De ce apare "Nesecurizat" în bara de adrese lângă site-ul meu?
Ce înseamnă avertismentul "Nesecurizat", de ce apare chiar dacă ai certificat SSL și cum îl repari corect, fără panică.
Deschizi propriul site și, chiar lângă adresă, browserul scrie "Nesecurizat" sau îți arată un lacăt tăiat. E firesc să te sperii: pare că cineva ți-a spart site-ul sau că fiecare vizitator primește un avertisment înainte să apuce să vadă ce oferi. Vestea bună e că, în majoritatea cazurilor, nu e vorba de un atac, ci de o problemă de configurare care se rezolvă.
În articolul ăsta îți explic pe înțeles ce înseamnă exact acel mesaj, de ce apare (uneori chiar dacă ai deja certificat SSL) și cum îl elimini. Vei înțelege diferența dintre HTTP și HTTPS, ce e "conținutul mixt" (mixed content) și de ce e principalul vinovat, plus ce verifici concret înainte să dai bani cuiva pe o "reparație urgentă".
Ce înseamnă de fapt "Nesecurizat"
Browserul nu spune că site-ul e infectat sau periculos. Spune ceva mai simplu: conexiunea dintre vizitator și site-ul tău nu este criptată, sau nu este criptată complet.
Sunt două protocoale prin care un browser încarcă o pagină:
- HTTP — datele circulă în clar. Oricine e pe aceeași rețea (un WiFi public, de exemplu) poate, teoretic, să vadă ce se trimite.
- HTTPS — aceleași date, dar criptate cu un certificat SSL/TLS. Aici apare lacătul închis.
Când vezi "Nesecurizat", browserul îți spune că pagina se încarcă pe HTTP, sau că, deși adresa începe cu https://, unele resurse din pagină (imagini, scripturi, fonturi) se încarcă tot pe HTTP. Nu e o pedeapsă de la Google, e un semnal de siguranță pentru cel care intră pe site.
De ce apare avertismentul — cauzele reale
În practică, întâlnesc mai ales patru situații:
- Nu ai deloc certificat SSL. Site-ul e servit pe http:// și atât. Frecvent la site-uri vechi sau la găzduiri unde SSL-ul nu a fost activat.
- Ai certificat, dar site-ul nu redirecționează spre HTTPS. Adresa http:// rămâne accesibilă și browserul o marchează.
- Conținut mixt (mixed content). Pagina e pe https://, dar în cod au rămas imagini, scripturi sau fonturi cerute pe http://. E cea mai frecventă cauză după o migrare.
- Certificat expirat sau greșit. SSL-ul a fost cândva valid, dar a expirat, ori e emis pentru alt domeniu (ex. cu www vs. fără www).
Cel mai des e vorba de conținut mixt: instalezi certificatul, adresa devine https://, dar o singură imagine încărcată din http:// e de-ajuns ca browserul să considere pagina parțial nesecurizată.
Ce e "conținutul mixt" și cum îl găsești
Conținut mixt înseamnă o pagină securizată (https://) care mai cere resurse pe canalul nesecurizat (http://). Browserul le tratează diferit:
- Mixed content pasiv (imagini, video) — de obicei se încarcă, dar lacătul dispare.
- Mixed content activ (scripturi, fișiere CSS, iframe-uri) — poate fi blocat complet, iar pagina se strică vizual.
Cum îl depistezi tu, fără să fii tehnic: deschide site-ul, apasă F12 (Instrumente pentru dezvoltatori) și uită-te în fila Console. Mesajele de tip "Mixed Content: ... was loaded over HTTPS, but requested an insecure resource..." îți spun exact ce fișier e problema.
De unde vine, cel mai des: linkuri scrise manual cu http:// în articole, imagini urcate înainte de SSL, teme sau plugin-uri care generează adrese http:// hardcodate, sau un widget/banner extern care nu suportă HTTPS.
