézzel megújítani.
Büntet a Google, ha ingyenes SSL-t használok a fizetős helyett?+
Nem. A Google minden érvényes HTTPS-kapcsolatot egyformán kezel, függetlenül attól, mennyibe került a tanúsítvány. A keresés szempontjából az számít, hogy az oldal HTTPS-en fut, nem a tanúsítvány ára. Egy megfelelően telepített ingyenes SSL pontosan ugyanazt az előnyt adja, mint egy drága.
Meg tudják állapítani az ügyfelek, hogy a tanúsítványom „ingyenes”?+
Nem. A böngésző minden érvényes tanúsítványnál ugyanazt a lakatot mutatja. Semmilyen látható jel nem árulja el a látogatónak, hogy ingyeneset használtál. Kívülről ugyanúgy néz ki, mint bármelyik nagyvállalaté.
Szükségem van SSL-re, ha nem árulok semmit online?+
Igen. Még egy egyszerű bemutatkozó oldalnak is szüksége van HTTPS-re. Nélküle a böngészők „nem biztonságos” figyelmeztetést mutatnak, ami elriasztja a látogatókat, a kapcsolatfelvételi űrlapok pedig titkosítatlanul küldik az adatokat. A jó hír: az ingyenes tanúsítvány ezt teljesen megoldja.
A szolgáltatóm a tanúsítvány mellé egy „biztonsági pecsétet” is el akar adni. Megéri?+
Szinte soha. Ezek az oldalon megjelenített pecsétek nagyrészt marketing — semmilyen valós biztonságot nem adnak, csak egy képet. Egy tájékozott látogató a böngésző lakatját nézi, nem egy oldalra beillesztett logót. Azt a pénzt jobb máshová tenni.
7 hiba, amely elriasztja az ügyfeleket a weboldaláról
Adja meg az e-mail-címét, és azonnal itt megkapja az útmutatót. Spam nélkül.
Szeretné látni, hogyan nézne ki a cége weboldala?
Írjon nekünk WhatsAppon, és ingyen elkészítünk egy bemutató weboldalt a cége nevével. Előbb megnézi, utána dönt — minden kötelezettség nélkül.