Cum îl repari, pas cu pas
Ordinea corectă contează:
- 1. Asigură-te că ai un certificat SSL valid. Aproape orice găzduire serioasă oferă unul gratuit (Let's Encrypt). Verifică să acopere și versiunea cu www, și cea fără.
- 2. Forțează redirecționarea de la HTTP la HTTPS, ca toată lumea să ajungă pe versiunea securizată.
- 3. Înlocuiește adresele http:// interne cu https:// (sau cu adrese relative). Pe WordPress, un plugin gratuit precum "Really Simple SSL" rezolvă majoritatea cazurilor automat.
- 4. Curăță conținutul mixt rămas, folosind lista din Console de la pasul anterior.
- 5. Golește cache-ul (al site-ului și al browserului) și retestează.
Dacă e un singur link scris greșit, poate fi muncă de cinci minute. Dacă e o temă care generează adrese http:// peste tot, poate cere ajutor tehnic. Oricum ar fi, nu e o urgență de tip "plătește acum sau pierzi site-ul" — ai timp să înțelegi ce repari.
Contează pentru Google și pentru clienți?
Da, la ambele, dar echilibrat — fără dramatizări.
Pentru vizitatori, contează cel mai mult: cuvântul "Nesecurizat" chiar lângă adresă sperie oamenii, mai ales pe cei care urmau să lase un număr de telefon sau să comande. Percepția de "site neîngrijit" costă lead-uri reale.
Pentru Google, HTTPS este de mult un factor de ranking, însă unul minor — nu te ridică magic pe locul 1 și nici nu te prăbușește peste noapte. Fii sceptic cu oricine îți promite "garantat pe primul loc dacă pui SSL". SSL e igienă de bază, nu o baghetă magică.
La MPO Web Studio livrăm site-urile cu HTTPS configurat corect din start (certificat + redirecționare + fără conținut mixt), lucrăm remote în toată țara și îți spunem transparent ce e de făcut. Dacă vezi "Nesecurizat" la site-ul tău și nu ești sigur unde e problema, scrie-ne pe WhatsApp — ne uităm și îți spunem sincer dacă e ceva de cinci minute sau de mai mult.
Întrebări frecvente
"Nesecurizat" înseamnă că mi-a fost spart site-ul?+
Aproape sigur nu. În marea majoritate a cazurilor e o problemă de configurare — lipsă de certificat SSL sau conținut mixt — nu un atac. Un site spart arată de obicei altfel: redirecționări ciudate, spam, pagini care nu îți aparțin. Avertismentul "Nesecurizat" se referă doar la criptarea conexiunii.
Am pus certificat SSL, dar tot scrie "Nesecurizat". De ce?+
Cel mai probabil ai conținut mixt: pagina e pe https://, dar o imagine, un script sau un font se încarcă încă de pe http://. Deschide fila Console (F12) și caută mesajele "Mixed Content" — îți arată exact ce fișier trebuie corectat.
SSL-ul gratuit e la fel de bun ca unul plătit?+
Pentru un site de prezentare, un magazin mic sau un cabinet, certificatul gratuit Let's Encrypt oferă exact aceeași criptare ca unul plătit. Diferența la certificatele scumpe ține de garanții și validare extinsă, lucruri utile mai ales băncilor și corporațiilor mari — nu unui business local.
Cât durează să repar avertismentul?+
Depinde de cauză. Dacă lipsește doar redirecționarea sau un singur link, sunt câteva minute. Dacă e o temă sau un plugin care generează adrese http:// în tot site-ul, poate dura mai mult și e bine să intervină cineva tehnic. Nu e o urgență care îți pune site-ul în pericol imediat.
7 greșeli care îți alungă clienții de pe site
Lasă-ți emailul și primești ghidul pe loc, aici. Fără spam.
Vrei să vezi cum ar arăta site-ul firmei tale?
Scrie-ne pe WhatsApp și îți pregătim GRATUIT un site demonstrativ, cu numele firmei tale. Îl vezi întâi — decizi după.